Was ist passiert?
Account-Takeover-Angriffe (ATO) verschieben sich 2026 von klassischem Credential Stuffing zu neuen Angriffszielen. Mit der zunehmenden Verbreitung von Passkeys werden traditionelle Passwort-basierte Angriffe weniger wirksam. Kriminelle konzentrieren sich nun auf die Verifizierungsschritte – die schwächste Komponente moderner Authentifizierungssysteme.
Hintergrund & Bedeutung
Jahrelang folgte ATO einem vorhersehbaren Muster: Massenweise gestohlene Zugangsdaten wurden durch automatisierte Tools gejagt und auf Treffer gewartet. Diese Methode war günstig und skalierbar. Doch mit der Durchsetzung von Passkeys – und damit eines phishing-resistenten Authentifizierungssystems – wird diese Angriffstaktik zunehmend unwirksam.
Die neue Realität: Kriminelle verlagern ihre Anstrengungen auf die Verifikationsschritte. Ob Email-Verifizierung, SMS-OTP oder Push-Notifications – diese Komponenten werden zum neuen Angriffsvektor. Social Engineering, SIM-Swapping und Man-in-the-Middle-Angriffe auf Verifizierungsmechanismen gewinnen an Bedeutung.
Empfehlungen für IT-Teams
- Passkeys-Migration: Beschleunigen Sie den Rollout von Passkeys als primäre Authentifizierungsmethode
- Multi-Faktor-Authentifizierung härten: Implementieren Sie gerätegebundene Verifikationen statt SMS-basierten Methoden
- Anomalieerkennung: Überwachen Sie Verifizierungsversuche auf verdächtige Muster und geografische Anomalien
- Benutzer-Awareness: Schulen Sie Mitarbeiter zu Social-Engineering-Risiken bei Verifizierungsprozessen
- Risiko-basierte Authentifizierung: Implementieren Sie kontextabhängige zusätzliche Sicherheitsabfragen
Fazit
Der Fokus auf Passkeys verbessert zwar die Sicherheit erheblich, verlagert aber nicht das Risiko – es verändert nur die Angriffsvektor. IT-Teams müssen ihre Verteidigungsstrategien entsprechend anpassen und alle Komponenten der Authentifizierungskette härten.
Quelle: Original Artikel