Da moderne, KI-basierte Phishing-Methoden mittlerweile Erfolgsquoten von über fünfzig Prozent erzielen, erweisen sich klassische mobilfunkbasierte Verifizierungsverfahren zunehmend als unzureichend für den Unternehmensschutz. Infolgedessen hat Microsoft die Entscheidung getroffen, die Unterstützung für SMS- und sprachbasierte Authentifizierungen innerhalb von Microsoft Entra ID bis zum Jahr 2027 vollständig auslaufen zu lassen. Diese strategische Maßnahme reagiert auf die wachsende Raffinesse von Cyberangriffen, bei denen herkömmliche Sicherheitsmechanismen gezielt umgangen werden. Identitätssicherheit bildet in der heutigen Cloud-zentrierten Arbeitswelt das Fundament jeder Verteidigungsstrategie, weshalb die Verlässlichkeit des zweiten Faktors von entscheidender Bedeutung ist. Die Umstellung zwingt IT-Verantwortliche dazu, ihre bestehenden Protokolle zu evaluieren und den Übergang zu moderneren, phishing-resistenten Standards einzuleiten. Dabei geht es nicht nur um den Schutz einzelner Konten, sondern um die Integrität der gesamten Unternehmensinfrastruktur gegenüber automatisierten Bedrohungen.
Strategische Neuausrichtung: Der Weg zur Modernen Identitätssicherheit
Schwachstellen Mobilfunkbasierter Systeme: Sicherheitsrisiken Durch Veraltete Protokolle
Die technischen Unzulänglichkeiten von SMS-basierten Verfahren resultieren primär aus der veralteten Architektur der globalen Mobilfunknetze, insbesondere dem sogenannten Signaling System 7. Dieses Protokoll weist bekannte Sicherheitslücken auf, die es erfahrenen Angreifern ermöglichen, Textnachrichten abzufangen oder umzuleiten, ohne dass der rechtmäßige Besitzer des Mobiltelefons dies bemerkt. Darüber hinaus stellt das sogenannte SIM-Kartentausch eine erhebliche Bedrohung dar, bei der Kriminelle Mobilfunkanbieter dazu manipulieren, eine Telefonnummer auf eine neue, in ihrem Besitz befindliche SIM-Karte zu übertragen. Sobald der Angreifer die Kontrolle über die Rufnummer erlangt hat, kann er mühelos die zur Authentifizierung notwendigen Codes empfangen und sich Zugang zu gesicherten Unternehmenskonten verschaffen. Diese Angriffsszenarien erfordern keine physische Nähe zum Opfer und können in großem Maßstab automatisiert durchgeführt werden. Da die Integrität des Übertragungsweges bei SMS nicht garantiert werden kann, ist die Abkehr von diesem Medium eine logische Konsequenz.
Ein weiteres kritisches Problem stellt die mangelnde Bindung des SMS-Codes an die jeweilige Sitzung oder die Ziel-URL dar, was großangelegte Proxy-Phishing-Angriffe begünstigt. Bei sogenannten Adversary-in-the-Middle-Attacken leiten Täter den Datenverkehr über einen bösartigen Server um, der die legitime Anmeldeseite von Microsoft Entra ID in Echtzeit spiegelt. Der Benutzer gibt seinen Code ein, welcher vom Angreifer sofort abgefangen und automatisiert bei dem echten Dienst verwendet wird, um ein gültiges Sitzungstoken zu generieren. Da der SMS-Code lediglich eine Ziffernfolge ohne kryptografischen Kontext ist, kann das System nicht unterscheiden, ob die Eingabe durch einen Menschen oder einen Bot erfolgt. Diese Angriffe sind mittlerweile so weit automatisiert, dass sie selbst für geschulte Mitarbeiter kaum noch von legitimen Prozessen zu unterscheiden sind. Die Notwendigkeit, Authentifizierungsfaktoren zu nutzen, die eine direkte technische Verknüpfung zwischen dem Browser, dem Endgerät und dem Identitätsanbieter herstellen, ist daher zur obersten Priorität in der Cybersicherheit geworden.
Implementierung Phishing-Resistenter Alternativen: FIDO2 und Passkeys
Um diese Sicherheitslücken nachhaltig zu schließen, rücken phishing-resistente Verfahren wie FIDO2-Sicherheitsschlüssel und Passkeys in das Zentrum der Implementierung. Diese Technologien basieren auf dem Prinzip der asymmetrischen Verschlüsselung, bei der ein privater Schlüssel sicher auf einem Hardware-Token oder einem integrierten Sicherheitschip gespeichert wird. Im Gegensatz zu SMS-Codes findet hier ein kryptografischer Austausch statt, der nur dann erfolgreich ist, wenn die Web-Adresse exakt mit der im Schlüssel hinterlegten Identität übereinstimmt. Ein unbefugtes Abgreifen der Daten während der Übertragung ist zwecklos, da die Informationen für jede Sitzung einzigartig generiert werden und außerhalb des physischen Geräts keinen Wert besitzen. Viele Unternehmen nutzen bereits die Vorteile von biometrischen Merkmalen wie Windows Hello für Unternehmen, um den Anmeldevorgang nicht nur sicherer, sondern auch komfortabler zu gestalten. Der Verzicht auf die manuelle Eingabe von Codes reduziert die Fehlerquote und erhöht gleichzeitig die Akzeptanz der Sicherheitsmaßnahmen bei der Belegschaft.
Die erfolgreiche Migration weg von der SMS-Authentifizierung erforderte von den Verantwortlichen eine weitsichtige Planung und die schrittweise Anpassung der internen IT-Richtlinien. Es zeigte sich, dass die frühzeitige Inventarisierung aller genutzten Authentifizierungsmethoden entscheidend war, um potenzielle Sicherheitslücken vor Ablauf der Frist zu schließen. Administratoren setzten verstärkt auf die Microsoft Authenticator-App mit aktivierter Nummernzuordnung, was einen effektiven Schutz gegen versehentliche Bestätigungen von Push-Benachrichtigungen bot. Die Umstellung auf zertifikatsbasierte Verfahren ermöglichte es zudem, strengere Richtlinien für den bedingten Zugriff zu definieren, die den Zugriff nur von verwalteten und konformen Geräten erlaubten. Durch diese Maßnahmen wurde die Angriffsfläche signifikant verkleinert, während die Betriebseffizienz durch den Wegfall komplizierter Passwort-Resets stieg. Letztlich etablierten Unternehmen eine Vertrauensarchitektur, die über die bloße Abfrage von Merkmalen hinausging und die Identität als festen Bestandteil der Hardware-Integrität im digitalen Raum verankerte.
