Zuletzt habe ich über Passwortmanager geschrieben und versprochen, noch einmal darauf zurückzukommen, warum ein Passwort allein, so stark und einzigartig es auch sein mag, als einziges Hindernis zwischen einem Angreifer und Ihrem Konto nicht ausreicht. Heute geht es um diese zweite Ebene: die Zwei-Faktor-Authentifizierung und darum, warum Zwei-Faktor-Authentifizierung nicht gleich Zwei-Faktor-Authentifizierung ist.
Warum ein Passwort allein nicht ausreicht
Auch ein perfektes Passwort hat eine Schwäche: Sie selbst können es auf einer gefälschten Seite eingeben, ohne es zu bemerken. Eine betrügerische E-Mail, eine falsche Anmeldeseite, ein kurzer Moment der Unachtsamkeit – und das Passwort ist weg, ganz gleich, wie lang und zufällig es war. Die zweite Sicherheitsebene ist die Absicherung genau für diesen Moment: Selbst wenn das Passwort in fremde Hände gerät, kommt der Angreifer ohne den zweiten Faktor nicht hinein. Nur sind nicht alle zweiten Faktoren gleich stark, und genau darum geht es heute.
Vier Stufen, von der schwächsten bis zur stärksten
Der SMS-Code ist die verbreitetste, zugleich aber schwächste Variante. Ein Angreifer muss dafür nichts Technisches knacken. Es genügt, Ihren Mobilfunkanbieter anzurufen, sich als Sie auszugeben und ihn zu überreden, Ihre Nummer auf eine andere SIM-Karte zu übertragen. Das nennt sich SIM-Swapping, und daraus ist ein regelrechtes Geschäftsmodell geworden, das vor allem auf Menschen zielt, bei denen ein höherer Gewinn zu erwarten ist. Jack Dorsey, damals Chef von Twitter, verlor auf diese Weise für einige Dutzend Minuten die Kontrolle über sein eigenes Konto mit vier Millionen Followern. Den Angreifern genügte die gekaperte Nummer, über die sie von seinem Konto aus Beiträge veröffentlichten, ohne das Passwort zu benötigen. Und das war nur einer der öffentlich bekannten Fälle. Sobald ein Angreifer Ihre Nummer kontrolliert, erhält er Ihre SMS-Codes an Ihrer Stelle, und von dort ist es nur ein kleiner Schritt zur Übernahme von E-Mail, Online-Banking oder Krypto-Konto.
Apps für Einmalcodes wie Google Authenticator oder Aegis sind einen Schritt weiter. Den Code erzeugt Ihr Gerät selbst, nicht eine SMS, daher läuft SIM-Swapping hier ins Leere. Diese Apps haben aber eine andere Schwäche: Lockt ein Angreifer Sie auf eine täuschend echte Kopie der Anmeldeseite, kann er auch den eingegebenen Code in Echtzeit an die echte Seite weiterreichen. Ich kenne einen außergewöhnlich raffinierten Fall, in dem ein Angreifer eine gefälschte Anmeldeseite mit einem Anruf kombinierte. Dabei ahmte er mithilfe von KI sogar die Stimme eines echten IT-Mitarbeiters nach und brachte einen Angestellten dazu, ihm den Bestätigungscode laut vorzulesen. Gegen diese Art von Angriff schützen Apps allein nicht. Sie verhindern nur, dass Ihr Code auf dem Umweg über eine fremde SIM-Karte abgefangen wird.
Push-Benachrichtigungen, bei denen Ihnen eine App nur die Frage „Sind Sie das wirklich?“ schickt und Sie auf Ja tippen, sind bequem, haben aber eine eigene Schwäche: die sogenannte MFA-Fatigue. Ein Angreifer, der bisher nur Ihr Passwort kennt, löst Dutzende Anmeldeanfragen hintereinander aus, bis Sie so zermürbt sind, dass Sie eine davon bestätigen, nur damit endlich Ruhe ist. Genau so drangen Angreifer 2022 in das interne Netzwerk einer der weltweit größten Fahrdienst-Apps ein. Sie überhäuften einen Mitarbeiter mit Freigabeanfragen, und als das nicht wirkte, schrieben sie ihm direkt per WhatsApp, sie seien vom IT-Support, er solle einfach bestätigen, sonst höre es nicht auf. Der Mitarbeiter tat es. Ein einziger Fehler eines einzigen Menschen genügte.
Der Hardware-Schlüssel ist die vierte und stärkste Stufe, und der Grund dafür ist elegant. Der Browser übergibt dem Schlüssel bei der Anmeldung die tatsächliche Adresse der Seite, und der Schlüssel signiert nur für die Seite, für die er registriert wurde. Eine betrügerische Kopie hat, so täuschend echt sie auch sein mag, eine andere Adresse, und der Schlüssel verweigert ihr schlicht die Antwort. Wie gut ein Mensch auch getäuscht wird und wie überzeugend eine Stimme am Telefon klingt: Über die Anmeldung entscheidet hier das Gerät selbst, anhand der echten Seitenadresse. Genau das reduziert den Spielraum für klassisches Phishing auf ein Minimum. Die jüngste Entwicklung in diese Richtung sind sogenannte Passkeys, die ich zuletzt bei den Passwortmanagern erwähnt habe. Sie funktionieren nach demselben Prinzip, ersetzen aber das Passwort direkt, statt nur ein zusätzlicher zweiter Schritt zu sein.
Hardware-Schlüssel: welche und wie viele
Verbreitet sind etwa die Modellreihen YubiKey und Nitrokey, erhältlich in Varianten mit USB-A, USB-C oder NFC. Prüfen Sie vor der Auswahl, welche Standards unterstützt werden und ob der Schlüssel mit Ihren Geräten und Konten kompatibel ist. Außerdem gilt eine wichtige Regel: Besorgen Sie sich zwei Schlüssel. Einen tragen Sie bei sich, den zweiten bewahren Sie als Reserve an einem sicheren Ort auf. Nach dem Verlust des einzigen Schlüssels kann die Wiederherstellung eines Kontos nämlich schwierig sein.
Warum vermögende Menschen gezielt ins Visier geraten
Der Mechanismus ist immer derselbe: Die Telefonnummer ist der Schlüssel, um die SMS-Verifizierung zu umgehen. Je prominenter das Opfer, desto größer die Beute bei einem erfolgreichen Angriff und desto mehr Zeit ist ein Angreifer bereit zu investieren, um einen bestimmten Mobilfunkanbieter zu überzeugen. Klienten, die stärker exponiert sind, empfehle ich zwei zusätzliche Schritte. Erstens: Fragen Sie telefonisch bei Ihrem Anbieter nach, ob er einen zusätzlichen Schutz gegen die Übertragung Ihrer Nummer auf eine andere SIM-Karte anbietet. Manche Anbieter haben eine solche Option, weisen aber oft nicht aktiv darauf hin, also fragen Sie direkt danach. Zweitens: Wechseln Sie überall, wo es möglich ist, von der SMS zu einer App oder gleich zu einem Hardware-Schlüssel. Damit sinkt der Wert Ihrer Telefonnummer als zweiter Faktor erheblich. Und wo der Dienst es erlaubt, entfernen Sie die Telefonnummer auch als Ausweichmethode für die Wiederherstellung, sonst bleibt sie eine Hintertür.
Wohin mit den Backup-Codes?
Bei den meisten Diensten erhalten Sie mit der Zwei-Faktor-Authentifizierung auch einen Satz einmalig nutzbarer Backup-Codes für den Fall, dass Sie Telefon und Schlüssel gleichzeitig verlieren. Drucken Sie die Codes aus und bewahren Sie sie physisch getrennt von Telefon und Schlüssel auf, mit denen Sie sich anmelden, am besten dort, wo auch Ihr Reisepass oder andere wichtige Dokumente liegen. Was Sie auf keinen Fall tun sollten: die Codes abfotografieren und in der Fotogalerie des Telefons ablegen. Die Galerie wird mit der Cloud synchronisiert. Gerät das Telefon oder das Cloud-Konto eines Tages in die Hände eines Angreifers, hält er damit sofort auch den Schlüssel zur zweiten Tür in der Hand, die Sie eigentlich schützen wollten.
„Das Passwort ist das Schloss an der Tür. Der zweite Faktor ist ein zusätzlicher Riegel. Aber selbst den stärksten Riegel müssen Sie richtig verankern, sonst hängt er nur an der Tür und hält nichts.“– Robert Václavík




