Zum Inhalt

Zugänge und Passwörter

Phishing: warum es trotz zweitem Faktor klappt

Der zweite Faktor ist eingeschaltet, das Konto trotzdem übernommen. Das klingt nach einem Widerspruch, und es ist keiner.

Es gibt zwei Sorten von zweitem Faktor. Die eine kann ein Mensch weitergeben, ohne es zu merken. Die andere nicht. Um diesen Unterschied geht es hier.

Stand: 21.09.2026

Der Grund in einem Satz

Die amerikanische Normenbehörde NIST schreibt, Codes zum Abtippen seien nicht phishing-resistent. Die Begründung: „because the manual entry does not bind the authenticator output to the specific session being authenticated“.

Auf Deutsch: Ein Code weiß nicht, wo er eingetippt wird. Er passt auf die echte Anmeldeseite genauso wie auf eine gefälschte, die genauso aussieht.

Wie der Angriff abläuft

Der Angreifer schickt eine Mail mit einem Link. Der Link führt auf eine Seite, die aussieht wie die Anmeldung bei Microsoft 365.

Diese Seite ist aber nur ein Durchreicher. Sie gibt alles, was der Mitarbeiter eintippt, sofort an die echte Seite weiter: erst das Passwort, dann den Code aus der App.

Die echte Seite meldet ihn an und stellt eine Anmeldebestätigung aus, ein sogenanntes Token. Das landet beim Angreifer.

Microsoft nennt das „Adversary-in-the-middle“ und schreibt dazu, der Angreifer könne so Zugangsdaten und Sitzungscookies abgreifen, „even bypassing security measures like multifactor authentication“.

Mit dem gestohlenen Token ist der Angreifer angemeldet. Und zwar so lange, bis es abläuft oder widerrufen wird, schreibt Microsoft.

Microsoft schreibt im selben Absatz auch: „Token theft is rare, but its impact can be significant.“

Selten, aber wenn, dann richtig. So nüchtern sollte man es auch einordnen.

Das Wegdrücken ist ein zweites Problem

Neben dem Durchreichen gibt es einen plumperen Weg. Der Angreifer kennt das Passwort schon und löst immer wieder eine Bestätigung auf dem Handy aus. Irgendwann drückt jemand aus Versehen oder genervt auf „Genehmigen“.

Microsoft hat darauf reagiert. In der Authenticator-App muss man heute eine Zahl eintippen, die auf dem Bildschirm steht. Das ist für alle eingeschaltet, und Nutzer können es nicht abschalten.

Das hilft gegen das versehentliche Wegdrücken. Gegen den Durchreicher hilft es nicht, denn der zeigt die Zahl einfach mit an. Microsoft führt die Anmeldung per Authenticator-App auch nicht unter den phishing-resistenten Verfahren.

Zusätzlich lässt sich einschalten, dass die Bestätigung auf dem Handy den Namen der Anwendung und den ungefähren Ort der Anmeldung zeigt. Microsoft nennt das „Additional context“. Es macht eine fremde Anfrage leichter erkennbar.

Was wirklich hilft: ein Schlüssel, der die Adresse kennt

Drei Verfahren stuft Microsoft als phishing-resistent ein:

  1. Passkeys, auf einem Sicherheitsschlüssel oder im Gerät
  2. Windows Hello for Business, also Anmeldung per Gesicht, Fingerabdruck oder PIN am Firmenrechner
  3. Die zertifikatsbasierte Anmeldung

Warum sie wirken, erklärt Microsoft am Beispiel der Passkeys. Sie geben ihr Geheimnis nur an die Stelle heraus, bei der sie eingerichtet wurden. Ein Angreifer, der sich als diese Stelle ausgibt, bekommt nichts.

Die gefälschte Seite hat eine andere Adresse, also geht sie leer aus. Der Mitarbeiter kann an dieser Stelle nichts falsch machen, weil er gar nicht gefragt wird.

Genau so definiert NIST Phishing-Resistenz: ein Schutz, der wirkt „without relying on the vigilance of the claimant“. Ohne dass der Mensch aufpassen muss.

Eine Grenze gehört dazu. Microsoft schreibt, dass der Nutzer sein Passwort trotzdem noch auf einer falschen Seite eintippen kann. Der phishing-resistente zweite Faktor verhindert die Übernahme des Kontos, nicht, dass das Passwort bekannt wird.

Was man zusätzlich einstellen kann

Für Betriebe mit Microsoft 365 nennt Microsoft weitere Stellschrauben. Die meisten davon brauchen jemanden, der sich in Entra auskennt.

Anmeldung nur von Firmengeräten. Eine Regel, nach der nur verwaltete oder konforme Geräte ein Token bekommen, greift vor der Ausgabe. Ein Token für den Rechner des Angreifers wird dann gar nicht erst ausgestellt.

Das Token an das Gerät binden. Microsoft nennt das „Token Protection“. Ein gebundenes Token funktioniert nur auf dem Gerät, für das es ausgestellt wurde. Das ist heute bei Programmen auf Windows, iOS und macOS allgemein verfügbar. Im Browser ist es noch Vorschau oder nicht unterstützt.

Den Gerätecode-Ablauf sperren. Das ist ein besonderer Anmeldeweg, auf Englisch „device code flow“. Ein Angreifer kann ihn selbst starten und dem Mitarbeiter einen Code schicken, den der auf der echten Microsoft-Seite eintippen soll. Weil die Seite echt ist, fällt der Trick schwerer auf. Microsoft schreibt dazu: „Microsoft recommends blocking device code flow wherever possible.“

Die gezielte Sperre läuft über Conditional Access und braucht die Lizenz Entra ID P1. Bei Mandanten, die seit dem 1. Juli 2026 neu angelegt wurden, sperren den Ablauf laut Microsoft schon die kostenlosen Sicherheitsstandards.

Auf Warnungen reagieren. Die Microsoft-Dienste kennen eigene Meldungen für diesen Angriff, etwa „Attacker in the Middle“ oder „Stolen session cookie was used“. Die nützen aber nur, wenn jemand sie liest.

Ist das ein Thema für kleine Betriebe?

Der BSI-Lagebericht 2025 sagt: Rund 80 Prozent der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen. Das BSI begründet das damit, dass ihnen „häufig die Mittel und das Wissen fehlen“.

Beim Service-Center des BSI betrafen 45,9 Prozent der Anfragen von Verbrauchern das Thema Phishing. Das sind Anfragen von Verbrauchern. Sie zeigen trotzdem, womit die Leute am häufigsten zu tun haben.

Was ein Schaden kostet, lässt sich für Betriebe Ihrer Größe nicht belegen. Der Versicherungsverband GDV nennt für 2023 einen durchschnittlichen gemeldeten Cyber-Schaden von 45.370 Euro. Das ist ein Schnitt über alle Versicherten, große wie kleine.

Und die Schulung?

Schulungen bleiben sinnvoll. Wer eine gefälschte Mail erkennt, klickt gar nicht erst, und dann hat auch der beste Durchreicher nichts. Wie man eine Phishing-Mail in drei Blicken erkennt, steht auf unserer Seite zu E-Mail-Problemen.

Aber die NIST-Definition sagt klar, wo die Grenze liegt. Eine Schulung verlässt sich auf die Aufmerksamkeit des Menschen. Ein Passkey braucht sie nicht. Wo die Technik den Fehler ausschließen kann, sollte sie es tun.

Was Sie heute prüfen können

  1. Nachsehen, welches Verfahren bei Ihnen läuft. SMS, Anruf, Push und Codes aus der App sind nicht phishing-resistent.
  2. Die Admin-Konten zuerst umstellen, auf Sicherheitsschlüssel, Windows Hello oder Zertifikat.
  3. „Additional context“ einschalten, damit Anwendung und Ort in der Anfrage stehen.
  4. Den Gerätecode-Ablauf sperren, wenn Sie ihn nicht brauchen.
  5. Beim Verdacht die Sitzungen widerrufen. Das Passwort zu ändern reicht allein nicht, solange ein gestohlenes Token noch gilt.

Punkt 1 können Sie heute selbst klären, und Punkt 5 gehört in Ihren Notfallplan. Die Punkte 2 bis 4 brauchen jemanden, der die Einstellungen in Microsoft 365 kennt. Wenn Sie niemanden haben, gehört das bei uns zur IT-Sicherheit. Wie der zweite Faktor im Betrieb insgesamt eingeführt wird, steht auf unserer Seite zur Zwei-Faktor-Authentifizierung im Betrieb.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Quellen

Stand dieser Angaben: 21.09.2026. Gelesen am 17.09.2026, der Gerätecode-Ablauf am 21.09.2026. Das ist eine Einordnung nach NIST und den Angaben von Microsoft, keine Rechtsberatung. Welche Einstellungen in Ihrem Mandanten verfügbar sind, hängt an Ihren Lizenzen und ändert sich mit den Vorschau-Funktionen von Microsoft laufend.