Wie kann ein Konto trotz Zwei-Faktor-Anmeldung gehackt werden?
Ein zweiter Faktor hilft. Welcher es ist, entscheidet, wie viel.
Meistens über den zweiten Faktor selbst. Ein SMS-Code lässt sich abfangen oder umleiten. Und jeder Code, den ein Mensch abtippt, lässt sich auf einer gefälschten Anmeldeseite genauso abtippen wie auf der echten. Zwei-Faktor-Anmeldung ist deshalb nicht gleich Zwei-Faktor-Anmeldung. Wirklich schützt nur ein Verfahren, das selbst prüft, auf welcher Seite es gerade antwortet.
Ein Fall aus unserem eigenen Haus
Einer Kollegin aus unserem Marketing ist genau das passiert, mit eingeschalteter Zwei-Faktor-Anmeldung per SMS.
An einem Morgen zeigte ihr Instagram über neunzig Benachrichtigungen. In ihrem Namen waren Beiträge erschienen, die sie nie geschrieben hatte. Das Facebook-Konto war gesperrt, wegen angeblicher Verstöße gegen die Richtlinien. Rekonstruiert lief es so:
- Die Angreifer übernahmen das Facebook-Konto, trotz des SMS-Codes.
- Sie änderten die E-Mail-Adresse des verknüpften Werbekontos auf eine eigene.
- Sie legten ein neues Instagram-Konto an und hängten es an ihr Facebook-Profil.
- Darüber veröffentlichten sie so lange unzulässige Inhalte, bis Facebook das Hauptkonto sperrte. Damit war die Besitzerin ausgesperrt.
- Über das Werbekonto schalteten sie dann Anzeigen, auf ihre Kosten.
Die Anzeigen ließen sich stoppen, indem sie das Instagram-Konto stilllegte. Das Facebook-Konto bekam sie nicht zurück, auch nicht mit Anwalt.
Warum das einen Betrieb angeht: Bei vielen Firmen hängen die Unternehmensseite und das Werbekonto an genau einem privaten Profil, meist dem der Person, die es irgendwann eingerichtet hat. Wird dieses Profil übernommen, gehört der Auftritt jemand anderem. Und die Rechnung für die Anzeigen bleibt bei euch.
Die Verfahren im Vergleich
| Verfahren | Code umleitbar? | Hilft gegen gefälschte Seiten? | Der Haken |
|---|---|---|---|
| SMS oder Anruf | ja | nein | SIM-Tausch, Weiterleitung, Funklöcher |
| Code per E-Mail | über das Postfach | nein | nur so sicher wie das Postfach |
| Code aus einer App | nein | nein | der Code kann trotzdem abgefischt werden |
| Bestätigung per Push | nein | teilweise | Angreifer schicken Anfragen, bis jemand genervt bestätigt |
| Sicherheitsschlüssel oder Passkey | nein | ja | ohne zweiten Schlüssel kein Ersatz bei Verlust |
Fingerabdruck und Gesichtserkennung tauchen in solchen Listen oft auf. Sie entsperren aber meist nur das eigene Gerät, das dann den eigentlichen Schlüssel freigibt. Für sich allein sind sie kein zweiter Faktor gegenüber dem Dienst.
Mehr zum stärksten Verfahren steht auf der Seite Sicherheitsschlüssel im Betrieb.
Was ihr heute tun könnt
- SMS als zweiten Faktor ersetzen, wo der Dienst etwas Besseres anbietet. Zuerst bei allen Konten mit Administratorrechten oder Zahlungsmitteln: Microsoft 365, Bank, Werbekonten, Domain-Verwaltung.
- Für jedes Konto ein eigenes Kennwort, verwaltet in einem Passwort-Manager. Warum und wie, steht unter Passwortregeln im Betrieb.
- Firmenseiten nicht an eine einzige Person hängen. Mindestens zwei Administratoren, beide mit starker Anmeldung.
- „Anmelden mit Facebook" oder „mit Google" vermeiden, wenn es um Dienste geht, die ihr geschäftlich braucht. Fällt das eine Konto, fallen sonst alle daran hängenden mit.
- Wiederherstellungscodes aufschreiben und wegschließen, bevor ihr sie braucht.
- Unerwartete Anmeldeanfragen nicht bestätigen, sondern melden. Wer nachts drei Push-Anfragen bekommt, hat kein technisches Problem, sondern einen Angreifer.
Welche Grundlagen wir bei einer Betreuung zuerst in Ordnung bringen, beschreibt die Seite IT-Sicherheit.
Kurz beantwortet
Ist Zwei-Faktor-Anmeldung per SMS unsicher?
Sie ist besser als gar keine, aber die schwächste Variante. SMS lassen sich über einen erschlichenen Tausch der SIM-Karte umleiten, und ein per SMS erhaltener Code lässt sich genauso auf einer gefälschten Anmeldeseite eintippen wie auf der echten.
Welche Zwei-Faktor-Methode ist die sicherste?
Verfahren nach dem FIDO2-Standard, also Sicherheitsschlüssel und Passkeys. Sie prüfen die Adresse der Seite selbst und antworten einer Fälschung gar nicht erst. Codes aus einer App liegen dazwischen: Sie lassen sich nicht umleiten, aber abfischen.
Was tun, wenn ein Firmenkonto schon übernommen wurde?
Sofort über einen anderen, sauberen Rechner das Kennwort ändern, alle aktiven Sitzungen abmelden und hinterlegte Zahlungsmittel sperren lassen. Bei Werbe- und Bankkonten zusätzlich den Anbieter direkt informieren. Und prüfen, wo dasselbe Kennwort sonst noch benutzt wurde.