Es ist 3:12 Uhr nachts. Das Handy auf dem Nachttisch vibriert. Eine Push-Nachricht: „Anmeldeversuch erkannt – zulassen?” Du ignorierst sie. Zwanzig Sekunden später vibriert es wieder. Und wieder. Und wieder. Irgendwann um drei Uhr nachts wirkt ein einziger Tap auf „Zulassen” wie der schnellste Weg zurück in den Schlaf.
Genau darauf setzt der Angreifer.
Das ist MFA-Bombing – auch bekannt als MFA-Fatigue, Push-Bombing oder Prompt-Bombing. Eine Angriffsmethode, die keine Schadsoftware braucht, keine Sicherheitslücke und keine Zero-Days. Sie braucht nur dein Passwort, das längst im Umlauf ist, und deine Müdigkeit.
- Was ist MFA-Bombing?
- Der Uber-Fall: So sieht das in der Praxis aus
- Warum ein einziger Tap so gefährlich ist
- Woran du MFA-Bombing erkennst
- Was du tun solltest
- Zu spät? Wenn du schon bestätigt hast
- Handy offline stellen – sinnvoll, aber nur die halbe Antwort
- Besser absichern: Weg von der Ja-Nein-Push
- Für Unternehmen: Die technische Seite
- Fazit
- Quellen
Was ist MFA-Bombing?
MFA steht für Multi-Faktor-Authentifizierung – der zweite Faktor neben dem Passwort, bei vielen Diensten eine Push-Nachricht am Handy: „Bist du das?” Genau diese Bequemlichkeit macht sich der Angriff zunutze.
Die Voraussetzung liegt meist schon lange vor dem eigentlichen Angriff: Dein Passwort wurde bei einem Datenleck erbeutet, über Phishing abgegriffen oder im Darknet gekauft. Der Angreifer besitzt also bereits den ersten Faktor. Was ihm fehlt, ist der zweite – die Bestätigung am Handy.
Bei Push-basierter Multi-Faktor-Authentifizierung taucht beim Login eine Nachricht auf dem Smartphone auf: „Bist du das? Zulassen / Ablehnen.” Der Angreifer gibt deine Zugangsdaten ein, du bekommst eine Push-Nachricht. Gibt er sie noch einmal ein, kommt die nächste. Er wiederholt das Dutzende Male – automatisiert, über Stunden, nachts, am Wochenende, im Meeting. Solange, bis du aus Versehen, aus Genervtheit oder aus Müdigkeit auf „Zulassen” tippst.
Dieser eine Tap ist der entscheidende Moment: Der Login wird abgeschlossen und der Angreifer ist drin. Kein Hack der App, keine manipulierte SIM – du hast die Tür selbst geöffnet. Es ist Social Engineering in Reinform, nur dass der Angreifer nicht einmal mit dir reden muss.
Der Uber-Fall: So sieht das in der Praxis aus
Das prominenteste Beispiel ist der Uber-Hack vom September 2022. Der Ablauf war exakt dieser:
- Das Passwort eines externen Mitarbeiters war über Malware auf dessen privatem Gerät erbeutet und im Darknet gekauft worden.
- Der Angreifer löste wiederholt MFA-Anmeldeanfragen aus, die der Mitarbeiter zunächst alle ablehnte.
- Nach über einer Stunde Dauerbeschallung meldete sich der Angreifer zusätzlich per WhatsApp, gab sich als Uber-IT-Support aus und sagte: Die Nachrichten hören auf, sobald du einmal bestätigst.
- Der Mitarbeiter bestätigte. Der Angreifer war drin und erlangte über weitere Konten Zugriff auf G-Suite, Slack und interne Systeme. Der Vorfall wurde der Gruppe Lapsus$ zugeschrieben.
Zwei Lektionen stecken darin. Erstens: Ein einziger Tap reichte, um einen Konzern mit weltweiter Infrastruktur zu kompromittieren. Zweitens: Zur Flut gehört häufig ein Flankierer – der Anruf oder die Nachricht vom vermeintlichen Support, die dir glaubhaft macht, das Bestätigen beende die Belästigung.
Warum ein einziger Tap so gefährlich ist
Ein MFA-Push ist keine harmlose Benachrichtigung. Er ist die letzte Tür vor dem Konto. Wer auf „Zulassen” tippt, schließt die Anmeldung des Angreifers ab – mit allem, was dazugehört:
- Der Angreifer erhält ein gültiges Session-Token und ist eingeloggt, als wäre er du.
- Viele Konten erlauben danach das Ändern des Passworts oder das Hinterlegen eines eigenen zweiten Faktors. Dann bist du ausgesperrt, nicht er.
- Je nach Konto folgen E-Mail-Postfach, Cloud-Daten, gespeicherte Zahlungsdaten oder im Firmenumfeld der Einstieg ins interne Netzwerk.
Die Flut der Nachrichten ist dabei nicht das eigentliche Problem, sondern das Werkzeug. Der Angriff ist dein ungeduldiger Finger. Wer „Zulassen” tippt, damit Ruhe ist, hat das Konto verkauft, um schlafen zu dürfen.
Und noch etwas Wichtiges: Eine Push-Nachricht, die du nicht selbst ausgelöst hast, ist bereits ein Alarmsignal. Sie beweist, dass jemand dein Passwort gerade in diesem Moment benutzt.
Woran du MFA-Bombing erkennst
- Push-Aufforderungen ohne eigenen Login. Du sitzt nicht gerade vor einem Anmeldebildschirm, trotzdem kommt die Nachricht.
- Wiederholung in kurzen Abständen. Dutzende Anfragen hintereinander sind kein Zufall, sondern die Methode.
- Ungewöhnliche Zeiten. Nachts, am Wochenende, im Urlaub – wenn du müde oder abgelenkt bist.
- Flankierende Kontaktversuche. Anrufe, SMS oder Chats vom angeblichen IT-Support, die behaupten, einmaliges Bestätigen beende die Störung oder sei nötig, um das Konto zu „sichern”. Echte IT-Abteilungen verlangen das nie.
- Falsche Details in der Meldung. Manche Apps zeigen Ort oder Gerät des Anmeldeversuchs an. Steht dort ein Land, in dem du nicht bist, ist der Fall klar.
- Zeitdruck. „Konto wird gesperrt”, „Verdächtige Aktivität”, „Jetzt handeln” – Druck soll verhindern, dass du nachdenkst.
Was du tun solltest
Die richtige Reaktion ist unspektakulär, aber entscheidend:
- Ablehnen, nicht ignorieren. Tippe auf „Ablehnen” beziehungsweise „Das war nicht ich”, wenn die App das anbietet. Damit wird der Angriff aktiv gemeldet und die Anfrage endgültig verworfen – eine still liegen gelassene Nachricht kannst du später versehentlich doch noch bestätigen.
- Passwort sofort ändern. Der Push ohne eigenen Login bedeutet: Dein Passwort ist kompromittiert. Ändere es über den offiziellen Weg – App oder Webseite des Anbieters, nie über einen Link aus einer Nachricht. Und ändere es überall, wo du es wiederverwendet hast.
- Aktive Sitzungen prüfen. In den Kontoeinstellungen eingeloggte Geräte und Sitzungen kontrollieren und alles Fremde abmelden.
- Melden. Beim Arbeitskonto die IT oder den Admin informieren, bei Privatkonten den Missbrauch über die Meldefunktion des Anbieters melden. Das ist kein peinlicher Zwischenfall – es ist die Information, mit der andere gewarnt werden.
- Ruhe schaffen, wenn es nicht aufhört. Dazu gleich mehr.
Übrigens ein nützlicher Nebenschritt: Auf haveibeenpwned.com lässt sich prüfen, ob die eigene E-Mail-Adresse in bekannten Datenlecks auftaucht. Wenn ja, weißt du, woher der Angreifer dein Passwort hat – und welche anderen Konten du ebenfalls prüfen solltest.
Zu spät? Wenn du schon bestätigt hast
Der Tap ist passiert, der Angreifer ist drin – dann zählt jede Minute, aber Panik hilft nicht. In dieser Reihenfolge handeln:
- Passwort sofort ändern – über die offizielle App oder Webseite des Anbieters.
- Alle Sitzungen abmelden. In den Kontoeinstellungen „Auf allen Geräten abmelden” wählen, danach jedes eingeloggte Gerät einzeln prüfen.
- Weiterleitungen und Filter kontrollieren. Gerade im Mailkonto hinterlassen Angreifer oft stille Regeln, die Passwort-Resets oder Bank-Mails heimlich umleiten. Auch hinterlegte Wiederherstellungs-Adressen und Telefonnummern prüfen.
- Zweite Faktoren prüfen. Hat der Angreifer ein eigenes Gerät oder eine eigene Nummer als 2FA hinterlegt? Dann bist du beim nächsten Login ausgesperrt, nicht er.
- Melden. Privatkonto über die Sperr- und Missbrauchsfunktion des Anbieters, Arbeitskonto sofort der IT melden – je schneller, desto weniger Schaden.
Danach gilt dasselbe wie ohne Bestätigung: beobachten, ob es weitere Versuche gibt, und die Push-Methode gegen eine sichere Variante tauschen.
Handy offline stellen – sinnvoll, aber nur die halbe Antwort
Wenn die Flut nachts nicht abreißt, ist es legitim, das Handy in den Flugmodus zu schalten oder kurz offline zu nehmen. Ohne Netz kommen keine Pushes an, du bekommst Schlaf und niemand tippt im Halbschlaf auf „Zulassen”. Alternativ kannst du die Benachrichtigungen der Authenticator-App gezielt stumm schalten.
Aber: Das Offline-Stellen behandelt das Symptom, nicht die Ursache. Zwei Dinge darf es nicht ersetzen:
- Das Passwort ist weiterhin bekannt. Der Angreifer wartet nur, bis du wieder online bist – oder probiert es am nächsten Abend erneut. Das Passwort muss trotzdem sofort geändert werden, auch um drei Uhr nachts.
- Ablehnen ist besser als nur Schweigen. Wer die Anfrage aktiv ablehnt, meldet den Angriff zurück und schließt die Tür sauber. Wer nur offline geht, lässt sie unbeantwortet offen.
Die richtige Reihenfolge bei einer nächtlichen Push-Flut ist also: ablehnen, Passwort ändern, dann gern Flugmodus und weiterschlafen. Nicht umgekehrt.
Besser absichern: Weg von der Ja-Nein-Push
MFA-Bombing funktioniert nur, weil das Bestätigen so simpel ist: ein Tap, egal ob absichtlich oder versehentlich. Gegenmittel zielen genau darauf:
- Number Matching statt Ja/Nein. Die App zeigt eine zweistellige Zahl, die auf dem Anmeldebildschirm steht. Wer selbst gerade einloggt, tippt sie ein. Ein Angreifer kann die Zahl nicht kennen, ein versehentliches Bestätigen ist unmöglich. Microsoft hat Number Matching für den Authenticator seit Mai 2023 verbindlich aktiviert. Wenn dein Dienst das anbietet, sollte es an sein.
- TOTP statt Push. Apps wie Aegis, 2FAS oder andere TOTP-Authenticatoren erzeugen sechsstellige Codes, die du am Login eingeben musst. Es gibt keine Push-Nachricht, die man versehentlich bestätigen könnte – der Angreifer kommt ohne aktives Eintippen nicht weiter.
- Passkeys und FIDO2-Schlüssel. Die stärkste Variante: phishing-resistente Anmeldung per Hardware-Key oder Passkey. Es gibt nichts zum Weitergeben und nichts zum Versehentlich-Bestätigen. Mehr dazu im Beitrag Passkeys verständlich erklärt.
- Push-Kanäle einschränken. Wo möglich, reine Ja-Nein-Pushes deaktivieren oder als Methode entfernen, wenn ohnehin TOTP oder Passkeys genutzt werden.
Microsofts eigene Zahlen zeigen, warum das nötig ist: Rund ein Prozent der Nutzer akzeptiert eine simple Ja-Nein-Abfrage bereits beim ersten Versuch. Auf eine Flut von hundert Pushes gerechnet ist das keine Schutzmaßnahme mehr, sondern ein Glücksspiel.
Für Unternehmen: Die technische Seite
Wer Accounts administriert, sollte MFA-Bombing nicht allein den Nutzern überlassen:
- Number Matching oder besseres erzwingen. Reine „Zulassen/Ablehnen”-Pushes gehören abgeschaltet, wo immer möglich.
- Push-Fluten alarmieren. Dutzende MFA-Anfragen an ein Konto in Minuten sind ein verdienter Alarm für das Security-Team – und Grund für automatische temporäre Sperrungen.
- Ablehnen ≠ sicher. Nach einer abgelehnten Flut gehört ein Passwort-Reset zur Reaktion, denn der erste Faktor war bereits kompromittiert.
- Schulen. Die einfachste Regel muss sitzen: Eine MFA-Anfrage, die du nicht ausgelöst hast, ist ein Angriff – ablehnen und melden, nie bestätigen.
Fazit
MFA-Bombing dreht den eigentlichen Schutzgedanken um: Der zweite Faktor wird nicht geknackt, sondern genervt, bis er nachgibt. Die Verteidigung ist zum Glück ebenso unspektakulär wie der Angriff – eine Push-Nachricht, die du nicht ausgelöst hast, ist kein Service, sondern ein Alarm. Ablehnen, Passwort ändern, melden. Und wer nachts Schlaf braucht, stellt das Handy danach gern offline – aber eben danach, nicht stattdessen.
Gegen einen Menschen gibt es bekanntlich keinen Patch. Ein müder Tap ist die Sicherheitslücke, auf die diese Methode setzt. Mehr zu den verwandten Mustern steht in Social Engineering – wenn der Angreifer nicht das System hackt, sondern den Menschen.
Quellen
Grundlage sind die öffentlichen Berichte zum Uber-Vorfall vom September 2022 sowie die Dokumentation von Microsoft und CISA zu MFA-Fatigue-Angriffen und Gegenmaßnahmen.
- Uber Sicherheitsupdate zum Vorfall – Attacke über gestohlene Zugangsdaten eines externen Mitarbeiters, der wiederholte MFA-Anfragen schließlich bestätigte. Der Angriff wird der Gruppe Lapsus$ zugeschrieben.
- Microsoft zu MFA Fatigue – Beschreibung der Angriffsmethode, Number Matching als Gegenmaßnahme und die Beobachtung, dass rund ein Prozent der Nutzer eine einfache Abfrage schon beim ersten Versuch akzeptiert.
- CISA zu Push-Bombing – Fact Sheet der US-Behörde CISA zu MFA Fatigue („push bombing”) mit der Empfehlung auf phishing-resistente MFA und Number Matching.
- Pflicht-Umstellung bei Microsoft – Number Matching wird seit Mai 2023 für Authenticator-Pushes erzwungen.
Bezüge bestehen zu: Passkeys verständlich erklärt (phishing-resistente Anmeldung) und Social Engineering – wenn der Angreifer den Menschen hackt (die übergeordnete Angriffskategorie, zu der MFA-Bombing gehört).