Am 9. Januar 2024 verkündete der offizielle X-Account der Securities and Exchange Commission, der US-Börsenaufsicht, die Zulassung von Bitcoin-ETFs, eine Entscheidung, auf die der Markt seit Monaten wartete. Innerhalb von Minuten legte der Bitcoin um mehr als 1.000 Dollar je Einheit zu. Dann dementierte die SEC: Der Account war gehackt worden. Der Kurs fiel um mehr als 2.000 Dollar zurück.
Lehrreich an diesem Fall ist nicht das Ausmaß der Kursbewegung, sondern wie banal das Mittel war. Laut der Pressemitteilung des US-Justizministeriums druckte Eric Council Jr., 26 Jahre alt, mit einem tragbaren Kartendrucker einen gefälschten Ausweis, betrat einen AT&T-Laden und überzeugte einen Mitarbeiter, die mit dem Account verknüpfte Rufnummer auf eine SIM-Karte zu übertragen, die er kontrollierte. Er erhielt die Codes zum Zurücksetzen des Passworts per SMS und gab sie an seine Mittäter weiter. Am 16. Mai 2025 wurde er zu 14 Monaten Haft verurteilt.
Eine Präzisierung ist nötig, die den Fall anders lesen lässt, ohne seine Lehre zu schwächen. Nach der offiziellen Erklärung der SEC war die Multi-Faktor-Authentifizierung für diesen Account im Juli 2023 auf Wunsch der Mitarbeiter deaktiviert worden. SMS diente zum Tatzeitpunkt also nicht als zweiter Faktor, sondern als Wiederherstellungskanal. Und genau das macht das Beispiel nützlich: ob zweiter Faktor oder Hintertür, die Rufnummer bleibt die Stelle, an der die Kette nachgibt.
Was ein zweiter Faktor garantieren soll
Das Prinzip passt in einen Satz. Ein Passwort allein ist etwas, das Sie wissen; dazu kommt etwas, das Sie besitzen (ein Telefon, ein physischer Schlüssel) oder etwas, das Sie sind (ein Fingerabdruck). Wer Ihr Passwort aus einem Datenleck stiehlt, verfügt damit noch nicht über Ihren physischen Gegenstand.
Die Überlegung beruht auf einer selten ausgesprochenen Annahme: dass der zweite Faktor tatsächlich an einen Gegenstand in Ihrem Besitz gebunden ist und dass seine Vorlage etwas darüber aussagt, wo Sie sich gerade anmelden. Bei SMS scheitert beides.
SMS ist kein Besitzfaktor
Einen Code per SMS zu erhalten beweist nicht, dass Sie ein Gerät besitzen, sondern dass eine von einem Netzbetreiber vergebene und von ihm veränderbare Rufnummer auf ein Endgerät zeigt. Das ist nicht dasselbe. Drei Angriffswege nutzen diese Lücke, und sie lassen sich nicht auf die gleiche Weise schließen.
Der SIM-Swap
Das ist der Angriff im SEC-Fall, und er beruht auf keiner technischen Schwachstelle. Der Angreifer sammelt persönliche Daten über sein Ziel, oft ohnehin aus veröffentlichten Datenlecks verfügbar, und wendet sich dann als diese Person an den Netzbetreiber: Telefon verloren, bitte die Nummer auf eine neue SIM übertragen. Ist er überzeugend, oder ist ein Mitarbeiter beteiligt, wechselt die Nummer und sämtliche SMS landen bei ihm. Der IC3-Jahresbericht 2024 des FBI verzeichnet allein für dieses Jahr 982 Meldungen zu SIM-Swapping und knapp 26 Millionen Dollar gemeldeten Schaden, und zählt dabei nur Opfer, die Anzeige erstattet haben. Kein Software-Update behebt diesen Weg: Er zielt nicht auf Software, sondern auf einen menschlichen Geschäftsprozess.
Das Abhören über SS7
Signaling System 7 ist das Protokoll, über das sich die Telefonnetze weltweit verständigen: einen Anruf vermitteln, Roaming abwickeln, eine SMS von einem Betreiber zum anderen zustellen. Es wurde 1975 entworfen, als der Kreis der Betreiber geschlossen und klein war und jeder die anderen konstruktionsbedingt für vertrauenswürdig hielt. Es enthält daher keinerlei native Authentifizierung zwischen Netzen: Eine Anfrage, die legitim aussieht, wird als legitim behandelt.
Das ist keine theoretische Schwäche. Im Dezember 2014 führten die deutschen Forscher Tobias Engel und Karsten Nohl es auf dem Chaos Communication Congress öffentlich vor: einen Teilnehmer orten und seine SMS abfangen, allein anhand der Rufnummer. 2017 wurde die reale Ausnutzung bestätigt: Der deutsche Anbieter O2-Telefónica räumte ein, dass Kunden ihre Bankkonten geleert worden waren, nachdem sich die Angreifer Zugang zum Netz eines ausländischen Betreibers verschafft und eine SMS-Weiterleitung eingerichtet hatten, um die Bestätigungscodes der Bank abzugreifen.
Phishing in Echtzeit
Der dritte Weg ist der wichtigste, denn er hängt von keiner Telekom-Schwachstelle ab und überlebt alles, was man an den beiden anderen beheben würde.
Eine gefälschte Website bildet die Anmeldeseite eines Dienstes perfekt nach. Sie geben dort Benutzernamen und Passwort ein, die die gefälschte Seite sofort an die echte weiterreicht, welche daraufhin eine SMS an Ihr Telefon schickt. Die SMS erreicht Sie tatsächlich, sie ist echt. Sie tippen den Code auf der gefälschten Seite ein, die ihn ihrerseits binnen Sekunden weiterleitet. Die Sitzung öffnet sich, und der Angreifer ist derjenige, der sie hält.
Man nennt das einen Adversary-in-the-Middle-Angriff. Er ist industrialisiert: Werkzeuge wie Evilginx, ein 2017 aufgetauchter Reverse Proxy, oder im Monatsabo verkaufte Kits machen ihn ohne besondere Kenntnisse zugänglich. Gestohlen wird im Übrigen nicht nur der Code, sondern das Sitzungs-Cookie, das anschließend erlaubt, angemeldet zu bleiben, ohne erneut irgendeine Authentifizierung zu durchlaufen.
Der Punkt ist architektonisch. Der per SMS versendete Code enthält keinerlei Information über die Website, die ihn angefordert hat. Er kann echt und falsch also nicht unterscheiden: Er ist überall gültig, wo man ihn eingibt.
Das ist keine Meinung mehr, das ist eine offizielle Position
Das stärkste Argument gegen SMS kommt nicht von Anbietern, sondern von den Institutionen, die die Standards schreiben.
Im Juli 2025 veröffentlichte das US-amerikanische NIST die finale Fassung der SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management. Der Text schafft eine ausdrückliche Kategorie eingeschränkter Authentifikatoren, vorbehalten Mechanismen, deren Widerstandsfähigkeit mit der Entwicklung der Bedrohungen nachgelassen hat. Abschnitt 3.1.3.3 ordnet dort die Nutzung des Festnetz-Telefonnetzes ein, also per SMS oder Sprachanruf versandte Codes: „Use of the PSTN for out-of-band verification is restricted as described in this section and SHALL satisfy the requirements of Sec. 3.2.9." Konkret muss ein Dienst, der es weiterhin nutzt, eine nicht eingeschränkte Alternative anbieten, seine Nutzer über das Risiko informieren und einen Migrationsplan vorhalten.
Im Dezember 2024 hatte die CISA, die US-Cybersicherheitsbehörde, ihre Mobile Communications Best Practice Guidance veröffentlicht, nach der Spionagekampagne Salt Typhoon, bei der dem chinesischen Staat zugerechnete Akteure in mehrere US-Telekomnetze eingedrungen waren. Die Formulierung lässt keinen Interpretationsspielraum: „Do not use SMS as a second factor for authentication. SMS messages are not encrypted", und weiter unten, unverblümt: „Only FIDO authentication is phishing-resistant." Das Dokument empfiehlt ausdrücklich FIDO-Hardwareschlüssel, nennt dabei Yubico und Google Titan, und stellt klar, dass nach Aktivierung von FIDO die SMS deaktiviert werden muss, da sie sonst als ausnutzbarer Rückfallweg bestehen bleibt.
Authenticator-Apps: echter Fortschritt, aber nur eine Teillösung
TOTP-Apps, für Time-based One-Time Password, erzeugen einen sechsstelligen Code, der sich alle dreißig Sekunden ändert und lokal aus einem bei der Einrichtung geteilten Geheimnis und der aktuellen Uhrzeit berechnet wird. Nichts läuft über das Telefonnetz.
Der Gewinn ist sofort spürbar: SIM-Swapping wird wirkungslos, weil die Nummer nicht mehr beteiligt ist, das Abhören über SS7 ebenso, weil keine Nachricht transportiert wird. Die Umstellung auf eine Authenticator-App lohnt sich bei jedem Konto, das nicht weiter gehen kann.
Der dritte Weg bleibt jedoch unberührt. Ein TOTP-Code, der auf einer gefälschten Seite eingegeben wird, wird genau wie ein SMS-Code an die echte Seite weitergereicht. Die App weiß nicht, wo Sie sich anmelden: Sie zeigt eine Zahl an, und diese Zahl ist bei jedem gültig, der sie innerhalb ihres Dreißig-Sekunden-Fensters vorlegt. Die CISA sagt es mit denselben Worten: Authenticator-Codes sind besser als SMS, bleiben aber anfällig für Phishing.
TOTP ist eine ehrliche Zwischenstufe, kein Ziel.
Warum ein FIDO2-Schlüssel die Natur des Problems verändert
Ein FIDO2/WebAuthn-Hardwareschlüssel macht den Angriff nicht bloß schwerer, er nimmt ihm die mechanische Möglichkeit.
Bei der Registrierung an einem Dienst erzeugt der Schlüssel ein für diesen Dienst bestimmtes kryptografisches Schlüsselpaar. Der öffentliche Teil geht an den Dienst, der private verlässt den Chip nie und ist weder exportierbar noch auslesbar. Kein geteiltes Geheimnis, das sich kopieren ließe, kein sechsstelliger Code, der abzufangen wäre.
Dann folgt der entscheidende Mechanismus, die Bindung an den Origin. Bei der Anmeldung übergibt der Browser dem Schlüssel den echten Domainnamen der angezeigten Seite. Diese Information ist Teil der signierten Daten, und der Browser erzwingt sie: Das JavaScript der Seite kann sie weder verändern noch fälschen.
Ein FIDO2-Schlüssel macht Phishing nicht schwerer erfolgreich. Er macht das Ergebnis des Phishings unbrauchbar.
Nehmen wir den Adversary-in-the-Middle-Angriff noch einmal, diesmal mit Schlüssel. Die gefälschte Seite ist perfekt, das Opfer bemerkt nichts und berührt seinen Schlüssel. Der Browser übergibt die echte Domain der Seite, also die betrügerische. Der Schlüssel stellt fest, dass für diese Domain kein Paar existiert, oder signiert für sie und erzeugt damit eine Signatur, die der echte Dienst ablehnen wird. In beiden Fällen erhält der Angreifer nichts Verwertbares.
Genau hier liegt der Unterschied in der Art. Bei SMS oder TOTP beruht die Sicherheit letztlich auf der Wachsamkeit des Nutzers, auf seiner Fähigkeit, eine gefälschte Domain in der Adressleiste zu erkennen, in einem Moment, in dem er in Eile ist und die Seite normal aussieht. Bei FIDO2 nimmt eine Maschine diese Prüfung vor, jedes Mal, ohne von irgendjemandes Aufmerksamkeit abzuhängen. Diese Verlagerung der Verantwortung zählt mehr als die kryptografische Stärke.
Der Effekt lässt sich messen. Google machte die Schlüssel Anfang 2017 für seine Mitarbeiter verpflichtend und gab 2018 an, keine einzige Kontokompromittierung verzeichnet zu haben, bei mehr als 85.000 Personen.
Die tatsächlichen Grenzen von Hardwareschlüsseln
Sie als perfekt darzustellen wäre unredlich und für die wirklich anstehenden Entscheidungen nutzlos.
Die Kosten sind real. Rechnen Sie mit 25 bis 60 Euro je nach Modell, mehr für biometrische Varianten, und mit dem Doppelten davon.
Der Verlust eines Schlüssels ist das eigentliche Risiko. Ein einziger Schlüssel für ein kritisches Konto ist ein Konstruktionsfehler. Es braucht zwei registrierte Schlüssel pro wichtigem Konto, einen davon anderswo verwahrt, bei einer nahestehenden Person oder in einem Safe. Der zweite ist kein Komfort, er ist das, was den ersten ohne Sorge nutzbar macht.
Die Abdeckung ist unvollständig. Viele Dienste, gerade Banken in Europa, unterstützen FIDO2 noch nicht, daher die folgende Priorisierung.
Ein Schlüssel kann gestohlen werden. Daher die Notwendigkeit, eine PIN auf dem Schlüssel zu setzen oder ein Fingerabdruckmodell zu wählen: Andernfalls genügt der Gegenstand allein dem, der ihn aufhebt.
Der Rückfallweg bleibt das schwächste Glied. FIDO2 zu aktivieren, ohne SMS zu deaktivieren, schützt nicht: Ein Angreifer nimmt schlicht den offen gebliebenen Weg. Die Migration ist erst abgeschlossen, wenn der alte Mechanismus aus dem Konto entfernt ist, Wiederherstellungsoptionen eingeschlossen.
Zur Hardware: Die YubiKey-Reihe deckt das breiteste Protokollspektrum ab, Google Titan ist günstiger und auf FIDO beschränkt, Nitrokey und SoloKeys bieten Alternativen mit offener, prüfbarer Firmware, Token2 Modelle mit eingebautem Ziffernfeld, bei denen die PIN am Schlüssel statt auf der Tastatur eingegeben wird. Unter den FIDO2-zertifizierten Schlüsseln gibt es keine schlechte Wahl, das Protokoll ist dasselbe und nur die Nebenanwendungen unterscheiden sich.
Wo anfangen, wenn man nicht alles ändern kann
Die Reihenfolge der Migration ist keine Geschmacksfrage, sie ergibt sich aus den Abhängigkeiten zwischen Ihren Konten.
- Zuerst das Haupt-Postfach. Es empfängt die Zurücksetzungslinks für fast alles andere. Wer es kontrolliert, übernimmt die übrigen Konten eines nach dem anderen, ohne eines davon direkt anzugreifen. Nichts verdient es, vorher abgesichert zu werden.
- Der Passwortmanager. Er bündelt den ersten Faktor für alle Ihre Zugänge, sein Schutz muss also dem des am besten geschützten Kontos entsprechen, das er enthält. Jetzt ist der Moment, die Qualität des Master-Passworts zu prüfen, ein Thema, das unser Artikel über Entropie und die Wissenschaft hinter Ihrer Sicherheit im Detail behandelt.
- Finanzkonten und Krypto-Plattformen. Ziele von unmittelbarem Wert, bei denen eine Kompromittierung binnen Minuten zum unumkehrbaren Verlust wird.
- Soziale Konten mit Reichweite. Der SEC-Fall zeigt, was das Wort eines Accounts mit Followern wert ist, und der Schaden trifft nicht immer dessen Inhaber.
- Der Rest kann warten, mit einer TOTP-App anstelle der SMS. Ein Forum oder ein Streamingdienst rechtfertigt nicht denselben Aufwand.
Für Konten, die FIDO2 noch nicht unterstützen: überall dort auf TOTP wechseln, wo es möglich ist, und beim Netzbetreiber die Portierungssperre für Ihre Nummer beantragen, bei den meisten eine kostenlose Option.
Was das über den Ansatz von Arpokrat sagt
Dieser Beitrag beschreibt ein Problem, das nur existiert, weil eine Kennung ins Zentrum des Systems gestellt wurde. Die Rufnummer war nie als Identitätsnachweis gedacht: Sie wurde aus Gewohnheit zum Rückgrat der Online-Authentifizierung, und alle drei oben beschriebenen Angriffe nutzen genau diese Zweckentfremdung aus.
Das ist die Überlegung hinter dem Entwurf des Arpokrat-Messenger-Protokolls: keine Rufnummer, keine E-Mail-Adresse, kein Konto. Der Nutzer existiert als Satz kryptografischer Schlüssel, die auf seinem eigenen Gerät liegen, und der Kontakt kommt über Einladungslinks zum einmaligen Gebrauch zustande. Die Logik ist die von FIDO2, eine Ebene höher: Was ein Dritter nicht besitzt, kann ihm nicht entlockt werden, weder durch Social Engineering gegen einen Netzbetreiber noch durch behördliche Anordnung. Diese Stimmigkeit mit der Zero-Knowledge-Architektur entwickelt unser Artikel über jetzt sammeln, später entschlüsseln.
Ein Hardwareschlüssel, der signiert, ohne sein Geheimnis je preiszugeben, ist im Übrigen auch die Funktionsweise einer Offline-Krypto-Wallet, ausführlich in unserem vollständigen Cold-Wallet-Leitfaden: den geheimen Teil in einem eigenen Gegenstand halten und nichts als eine Signatur herauslassen.
Fazit
SMS-2FA war nicht schlecht entworfen. Als es sich Anfang der 2010er Jahre durchsetzte, war es ein erheblicher Fortschritt gegenüber dem bloßen Passwort, und es hatte die eine Eigenschaft für sich, die in der Breite zählt: Jeder besaß bereits ein Telefon.
Das Problem ist nicht seine Erfindung, sondern sein Fortbestehen. Die SS7-Demonstrationen stammen von 2014, die reale Ausnutzung im Bankwesen von 2017, die Industrialisierung des Echtzeit-Phishings vom Ende jenes Jahrzehnts. Die CISA schrieb 2024, man solle es nicht mehr verwenden, das NIST hielt die Einschränkung 2025 fest. Rund ein Jahrzehnt liegt zwischen dem Moment, in dem die Lücken in der Breite ausnutzbar wurden, und dem, in dem die Institutionen es niederschrieben. Und SMS bleibt bei den meisten Diensten für Endverbraucher der zweite Faktor ab Werk.
Diese Lücke ist die eigentliche Information dieses Beitrags. Sicherheitsmechanismen verschwinden nicht, wenn sie aufhören zu funktionieren, sondern wenn etwas ebenso Einfaches an ihre Stelle tritt, und das dauert weit länger. Die Frage ist deshalb nicht, ob Sie SMS aufgeben sollten, das ist seit Jahren entschieden. Sie lautet, welche anderen Schutzmechanismen, die Sie für selbstverständlich halten, sich bereits in derselben Lage befinden, ohne dass es bisher jemand aufgeschrieben hätte.
Quellen
- US-Justizministerium, Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices, 16. Mai 2025
- Securities and Exchange Commission, SECGov X Account, offizielle Erklärung vom 22. Januar 2024
- NIST, SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management, finale Fassung, Juli 2025
- CISA, Mobile Communications Best Practice Guidance, 18. Dezember 2024
- FBI Internet Crime Complaint Center, 2024 Internet Crime Report
- Threatpost, Cellular Privacy, SS7 Security Shattered at 31C3, Demonstration von Tobias Engel und Karsten Nohl, Dezember 2014
- Help Net Security, Attackers exploited SS7 flaws to empty Germans’ bank accounts, Mai 2017
- Krebs on Security, Google: Security Keys Neutralized Employee Phishing, Juli 2018
- W3C, Web Authentication: An API for accessing Public Key Credentials, WebAuthn-Spezifikation
