REDMOND / LONDON (IT BOLTWISE) – Microsoft beendet den SMS-basierten Login für private Konten und macht Passkeys zur verbindlichen Alternative. Der Schritt folgt auf die wachsende Angriffsfläche durch KI-gestütztes Phishing und SIM-Swapping, bei dem Täter Einmal-Codes abgreifen. Gleichzeitig setzt Apple mit großen iOS-Updates auf Sicherheitsverschärfungen. Für Unternehmen und IT-Teams verschiebt sich damit der Schwerpunkt vom Passwortschutz hin zu Identitäts- und Schlüsselmanagement mit hardwarenaher Kryptografie.

Microsoft zieht eine Linie, die viele Sicherheitsverantwortliche bereits seit Jahren einfordern: Der Konzern stellt die SMS-Authentifizierung für private Konten ein und setzt auf Passkeys als neuen Standard. Auslöser sind nicht nur abstrakte Bedrohungsmodelle, sondern eine spürbar sinkende Wirksamkeit von Einmalcodes in einer Welt, in der Angreifer Social Engineering, KI-Textgenerierung und Infrastruktur-Angriffe zu einem durchgängigen Angriffspfad verbinden. Wo früher ein verlorenes Passwort die Hauptsorge war, dominieren heute Phishing-Ketten, die kurzfristig dieselben Login-Kanäle ausnutzen – nur mit deutlich höherem Automatisierungsgrad.
Technisch betrachtet ersetzt Passkey-basierte Authentifizierung den klassischen Flow aus Nutzername, Passwort und SMS-Code durch eine kryptografische Challenge-Response zwischen Client und Dienst. In der Praxis bedeutet das: Der Dienst registriert einen öffentlichen Schlüssel, der auf dem jeweiligen Endgerät sicher verankert ist, während der private Schlüssel die kryptografische Signatur erzeugt. Dadurch wird aus dem „Besitz einer Telefonnummer“ ein „Besitz eines Schlüssels“. Gerade in Enterprise-Umgebungen reduziert das die Abhängigkeit von variablen Netzbetreibern und minimiert die Angriffsfläche für SIM-Swapping, bei dem Telefonnummern auf fremde Karten übertragen werden.
Marktseitig ist Microsoft mit dieser Entscheidung nicht allein. Die FIDO-Alliance treibt die Standardisierung und Interoperabilität von Passkeys voran, und der Markt reagiert entsprechend: Nach Einschätzung aus der Branche sind weltweit bereits Milliarden Passkeys im Umlauf, was die Schwelle für Adoption weiter senkt. Apple wiederum schließt laut Berichten im Umfeld großer iOS-Updates mehrere Sicherheitslücken und veröffentlicht große Pakete für die Aktualisierung. Für die Wettbewerbslandschaft ist das relevant, weil Passkeys sowohl Betriebssystemfunktionen als auch Plattform-Services verzahnen: Wer die Authentifizierung aus einer Hand kontrolliert, kann Sicherheitsgarantien enger an die Systemintegrität koppeln.
Die Sicherheitslage liefert den harten Business-Case. Experten erwarten für 2026 enorme Gesamtschäden durch Angriffe auf Mobilgeräte; zugleich wird die Manipulation von Benutzern durch KI deutlich effizienter. Besonders problematisch ist, dass Angreifer nicht nur Texte verbessern, sondern auch die gesamte „Conversion“-Kette automatisieren: Von der Phishing-Nachricht bis zur erfolgreichen Kontoübernahme. Zusätzlich steigt die Zahl von QR-basierten Social-Engineering-Varianten wie Quishing, bei denen QR-Codes zu betrügerischen Seiten führen oder Authentifizierungsprozesse umleiten. Damit wächst die Notwendigkeit, dass Identitätsmechanismen nicht nur „mehr prüfen“, sondern strukturell schwerer zu fälschen sind.
Parallel professionalisieren sich die Angreifer in der Infrastruktur. Analysen berichten, dass ein relevanter Teil der erfolgreichen Angriffe über technische Schwachstellen erfolgt, während klassisches Phishing allein weniger häufig den Ausschlag gibt. Das ist strategisch, weil es zeigt, dass reine Nutzeraufklärung irgendwann nicht mehr genügt. Botnetze und bösartige Apps wirken als Verstärker: Sie verteilen Malware, automatisieren DDoS-Kapazitäten und erleichtern das Auslesen von Signalen wie SMS oder Berechtigungsdaten. In genau diesem Umfeld wird SMS als Sicherheitsanker fragil – nicht weil das Protokoll an sich „falsch“ wäre, sondern weil der Angriffsweg rundherum stärker wird.
Auf regulatorischer und Datenschutz-Ebene verschiebt sich damit das Spielfeld. In Deutschland wurde mit dem Digital-Identitäts-Gesetz (DIdG) eine rechtliche Grundlage für die EUDI-Wallet geschaffen, deren Soft-Launch für 2027 geplant ist. Das adressiert die Frage, wie eine digitale Identität rechtssicher und nutzerfreundlich umgesetzt werden kann, und macht klar, dass Identitätsmanagement künftig stärker normiert wird. Gleichzeitig gewinnt die Frage nach Einwilligung, Datenminimierung und Transparenz an Gewicht, sobald Identitätsdaten und kryptografische Artefakte in Wallet-Mechanismen übergehen. Für IT-Teams heißt das: Passkeys sind nicht nur ein Login-Feature, sondern ein Baustein in der Compliance-Architektur.
Auch rechtlich bleibt Cyberkriminalität kompliziert, weil sich strafrechtliche Bewertungen je nach Art des Zugriffs unterscheiden. Rechtsexperten weisen darauf hin, dass das reine Kopieren von Daten nicht in jedem Fall als „Diebstahl“ im wörtlichen Sinn eingeordnet wird, während dennoch strafbare Tatbestände wie Computerbetrug oder unbefugter Zugriff greifen können. Für Unternehmen ist diese Differenzierung praktisch wichtig: Sie beeinflusst Meldestrategien, Incident-Response-Playbooks und Versicherungs- sowie Haftungsdiskussionen. Gerade beim Online-Banking spielt zudem die Risikoverteilung eine Rolle: Selbst wenn Banken im Rahmen regulatorischer Leitplanken haften können, bleibt grobe Fahrlässigkeit ein Streitpunkt.
In der Umsetzung steht der nächste Schritt bereits vor der Tür: Die Kombination aus Betriebssystem-Updates, KI-gestützter Betrugserkennung und passkeyfähigen Client-Stacks wird die Authentifizierung weiter „härter“ machen. Google implementiert in neueren Android-Generationen Mechanismen zur Erkennung betrügerischer Anrufer, und auch der App-Ökosystemschutz wird ausgebaut. Für Verbraucher bedeutet das eine Umstellung der Gewohnheiten: Klassische Antiviren-Apps verlieren relativ an Bedeutung, während Identitätsmanagement, Device-Absicherung und regelmäßige Updates wichtiger werden. Für Entwickler und Plattformbetreiber heißt die Zukunft: weniger Passwort-Migrationen, mehr Schlüsselrotation, sichere Recovery-Prozesse und saubere Integration in Wallet- und Passkey-Standards ab 2027.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft beendet SMS-Login: Passkeys werden zur neuen Pflicht" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft beendet SMS-Login: Passkeys werden zur neuen Pflicht" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft beendet SMS-Login: Passkeys werden zur neuen Pflicht« bei Google Deutschland suchen, bei Bing oder Google News!