Phishing-Resistant MFA

Phishing-Resistant MFA bezeichnet Verfahren der Multi-Faktor-Authentifizierung, deren Nachweise sich nicht über gefälschte Anmeldeseiten abfangen und von Angreifern weiterverwenden lassen. Erreicht wird das durch kryptografische Verfahren, die die Anmeldung technisch an den legitimen Dienst binden.

Herkömmliche zweite Faktoren wie SMS-Codes, Einmalpasswörter aus Apps oder Push-Bestätigungen erhöhen zwar die Sicherheit, lassen sich aber über Adversary-in-the-Middle-Angriffe in Echtzeit abgreifen oder durch MFA-Fatigue aushebeln, also durch wiederholte Push-Anfragen, bis ein Nutzer zustimmt. Phishing-resistente Verfahren verhindern das, weil der Authenticator die Domain des Dienstes prüft und auf einer gefälschten Seite keinen gültigen Nachweis erzeugt. Als phishing-resistent gelten nach Einordnung der US-Cybersicherheitsbehörde CISA vor allem Verfahren auf Basis von FIDO2 und WebAuthn sowie PKI-basierte Smartcards.

Die NIST-Richtlinie SP 800-63B verlangt phishing-resistente Authentifikatoren für die Vertrauensstufe AAL3; viele Sicherheitsprogramme setzen sie gezielt für privilegierte und besonders exponierte Konten ein. Im Alltag werden sie meist als Passkeys oder Hardware-Sicherheitsschlüssel genutzt. Phishing-Resistant MFA ist eine Weiterentwicklung der klassischen Multi-Faktor-Authentifizierung (MFA) und ein Kernbaustein von Identity Security.