Die Verwendung von Passwörtern allein reicht nicht aus, um Cybersicherheit zu gewährleisten. Die Authentifizierung mit einem Passwort basiert nur auf einem einzigen Faktor: etwas, das der Benutzer weiß. 2021 nahm die CISA die Ein-Faktor-Authentifizierung in ihre Liste der schlechten Praktiken auf. Eine MFA-Lösung authentifiziert Benutzer mit zusätzlichen Faktoren. Diese erfassen etwas, das sie haben (z.B. ein Mobiltelefon) und etwas, das sie sind (z. B. einen Fingerabdruck). Heutzutage sollte jedes Unternehmen eine Multi-Faktor-Authentifizierung (MFA) einsetzen, und Benutzer sollten MFA immer dann aktivieren, wenn eine Website, bei der sie ein Konto haben, diese anbietet.
MFA ist von höchster Bedeutung, da Cyberkriminelle Passwörter mit immer raffinierteren Techniken knacken. Cyberkriminelle nutzen oftmals Brute-Force-Angriffe und setzen Bots ein, um endlose Login-Versuche bei passwortgeschützten Ressourcen zu unternehmen. Wenn ein Passwort die einzige Verteidigungslinie ist, lassen sich diese Angriffe viel leichter durchführen.
MFA ist zwar ein wesentlicher Bestandteil der Cybersicherheit, weist aber immer noch Schwachstellen auf, derer sich die Benutzer bewusst sein sollten. Da MFA immer mehr zum Standard wird, arbeiten Cyberkriminelle mit Hochdruck daran, Wege zu finden, sie zu umgehen. Ein moderner Ansatz, den Angreifer verfolgen, ist der so genannte MFA-Fatigue-Angriff. Bei dieser Art von Angriff versucht ein Cyberkrimineller, mit einer bekannten gültigen Kombination aus Benutzername und Passwort auf das Konto eines Opfers zuzugreifen. Der Kriminelle sendet dem Opfer wiederholt MFA-Anfragen, um es zu verunsichern oder zu verärgern. Wie wir bei jüngsten Angriffen beobachtet haben, setzt der Cyberkriminelle dann einen Social-Engineering-Angriff ein, bei dem er sich oft als jemand ausgibt, der bei der Behebung der „Störung“ behilflich sein kann, wenn das Opfer einfach die MFA-Push-Benachrichtigung akzeptiert oder den OTP-Code preisgibt, den es empfangen hat.
Um zu vermeiden, Opfer eines MFA-Fatigue-Angriffs zu werden, ist es von entscheidender Bedeutung, dass Sie niemals Ihre OTP-Codes preisgeben oder MFA-Anfragen akzeptieren, wenn Sie diese nicht ausdrücklich selbst angefordert haben.