MFA löst ein anderes Problem
MFA wurde gebaut, um eine Frage zu beantworten: Hat, wer sich einloggt, auch Zugriff auf einen zweiten Faktor – Telefon, Authenticator, Hardware-Schlüssel? Das ist für Kontosicherheit wertvoll. Es sagt nichts darüber, ob die Anweisung, die gerade abgesetzt wurde, wirklich von dieser Person stammt – oder von einem trotz aktiver MFA kompromittierten Konto.
MFA lässt sich umgehen
SIM-Swap, bei dem ein Angreifer den Mobilanbieter überredet, eine Rufnummer auf ein anderes Gerät zu übertragen, umgeht SMS-MFA direkt. Phishing-Seiten, die Einmalcodes in Echtzeit weiterleiten, umgehen App-basierte MFA. Beides sind etablierte Angriffstechniken – „wir verlangen MFA" ist nicht der lückenlose Schutz, wie es klingen kann.
Die Lücke, die MFA in einer Überweisungstransaktion lässt
Auch bei durchgesetzter MFA bleibt die Grundfrage im Überweisungsbetrug dieselbe: Ist die Partei, die diese Anweisung gibt, wirklich, wer sie behauptet zu sein? MFA bestätigt Gerätezugang. Sie bestätigt nicht die Identität eines Menschen auf der anderen Seite – genau das aber zählt, wenn Geld bewegt wird.
Was biometrische Verifikation hinzufügt
Ein biometrischer Abgleich – ein Live-Gesicht mit einer beanspruchten Identität – schließt eine andere Lücke als MFA. Es ist egal, ob ein Konto kompromittiert oder ein Code abgegriffen wurde, wenn die reale Person, die die Prüfung durchläuft, physisch übereinstimmen muss. Phishing und SIM-Swap besiegen das nicht. Diese Prüfung wird – wie jede andere Kontrolle im Prozess – in eine private Blockchain geschrieben, sodass auch die Aufzeichnung selbst nicht still verändert werden kann.
Ebenen statt Entweder-Oder
Das ist kein Argument gegen MFA – es ist ein Argument für eine Ebene, die MFA nie leisten sollte. Kontosicherheit und Identitätsprüfung lösen unterschiedliche Probleme; ein Prozess, der sich nur auf eine stützt, verpasst die andere.
- Ist MFA nicht bereits ausreichende Sicherheit für Finanztransaktionen?
- MFA ist wertvoll, prüft aber Gerätezugang, nicht die Identität der Person hinter einer bestimmten Transaktion. Das sind unterschiedliche Garantien.
- Wie hält biometrische Verifikation Phishing stand?
- Ein biometrischer Abgleich verlangt die reale physische Anwesenheit der zu prüfenden Person – ein gephishter Code oder abgegriffenes SMS kann das nicht replizieren.
