Zum Hauptinhalt springen
Zurück zum Wiki
Kontosicherheit

Was ist MFA-Bypass?

Zuletzt aktualisiert am 20. Juli 2026

MFA-Bypass ist die Familie von Techniken, mit denen Angreifer Multi-Faktor-Authentifizierung überwinden, ohne den legitimen zweiten Faktor zu besitzen. Als sich die Zwei-Faktor-Authentifizierung verbreitete, beendete sie den billigsten Angriff des Internets, das Abspielen gestohlener Passwörter, und lenkte die Investitionen der Angreifer vorhersehbar auf den Faktor selbst: Codes abfangen, den Menschen manipulieren, der sie hält, oder die Session stehlen, die die Authentifizierung hervorbringt. Keine dieser Techniken bricht die Kryptografie der MFA; jede umgeht sie, meist über den Nutzer, das Mobilfunknetz oder den Browser.

Das Bypass-Repertoire

Adversary-in-the-Middle-Phishing ist das Arbeitspferd: Eine Reverse-Proxy-Phishing-Seite spiegelt die echte Login-Seite in Echtzeit, sodass das Opfer Passwort und Einmalcode in etwas eintippt, das wie der echte Dienst aussieht. Der Proxy leitet beides weiter, fängt das authentifizierte Session-Cookie ab und übergibt dem Angreifer einen eingeloggten Browser. Phishing-Kit-Ökosysteme haben daraus eine mietbare Ware gemacht. Push-Müdigkeit (MFA-Bombing) bombardiert ein Opfer mit Bestätigungsanfragen, bis eine aus Erschöpfung oder Verwirrung angetippt wird, die Technik hinter mehreren prominenten Konzern-Einbrüchen. OTP-Bots automatisieren Sprach- und SMS-Social-Engineering, rufen das Opfer als „Betrugsabteilung der Bank" an und ernten den Code beim Vorlesen. SIM-Swapping nimmt das Opfer ganz aus der Schleife und portiert dessen Nummer. Und Session-Token-Diebstahl überspringt den Login vollständig: Malware oder Cross-Site-Scripting hebt das Post-Authentifizierungs-Cookie ab und erbt eine Session, die die MFA bereits gesegnet hat.

Das Muster lesen

Zwei Dinge einen das Repertoire. Erstens: Die weiche Fläche ist selten die Kryptografie des Faktors und fast immer sein Kontext, also ein Code, der sich in die falsche Website tippen lässt, eine Bestätigung, die sich gedankenlos antippen lässt, eine Nummer, die sich neu zuweisen lässt, ein Cookie, das die Vorsicht seines Inhabers überlebt. Zweitens: Die meisten Bypässe verlangen die Echtzeit-Präsenz des Angreifers, da Proxies jetzt weiterleiten und OTP-Bots anrufen müssen, solange der Code frisch ist, was Kosten hebt und Skalierung senkt, verglichen mit dem Offline-Abspielen von Passwörtern. Deshalb konzentriert sich Bypass-Aktivität auf hochwertige Ziele, während der Massenmarkt-Angriff darunter Credential Stuffing gegen Konten ganz ohne zweiten Faktor bleibt.

Die Lücken schließen

Der stärkste Einzelzug ist das Upgrade auf Phishing-resistente Faktoren: FIDO2-Schlüssel und Passkeys binden die Authentifizierung an den echten Ursprung, was Relay-Proxies schlicht tötet. Number Matching und kontextreiche Prompts entschärfen Push-Müdigkeit; Anbieter-PINs und Nicht-SMS-Faktoren entschärfen SIM-Swaps; kurzlebige, gerätgebundene Sessions schrumpfen den Wert gestohlener Cookies. Um den Authentifizierungskern herum braucht die Login-Fläche ihre eigene Verteidigung: Bypass-Kampagnen laufen auf Automatisierung für Aufklärung, Credential-Validierung und Phishing-Versand, sodass Verifizierung wie CaptchaFox, die menschliche Logins von geskripteten trennt, bevor die MFA-Zeremonie überhaupt beginnt, die Maschinenschicht entfernt, die diese Kampagnen wirtschaftlich macht. Unser Artikel über Account-Takeover-Angriffe ordnet diese Kontrollen in den vollen Verteidigungs-Stack ein; das Prinzip dahinter ist älter als jede von ihnen: Ein Schloss ist nur so stark wie der Türrahmen, in dem es sitzt.

Über CaptchaFox

CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.

Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.

Verwandte Begriffe

Was ist risikobasierte Authentifizierung?

Risikobasierte Authentifizierung passt die Login-Reibung dem bewerteten Risiko jedes Versuchs an, unsichtbar im Alltag, verschärft bei auffälliger Beweislage.

Weiterlesen
Was ist Session Hijacking?

Session Hijacking stiehlt das nach erfolgreichem Login ausgestellte Token, der Angreifer agiert als Nutzer, ganz ohne Passwort oder MFA-Code.

Weiterlesen
Was ist SIM-Swapping?

SIM-Swapping kapert die Rufnummer eines Opfers, indem sie auf die SIM des Angreifers portiert wird, sodass SMS-Sicherheitscodes zur Post des Angreifers werden.

Weiterlesen
Was ist starke Kundenauthentifizierung (SCA)?

Starke Kundenauthentifizierung ist die PSD2-Pflicht, elektronische Zahlungen im EWR mit zwei unabhängigen Faktoren zu bestätigen, sie prägt jeden Checkout.

Weiterlesen

Bots bekämpfen und Benutzerdaten schützen.

Gib Betrügern und Spammern keine Chance! Schütze deine Website und deine Benutzer ab jetzt mit CaptchaFox.

CaptchaFox schützt Webseiten auf Desktop- und Mobilgeräten