2-Faktor-Authentifizierung via SMS – hören Sie auf damit!

Die Zwei-Faktor-Authentifizierung (2FA) ist eine der besten Möglichkeiten, um Ihre Online-Konten zusätzlich zu sichern. Dieser Geheimcode verhindert eine ganze Reihe von Hacking-Versuchen, und es ist grossartig, dass ihn heutzutage so viele Menschen nutzen. Allerdings ist es äusserst wichtig, wie Sie diesen Code erhalten. Wenn Sie wie ich lange Zeit SMS verwendet haben, möchte ich Sie um einen grossen Gefallen bitten: Bitte hören Sie damit auf.

Ob Facebook, Amazon oder PayPal – viele von uns entscheiden sich für SMS als Zwei-Faktor-Authentifizierung. SMS wurde jedoch ohne jegliche Sicherheitsvorkehrungen entwickelt und ist daher die schwächste Methode, um diesen wichtigen Code zu erhalten. Sie können sogar einen anderen Authentifizierungsfaktor als SMS-Codes wählen. Lassen Sie uns darüber sprechen.

SMS ist die einfachste Methode, um Ihren Zwei-Faktor-Authentifizierungscode zu erhalten. Aber Einfachheit kann auch bedeuten, dass etwas fehlt.

Ich verstehe den Reiz, SMS als bevorzugte 2FA-Methode zu verwenden – sie ist unvergleichlich bequem. Es muss keine App heruntergeladen, keine Einstellungen vorgenommen und kein technisches Wissen erworben werden. Sie geben einfach Ihre Telefonnummer an und der Code wird Ihnen auf ein Gerät gesendet, das Sie immer bei sich haben. Es ist keine Internetverbindung erforderlich, und selbst ein altes Nicht-Smartphone kann eine SMS empfangen.

Trotz ihrer Bequemlichkeit, Nützlichkeit und Universalität weist die SMS einige Sicherheitslücken auf. Lassen Sie mich nur die beiden grössten nennen, die Ihnen schlaflose Nächte bereiten sollten.

SMS verwendet ein veraltetes Übertragungsprotokoll

Das grösste Problem bei der Verwendung von SMS ist, dass die zugrunde liegende Technologie veraltet ist. Sie kann den modernen Sicherheitsanforderungen einfach nicht gerecht werden, da sie ein altes Übertragungsprotokoll namens Signaling System No. 7 (SS7) verwendet, das in den späten 1970er und 1980er Jahren entwickelt wurde. Es ist leichter auszunutzen, da es zu einer Zeit entwickelt wurde, als der Zugang noch begrenzt war und alle Nutzer vertrauenswürdig waren.

Das Hauptproblem von SS7 ist das Fehlen einer kryptografischen Authentifizierung. Einfach ausgedrückt geht das Protokoll davon aus, dass jede Nachricht in seinem Signalisierungsnetzwerk aus einer legitimen Quelle stammt, was bedeutet, dass ein Hacker, der Zugriff darauf erhält – in der Regel über einen schlecht gesicherten Netzbetreiber –, böswillige Befehle übertragen kann, um Nachrichten zu verfolgen, sich als jemand anderes auszugeben und Nachrichten abzufangen.

Es kommt noch schlimmer. Dem SS7-Protokoll fehlt die End-to-End-Verschlüsselung, die wir in Apps wie WhatsApp und iMessage als selbstverständlich ansehen. SMS-Nachrichten werden als Klartext übertragen, was bedeutet, dass Hacker Nachrichten mit dem 2FA-Code abfangen und leicht lesen können, da sie nicht verschlüsselt sind.

Neben dem Inhalt der Nachricht haben die Hacker auch Zugriff auf die Metadaten. Das bedeutet, dass sie andere Informationen wie Telefonnummern, Standort und Geräteinformationen sehen können, die den Nachrichten beigefügt sind.

SIM-Swapping ist eine wachsende Bedrohung

Heutzutage müssen Hacker nicht einmal mehr Zugriff auf das Signalisierungsnetzwerk erhalten, um Ihr Konto zu hacken. Sie können eine der schwächsten Stellen in jeder Sicherheitskette ausnutzen – den Menschen. Hacker können Phishing einsetzen, um Ihren Mobilfunkanbieter dazu zu bringen, Ihre Telefonnummer auf eine SIM-Karte zu übertragen, die ihnen gehört. Anschliessend können sie die für Sie bestimmten Zwei-Faktor-Authentifizierungscodes empfangen und so auf Ihre Konten zugreifen.

Ein Smartphone, auf dem eine fehlgeschlagene eSIM-Aktivierung angezeigt wird, gekennzeichnet durch Warnsymbole, die das Gerät umgeben.

Wie gross ist die Gefahr durch SIM-Swapping? Laut einem Bericht von TransUnion betrachten rund 27 % der Führungskräfte in der Telekommunikationsbranche in den USA SIM-Swapping als die grösste neue Gefahr im Bereich Telekommunikationsbetrug. Tatsächlich lag SIM-Swapping jedoch nur an zweiter Stelle, während synthetischer Identitätsbetrug (30 %) den ersten Platz und Gerätediebstahl (20 %) den dritten Platz belegten.

Andere Authentifizierungsfaktoren neben SMS

Ein weiteres Problem mit SMS, das ich eher als störend empfinde als als Sicherheitslücke, ist, dass es gerade dann versagen kann, wenn man es am dringendsten braucht. Ich erinnere mich, dass ich versucht habe, mich auf einem anderen Gerät in mein Amazon-Konto einzuloggen, und als ich den Code per SMS anforderte, kam er nie an. Manchmal kommt der Code nach einer erneuten Anfrage doch noch an, aber nach wiederholten Fehlversuchen bin ich zu dem Schluss gekommen, dass SMS für den Empfang von 2FA-Codes nicht zuverlässig genug ist. Ähnliche Probleme hatte ich auch mit PayPal und Payoneer.

Hier sind sicherere und zuverlässigere Alternativen zu SMS für die Zwei-Faktor-Authentifizierung

Authentifizierungs-Apps: Sie können Google Authenticator, Microsoft Authenticator, Authy oder andere Authentifizierungs-Apps verwenden, die ein TOTP (zeitbasiertes Einmalpasswort) generieren. Dabei handelt es sich um einen temporären, einmalig verwendbaren Code – viele beliebte Konten ermöglichen es Ihnen, Authentifizierungs-Apps mit ihnen zu verknüpfen. Diese Apps setzen den Code alle 30 Sekunden zurück und funktionieren auch ohne Internetzugang. Die Codes sind sicher, da sie lokal generiert werden und nicht über ein Netzwerk gesendet werden.

Passkeys: Sie können auch einen Passkey verwenden, der wie eine digitale Berechtigungsnachweis ist, der auf Ihrem Gerät (z. B. Telefon oder Computer) gespeichert ist. Wenn Sie sich bei einem Konto anmelden, sendet der Server Ihrem Gerät eine Aufforderung, sich mit einem lokal gespeicherten privaten Schlüssel anzumelden. Nach der Signatur überprüft der Server die Signatur mit einem öffentlichen Schlüssel und gewährt Ihnen Zugriff, wenn alles in Ordnung ist. Solange der Hacker also nicht Ihr Telefon physisch stiehlt und die Sicherheitsvorkehrungen (z. B. Passcode, Fingerabdruck oder Gesichtserkennung) umgeht, kann er nicht auf dieses Konto zugreifen.

Sicherheitsschlüssel: Sie können auch einen USB-Stick in einen Sicherheitsschlüssel verwandeln (z. B. YubiKey). Dieser funktioniert genauso wie ein Passkey, aber die Abfrage wird stattdessen mit dem Sicherheitsschlüssel signiert. Auch hier müsste jemand den Sicherheitsschlüssel physisch in die Hände bekommen, um Ihre Konten hacken zu können. Der physische Erwerb des Schlüssels ist sehr riskant, weshalb Hacker überwiegend auf Fernangriffe setzen.

SMS vermittelt ein falsches Gefühl der Sicherheit

Die Verwendung von SMS für die 2FA macht die Menschen selbstgefällig, weil sie tatsächlich glauben, dass sie geschützt sind. Es funktioniert, und das ist alles, was sie wissen müssen. Es ist jedoch ein grosses Sicherheitsrisiko, sich auf eine Technologie zu verlassen, die sich seit den 1970er Jahren nicht weiterentwickelt hat. Wir leben im digitalen Zeitalter, in dem sich Bedrohungen rasant weiterentwickeln und die Sicherheitslücken dieser veralteten Technologie weiter vergrössern. Es ist an der Zeit, auf etwas Besseres umzusteigen.

Quelle: MakeUseof (inklusive Bilder)

Ähnliche Beiträge

  • Android Security Update 12/25

    03. Dezember 2025 Google veröffentlicht Android Security-Patch Dezember 2025 Google on Monday released monthly security updates for the Android operating system, including two vulnerabilities that it said have been exploited in the wild.The patch addresses a total of 107 security flaws spanning different components, including Framework, System, Kernel, as well as those from Arm, Imagination Technologies, MediaTek, Qualcomm, and Unison.The two high-severity shortcomings that have been exploited…

  • VEEAM Backup hat Sicherheitslücken: dringend patchen!

    10. Januar 2026 Die äusserst beliebte Backup-Software für virtuelle Lösungen VEEAM Backup & Replication weist Sicherheitslücken auf, die bereits ausgenutzt werden. Jetzt Patch verfügbar! Veeam released security updates to patch multiple security flaws in its Backup & Replication software, including a critical remote code execution (RCE) vulnerability. Tracked as CVE-2025-59470, this RCE security flaw affects Veeam Backup & Replication 13.0.1.180 and all earlier version 13…

  • React.js-Lücke wird aktiv ausgenutzt

    09. Dezember 2025 Eine Sicherheitslücke in der Javascript-Bibliothek react.js wird aktiv von China ausgenutzt Just days after the disclosure of the React2Shell critical vulnerability, tracked as CVE-2025-55182, threat actors are actively exploiting the flaw in react.js in the wild. The vulnerability carries a CVSS v3.1 score of 10, the highest possible severity rating. Amazon Web Services (AWS) has confirmed that threat groups including Earth Lamia and Jackpot Panda,…

  • Windows 11 bekommt langersehntes Feature endlich zurück

    17. Februar 2026 Microsoft plant, die Möglichkeit zum Verschieben und Anpassen der Grösse der Taskleiste unter Windows 11 wieder einzuführen, um die Stimmung rund um das Betriebssystem in diesem Jahr zu verbessern. Im Rahmen der gross angelegten Bemühungen von Microsoft, die Stimmung rund um Windows 11 in diesem Jahr zu verbessern, arbeitet das Unternehmen an mehreren stark nachgefragten Funktionen und Änderungen, die der Öffentlichkeit signalisieren…

  • Mac-User werden mit manipulierten KI-Anleitungen zur Installation von Malware gebracht

    12. Dezember 2025 Cyberkriminelle missbrauchen Google-Suchanzeigen, um MacOS-Nutzende über öffentlich geteilte ChatGPT- oder Grok-Chats zur Installation des Infostealers “Amos” zu verleiten. Dabei setzen sie auf Social Engineering und nutzen gezielt das Vertrauen der Nutzer in die KI-Plattformen aus. Cyberkriminelle missbrauchen Google-Suchanzeigen, um MacOS-Nutzende zur Installation eines Infostealers zu verleiten. Die Betroffenen werden dabei auf trügerische ChatGPT- oder Grok-Chats umgeleitet, wo sie vermeintlich hilfreiche Anleitungen erhalten,…

  • «ClickFix» – Wenn eine Fehlerbehebung oder Verifikation eine Malware installiert

    27. Februar 2026 Meldungen zu Anrufen im Namen angeblicher Behörden gehören seit Monaten zu den am meisten an das BACS gemeldeten Fällen. Besonders häufig geben sich die Täter dabei als Mitarbeitende von Polizeibehörden aus. Aktuell zeigt das Phänomen eine Weiterentwicklung: Betrüger geben sich auch als Mitarbeitende des BACS aus. Aktuell beobachtet das BACS eine Zunahme von Meldungen zu der Infektionsmethode «ClickFix». Dabei werden Nutzerinnen und…