Leadde Logo

MFA-Fatigue-Angriffe verhindern: Ein Leitfaden für Anwender und IT-Sicherheit

Erklärt die Funktionsweise von MFA-Fatigue-Angriffen, zeigt korrekte Nutzerreaktionen auf und beschreibt Abwehrstrategien für Unternehmen.
LVon Leadde Aktualisiert 27. August 2026

Wie ein MFA-Fatigue-Angriff tatsächlich funktioniert

Ein MFA-Fatigue-Angriff überwindet die Multi-Faktor-Authentifizierung nicht; er wartet darauf, dass eine Person ihn genehmigt. Der Angreifer besitzt bereits ein funktionierendes Passwort und löst wiederholt Push-Benachrichtigungen aus, oft spät in der Nacht, bis der Kontoinhaber auf „Genehmigen“ tippt, um die Störung zu beenden. Zehn Benachrichtigungen pro Minute sind ein häufiges Muster.

Das Design des Angriffs ist eher sozial als technisch, weshalb er Mitarbeiter überlistet, die jeden Phishing-Test bestanden haben. Nichts auf dem Bildschirm ist gefälscht, die Aufforderung stammt tatsächlich vom Identitätsanbieter des Unternehmens, und das einzige falsche Element ist, dass die Person sie nicht selbst initiiert hat. Gänzlich aus dem Video ausgeklammert ist die defensive Konfiguration: Welche Regeln für den bedingten Zugriff durchgesetzt werden, welche Konten ausgenommen sind und welche Sperrschwellenwerte gelten, sollte im Sicherheits-Runbook bleiben und nicht in einem Video, das an alle gesendet wird.

Der Angriff wird in acht Szenen dargestellt: zwei darüber, wie der Angreifer überhaupt an das Passwort gelangt, zwei über die Abfolge der Benachrichtigungen, wie sie der Mitarbeiter erlebt, eine über den oft folgenden Anruf, bei dem sich der Anrufer als IT-Support ausgibt, eine über die korrekte Reaktion, eine darüber, wie man es meldet, und eine darüber, was die Organisation danach unternimmt.

Wie Ablehnen und Melden zur automatischen Reaktion wird

Sicherheitsbewusstsein scheitert in diesem Bereich auf eine bestimmte Weise: Menschen lernen, dass unerwartete Benachrichtigungen schlecht sind, genehmigen dann aber um zwei Uhr morgens eine, weil sie annehmen, dass eine Hintergrund-App fehlerhaft ist. Die einzige Aufgabe des Videos ist es, einen Reflex zu etablieren, der auch im Halbschlaf funktioniert.

Eine Regel ohne Ausnahmen lehren

Eine Regel ohne Ausnahmen lehren

Wenn Sie sich nicht gerade angemeldet haben, lehnen Sie es ab. Keine Beurteilung, welche App es ist, kein Warten, ob es aufhört. Ausnahmen bei einer so einfachen Regel führen genau in dem Moment zu Zögern, in dem es darauf ankommt.

Klarstellen, dass Ablehnen allein nicht ausreicht

Eine abgelehnte Benachrichtigung bedeutet, dass das Passwort bereits gestohlen wurde. Mitarbeiter, die ablehnen und weitermachen, lassen dem Angreifer gültige Zugangsdaten, um es morgen erneut zu versuchen. Deshalb hat der Meldeschritt mehr Gewicht als das bloße Ablehnen.

Den folgenden Anruf thematisieren

Angreifer rufen häufig danach an, geben sich als IT aus und bitten den Mitarbeiter, die Genehmigung zu erteilen, „um die Warteschlange zu leeren“. Dies im Voraus zu benennen, verhindert es, da der Anruf eher hilfreich als bedrohlich klingt.

Die Hürde der Meldung beseitigen

Niemand meldet eine Benachrichtigung, bei der er vermutet, dass er falsch reagiert hat. Explizit zu sagen, dass das Melden eines Fehlers schneller ist als das Melden eines Vorfalls, ist der Satz, der die Meldequoten verändert.

Der Rollout-Leitfaden enthält bereits die Bildschirme

Laden Sie den MFA-Rollout-Leitfaden, die Benutzerdokumentation des Identitätsanbieters oder die Verfahren zur Vorfallmeldung im Format PDF, DOC, DOCX, PPTX oder TXT unter 200 MB hoch. Die zurückgegebenen Szenen sind bearbeitbar und die Quelldatei bleibt unberührt.

Den eigenen Anmeldeablauf auf dem Bildschirm zeigen

Zeigen Sie die Benachrichtigung, die Ihre Mitarbeiter tatsächlich sehen werden

Zeigen Sie die Benachrichtigung, die Ihre Mitarbeiter tatsächlich sehen werden

Push-Benachrichtigungen unterscheiden sich je nach Anbieter, und ein Mitarbeiter, dem ein unbekannter Bildschirm gezeigt wird, lernt nichts, worauf er reagieren kann. Ersetzen Sie die generische Benachrichtigung durch eigene Screenshots, damit die Wiedererkennung sofort erfolgt.

Den Meldekanal in der Szene benennen, nicht in der Beschreibung

Den Meldekanal in der Szene benennen, nicht in der Beschreibung

Ein in einem Absatz erwähnter Meldeweg wird um Mitternacht nicht genutzt. Fügen Sie den Kanal und die zu sendenden Worte direkt in den Szenentext ein, damit sie aus einem pausierten Video gelesen werden können.

Eine wiedererkennbare Person davor platzieren

Eine wiedererkennbare Person davor platzieren

Wählen Sie einen Moderator aus den integrierten Avataren, der zur Kommunikationsweise Ihrer Organisation passt, und behalten Sie denselben für die gesamte Awareness-Reihe bei. Sicherheitsbotschaften, die von einer konsistenten Figur übermittelt werden, werden als Richtlinie wahrgenommen; ein anderer Moderator pro Quartal wirkt wie Marketing.

MFA-Fatigue-FAQ

Ablehnen, dann noch am selben Tag melden. Das Ablehnen stoppt diesen Versuch; die Meldung löst eine Passwortzurücksetzung aus, denn eine unerwartete Benachrichtigung bedeutet, dass das Passwort bereits kompromittiert ist, unabhängig davon, ob jemand etwas genehmigt hat.

Weil die Urteilsfähigkeit am schlechtesten und der Anreiz, die Störung zu beenden, am größten ist. Angriffstools planen Benachrichtigungsschübe bewusst außerhalb der Arbeitszeiten, und Aufklärungsmaterial, das nur ein Tagesszenario zeigt, trainiert für den einfachen Fall.

Screenshots können in My Media hochgeladen und in einer Szene platziert werden. Leadde verfügt über keine eigene Bildschirmaufnahme, daher müssen diese zuerst von Ihrem Sicherheitsteam erstellt und überprüft werden, wobei alle Mandanten-Identifikatoren und Benutzernamen vor dem Hochladen entfernt werden müssen.

Es reduziert es erheblich, da die Genehmigung nun das Ablesen einer Ziffer vom Anmeldebildschirm erfordert, anstatt nur einen Knopf zu tippen. Es beseitigt jedoch nicht das zugrunde liegende Problem, nämlich ein funktionierendes gestohlenes Passwort, daher bleibt der Meldeschritt auch dort notwendig, wo die Nummernübereinstimmung erzwungen wird.

Die Benachrichtigung ablehnen, die Sie nicht selbst initiiert haben

Verweisen Sie auf den MFA-Rollout-Leitfaden, den das Sicherheitsteam bereits herausgibt, und bearbeiten Sie die Ergebnisse vor dem nächsten Awareness-Zyklus.

avatar

Beginnen Sie mit dieser Vorlage. Enden Sie mit einem teilbaren Video.

Fügen Sie Ihre Onboarding-Anleitung oder Hilfecenter-Seiten hinzu und erstellen Sie in wenigen Minuten einen bearbeitbaren Entwurf.