LONDON / LONDON (IT BOLTWISE) – Passkeys machen den klassischen Account-Login mit gestohlenen Passwörtern zunehmend unattraktiv. Gleichzeitig verlagert sich Account Takeover (ATO) in Richtung der verbleibenden „Verifikations-Lücken“: Wiederanmeldung, Magic-Links und Schritt-für-Schritt-Checks. Neue Zahlen zeigen, dass Identitätsbetrug sich zunehmend durch KI-generierte oder manipulierte Medien speist. Für Unternehmen bedeutet das: Sicherheitsarchitekturen müssen Verifikationsmedien, Risiko und Autorisierungsintention gemeinsam absichern.

ATO 2026: Warum Passkeys den nächsten Angriff auf die Verifikation verschieben
ATO 2026: Warum Passkeys den nächsten Angriff auf die Verifikation verschieben (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Account Takeover war über Jahre ein relativ berechenbarer Wettkampf: Angreifer kauften gestohlene Credentials im Paket, automatisierten das Einloggen und warteten auf Treffer. Der Wendepunkt in Richtung 2026 kommt nicht, weil Täter weniger Motivation haben, sondern weil die „vordere Tür“ für Passwörter und viele klassische Faktoren spürbar schwerer zu durchbrechen wird. Passkeys sind inzwischen in der Breite angekommen: Laut FIDO Alliance haben 75% der globalen Konsumenten mindestens einen Passkey für ein Konto aktiviert. Parallel berichten 68% der Unternehmen, dass sie Passkeys nutzen, testen oder für Mitarbeiter-Logins einführen. Damit steigt die Hürde beim Identitätsnachweis – und der Angriff wandert.

Technisch verschiebt sich die Angriffsfläche von der Authentifizierung hin zu den Schritten, die nach dem Login noch „Vertrauen“ erzeugen. Sobald der eigentliche Login mit Passwort-Login oder SMS-OTP weniger angreifbar wird, werden die „Nebenwege“ interessant: Account Recovery, Geräte-Neuregistrierung, Step-up-Verifikation für Transaktionen mit hohem Risiko sowie Magic-Links, die per E-Mail eintreffen und den Nutzer angeblich „bestätigen“. Gerade hier entsteht ein Problem, das oft unterschätzt wird: Die Architektur hat zwar bessere Authentifizierung, aber nicht zwingend bessere Vertrauensanker für Wiederherstellung und Bestätigung. Angreifer suchen daher nach dem schwächsten verbleibenden Link im Prozess, nicht nach dem größten „Einfallstor“.

Ein prominentes Beispiel ist die Interzeption von Magic-Links. Die Bequemlichkeit, per E-Mail einen Einmal-Link zu verschicken, hat einen systemischen Nachteil: Wenn ein Angreifer den Link abfangen oder den Nutzer über manipulierbare Routing-Pfade umleiten kann, wird die beabsichtigte Authentifizierungslogik unterlaufen. Möglich macht das etwa ein kompromittiertes Postfach, unsaubere Deep-Link-Validierung auf mobilen Clients oder Umleitungen, die sich durch SIM-Swap-nahe Szenarien in Richtung Kontrolle über Kommunikationskanäle auswirken. Die Botschaft aus der Praxis ist klar: „Verifikation“ ist nicht automatisch sicherer, nur weil Authentifizierung passwortlos wird. Sie muss ihrerseits gegen Umleitung, Manipulation und fehlende Validierung abgesichert werden.

Verstärkt wird diese Verschiebung durch zwei Kräfte: erstens ein breiterer Betrugsmix, zweitens die Kostenreduktion für glaubwürdige Identitätsmanipulation. Veriff berichtet in einer Fraud Industry Pulse Survey 2026, basierend auf etwa 1.200 Rückmeldungen von Fraud- und Compliance-Entscheidern, von einem Anstieg Online-Fraud; insbesondere Impersonation-, Malware-, authorized fraud- und document fraud-Fälle werden überdurchschnittlich häufig genannt. Parallel zeigt die Veriff Identity Fraud Report 2026, dass 4, 18% der Verifikationsversuche betrügerisch sind und digital präsentierte Medien laut den erhobenen Daten um 300% häufiger KI-generiert oder verändert werden als in vorangegangenen Zeiträumen. Impersonation macht dabei laut Beobachtung des Anbieters über 85% der Fraud-Angriffe aus.

Damit wird die technische Annahme vieler Systeme brüchig: Wenn die Verifikationsstufe davon ausgeht, dass das vorgelegte Medium „echt“ ist, verteidigt sie das falsche Bedrohungsmodell. KI-generierte Selfies, injizierte Videostreams und synthetische Dokumente sind nicht mehr Randtechnik, sondern Teil einer industrialisierten Angriffsrealität. Für die Abwehr heißt das, dass Verifikationskomponenten nicht nur eine Identität „auslesen“, sondern die Beweiskette prüfen müssen: Quelle, Konsistenz, Timing und Liveness. Im Vergleich zwischen Cloud-gestützter Musteranalyse und On-Device-Erkennung wird zudem deutlich, warum Timing- und Kontextsignale entscheidend sind: Während passkeys den Login absichern, brauchen Verifikationssysteme zusätzliche Signaturen gegen Replay, Deepfakes und koordinierte Session-Angriffe.

Für die nächsten 12 bis 18 Monate zeichnen sich drei Richtungen ab, die den Aufbau von Controls formen. Erstens wird Intent Binding relevanter: Es reicht nicht mehr, „wer“ jemand ist zu prüfen; Unternehmen müssen stärker absichern, „was“ diese Person autorisiert. Kryptografisches Binden einer verifizierten Nutzerhandlung an eine konkret genehmigte Transaktion wird damit zu einem praktischen Muss für hochriskante Use Cases, wenn Angriffe per KI-Injection die Freigabeprozesse manipulieren. Zweitens wird der Vorteil durch Netzwerk-Effekte entstehen: Einzelne Checks lassen sich evaden; wirksamer wird es, Muster über Millionen Sessions, Geräte und Netzwerke zu erkennen, insbesondere bei koordinierten Attacken. Drittens erhöht regulatorischer Druck die Baseline: eIDAS 2.0, AML-Regeln und DORA drängen auf stärkere, standardisierte Identity Assurance; gleichzeitig beschleunigt der Ausstieg aus SMS-OTP die Abkehr von Faktoren, die abfangbar sind.

Was sich daraus praktisch ableiten lässt, ist weniger „neues Werkzeug“, mehr konsequente Priorisierung. Eine wesentliche Maßnahme ist, passwortlose Authentifizierung und Biometric-Liveness als Grundanforderung zu behandeln – nicht als Premium-Add-on. Liveness-Detektion wurde in der Quelle als Maßnahme genannt, die ATO bei korrekter Implementierung um 80% bis 90% senken kann. Sollten Wiederverifikation, Magic-Link-Flows und Step-up-Authentifizierung wie Onboarding-ähnliche Hochrisikoereignisse behandelt werden, weil Angreifer genau diese Stellen zuerst attackieren. Statt einer statischen Einmalprüfung empfiehlt sich risk-based reverification. Schließlich muss die Roadmap „AI-resistente Verifikation“ einplanen: Kontrolle über synthetische oder manipulierte Medien, plus Binding zwischen verifizierter Identität und verifizierter Absicht.

Auf Unternehmensebene bedeutet das auch Wettbewerbslogik: Anbieter und Plattformen konkurrieren zunehmend darum, wer die Verifikationskette mit dem besten Zusammenspiel aus Daten, Modellevaluation und Betrugserkennung schließt. In der Praxis arbeiten Unternehmen häufig mit spezialisierten Identity-Verification-Playern wie Veriff, Onfido oder iProov, unterscheiden sie aber über weniger sichtbare Faktoren: Liveness-Qualität, Erkennungsrobustheit gegen Deepfakes, Integrationsfähigkeit in bestehende Auth- und Risiko-Pipelines sowie die Fähigkeit, Signale aus Person, Dokument, Gerät und Netzwerk zusammenzuführen. Analystisch liegt die Stärke dort, wo Regeln und ML-Modelle nicht isoliert agieren, sondern gemeinsam das Risiko pro Flow bewerten und frühzeitig koordinierte Angriffe stoppen. Für die nächsten Quartale ist die zentrale Implikation: Wer 2026 nur den Login absichert, lässt die nächste Angriffsphase über Verifikation und Autorisierung passieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - ATO 2026: Warum Passkeys den nächsten Angriff auf die Verifikation verschieben - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "ATO 2026: Warum Passkeys den nächsten Angriff auf die Verifikation verschieben".
Stichwörter Account AI AML Artificial Intelligence ATO Biometrics Cybersecurity Dora Eidas Fraud Hacker Identity Intent IT-Sicherheit KI Künstliche Intelligenz Liveness Magic-link Netzwerksicherheit Passkeys Phishing Verification
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ATO 2026: Warum Passkeys den nächsten Angriff auf die Verifikation verschieben" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "ATO 2026: Warum Passkeys den nächsten Angriff auf die Verifikation verschieben" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ATO 2026: Warum Passkeys den nächsten Angriff auf die Verifikation verschieben« bei Google Deutschland suchen, bei Bing oder Google News!


    996 Leser gerade online auf IT BOLTWISE
    KI-Jobs