AUSTRALIEN / LONDON (IT BOLTWISE) – Adversary-in-the-Middle-Angriffe (AiTM) hebeln selbst die Zwei-Faktor-Authentifizierung aus, weil sie in Echtzeit Sitzungstoken übernehmen. Betroffen sind laut Berichten unter anderem staatliche Portale und Konten von Verbrauchern, während parallel Phishing-as-a-Service über Telegram den Einstieg für Täter erleichtert. Der Artikel ordnet ein, warum 2FA in diesem Szenario nicht genügt, welche technischen Bausteine Angreifer missbrauchen und was Unternehmen und Nutzer jetzt praktisch umsetzen sollten. Gleichzeitig zeigt der Blick auf Coinbase, Microsoft und Europol, wie koordinierte Gegenmaßnahmen den Angriffsdruck senken können.

AiTM-Phishing: Wie Angreifer 2FA umgehen und Sitzungstoken stehlen
AiTM-Phishing: Wie Angreifer 2FA umgehen und Sitzungstoken stehlen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wenn Künstliche Intelligenz-gestütztes Phishing früher vor allem darin bestand, Nutzer mit überzeugenden Layouts in die Irre zu führen, verlagert sich die Bedrohung nun in Richtung In-the-Between-Angriffe. Adversary-in-the-Middle-(AiTM)-Kampagnen simulieren dabei nicht nur eine Login-Seite, sondern stellen einen transparent wirkenden Proxy zwischen Opfer und echtem Dienst her. Für Betroffene ist das Ergebnis besonders unangenehm: Die Anmeldung wirkt zunächst korrekt, doch im Hintergrund werden Sitzungssignale missbraucht, sodass das Opfer am Ende effektiv keine Kontrolle mehr über seinen Account behält. Damit entsteht ein neues Angriffsziel, das weiter reicht als das klassische Abgreifen von Passwörtern.

Technisch entscheidend ist: AiTM-Akteure fangen nicht nur Anmeldedaten ab, sondern können auch die 2FA-Bausteine in Echtzeit verwenden. Klassische Muster funktionieren, weil der Angreifer die Authentifizierungsschritte zwischenordnet, statt sie „nachträglich“ auszulesen. In der Praxis wird der Nutzer zu einer gefälschten Interaktion geführt, während die echte Gegenstelle die Freigabe letztlich ebenfalls im Rahmen einer legitim wirkenden Sitzung erteilt. So lassen sich Sitzungstoken übernehmen, also digitale Schlüssel, die nach dem Login fortlaufend die Identität eines Clients gegenüber dem Dienst belegen. Das erklärt, warum selbst eine erfolgreiche 2FA-Abfrage den Angriff nicht zwingend stoppt.

Aus Sicherheitsarchitekturen betrachtet ist das eine Abkehr von der reinen „Challenge/Response“-Logik, auf die viele Nutzer beim Thema 2FA intuitiv vertrauen. 2FA adressiert das Risiko gestohlener Passwörter, aber AiTM zielt auf den nachgelagerten Vertrauensanker ab: der Session. Sobald der Angreifer ein gültiges Token erwirbt, kann er je nach Umfang der Implementierung auf Ressourcen zugreifen, ohne erneut Sicherheitscodes nachfordern zu müssen. Besonders brisant wird das, wenn Token mit OAuth-ähnlichen Mechanismen oder Device-Code-Verfahren gekoppelt sind und sich Zugriff auf Dienste wie Outlook, Teams oder OneDrive ergibt. Für Sicherheitsverantwortliche bedeutet das: Token-Diebstahlprävention und Sitzungshärtung müssen neben Identitäts- und UI-Schutzmaßnahmen stärker priorisiert werden.

Als Marktindikator für die Entwicklung gelten Berichte, wonach Phishing-as-a-Service mittlerweile über spezialisierte Kanäle verfügbar gemacht wird. Sicherheitsanalysten beschreiben Dienste, die über Telegram vertrieben werden und Angriffsabläufe standardisieren, etwa durch Missbrauch von Device-Code-Prozessen für Microsoft 365 sowie durch die gezielte Beschaffung von OAuth-Tokens. Für Unternehmen steigt dadurch die Skalierbarkeit der Angriffe: Was früher individuell entwickelt werden musste, kann mit geringerem Aufwand „konfiguriert“ werden. Gleichzeitig zeigen Gegenaktionen, dass Koordination Wirkung entfaltet. In einer koordinierten Aktion gelang es laut Berichten, den Phishing-Dienst „Tycoon 2FA“ zu zerschlagen; dabei wurden in Spitzenzeiten Millionen betrügerischer E-Mails pro Monat beobachtet, was die operative Größenordnung verdeutlicht.

Auch auf Verbraucherseite verschärft sich die Lage. In einer Befragung wurden laut Branchenberichten erhebliche Probleme mit Online-Diensten sichtbar, darunter Kontosperrungen, fehlerhafte Abbuchungen und ausbleibender Support. Der finanzielle Schaden für digitale Streitfälle wird in Australien auf einen zweistelligen Millionenbereich pro Jahr geschätzt; dabei rücken sowohl Marktplätze als auch soziale Plattformen in den Fokus. Besonders wichtig ist in diesem Kontext: AiTM und Token-Diebstahl sind nicht die einzigen Wege in die Zahlungs- und Kontowelt. Ergänzend arbeiten Täter mit Social Engineering, etwa über Romance-Scams, bei denen Überweisungen in mehreren Einzelschritten an Krypto-Börsen fließen. Das macht den Schutz ganzheitlich anspruchsvoll, weil Nutzer zwar 2FA einsetzen, aber bei Manipulationen im Kommunikationskanal dennoch Geld verlieren können.

Die regulatorische Dimension kommt hinzu, weil sie beeinflusst, wie Verantwortlichkeiten im Schadensfall verteilt werden. Behörden und Aufsichtsgremien berichten, dass in bestimmten Konstellationen Banken keine automatische Rückerstattung leisten müssen, wenn geltende Anti-Scam-Regeln noch nicht in Kraft sind. Gleichzeitig wächst der Druck, Verbraucherrechte digital wirksamer durchzusetzen, wofür etwa die Forderung nach einer Ombudsstelle steht. Parallel berichten Sicherheitsbehörden von gezielten Phishing-Wellen gegen Angehörige politischer Institutionen, darunter auch Angriffe via WhatsApp. Für Unternehmen und Behörden ist das ein Hinweis, dass Identitätssicherheit nicht isoliert betrachtet werden darf: Sie ist Teil von Informationssicherheit, Datenschutz und operativer Resilienz, insbesondere wenn sensible Daten oder Entscheidungsprozesse betroffen sind.

Für die technische Zukunft ist entscheidend, dass Schutz nicht nur auf der Authentifizierungsebene ansetzt, sondern Sitzungstoken konsequent absichert. Praktisch bedeutet das, Angriffsflächen zu reduzieren, bei denen ein Proxy-Angreifer die Interaktion „mitnehmen“ kann: Dazu zählen strengere Bindungen zwischen Authentifizierungsanfrage und Client-Kontext, die konsequente Durchsetzung moderner Authentifizierungsflüsse und das Monitoring ungewöhnlicher Session-Übergänge. Im Wettbewerb der Sicherheitsanbieter rückt damit die Frage in den Vordergrund, wer nicht nur „Anmeldeversuche“ erkennt, sondern die Wiederverwendung gültiger Tokens schneller identifiziert. Unternehmen, die bereits mit Conditional Access, Device Compliance und Token-Policy arbeiten, haben hier zwar Vorteile, müssen aber prüfen, ob die Schutzmechanismen auch für AiTM-ähnliche Proxy-Szenarien belastbar sind.

Für Entscheider ist zudem eine organisatorische Lehre klar: Trainings und Awareness helfen, aber sie ersetzen keine technischen Leitplanken. Wenn Nutzer unter Zeitdruck zur Verifizierung von Daten auf externen Seiten gedrängt werden, kippt selbst gutes Sicherheitsverhalten in eine Fehlerwahrscheinlichkeit, die Angreifer ausnutzen. Deshalb sollten sowohl Nutzer als auch Teams auf offizielle Kanäle und bekannte Identitätsprozesse vertrauen, statt Links aus unaufgeforderten Nachrichten zu folgen. In der Gesamtsicht lassen sich aus den beschriebenen Angriffen drei Handlungsfelder ableiten: Token-Schutz und Session-Controls verfeinern, Freigabeprozesse und Gerätekontext härten und Incident-Prozesse für schnelle Kontosperrungen sowie Token-Invalidierung regelmäßig testen. Damit wird aus einer reaktiven 2FA-Diskussion eine robuste Sicherheitsstrategie, die auch dann trägt, wenn die Authentifizierung „formal erfolgreich“ wirkt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - AiTM-Phishing: Wie Angreifer 2FA umgehen und Sitzungstoken stehlen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "AiTM-Phishing: Wie Angreifer 2FA umgehen und Sitzungstoken stehlen".
Stichwörter 2fa AI Artificial Intelligence Authentication Consumer Protection Cybercrime Incident Response KI Künstliche Intelligenz Microsoft Oauth Phishing Security Session Telegram Token
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AiTM-Phishing: Wie Angreifer 2FA umgehen und Sitzungstoken stehlen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "AiTM-Phishing: Wie Angreifer 2FA umgehen und Sitzungstoken stehlen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AiTM-Phishing: Wie Angreifer 2FA umgehen und Sitzungstoken stehlen« bei Google Deutschland suchen, bei Bing oder Google News!


    5.460 Leser gerade online auf IT BOLTWISE
    KI-Jobs