REDMOND / LONDON (IT BOLTWISE) – Microsoft stoppt die SMS-basierte Zwei-Faktor-Authentifizierung und setzt künftig stärker auf passwortlose Passkeys. Der Wechsel adressiert eine rasant gewachsene Angriffsfläche, da KI-gestütztes Phishing und Smishing deutlich erfolgreicher werden. Ergänzend treibt der Konzern eine aggressive Patch-Strategie voran und schließt zahlreiche kritische Lücken inklusive Zero-Days. Für Unternehmen bedeutet das: Identitäts- und Sicherheitsarchitekturen müssen jetzt planvoll auf FIDO2-Workflows, Enrollment-Prozesse und Recovery-Modelle umgestellt werden.

Microsoft läutet in der Identitätssicherheit eine spürbare Zeitenwende ein: Der Konzern beginnt, die SMS-basierte Zwei-Faktor-Authentifizierung (2FA) als Sicherheitsmechanismus schrittweise zurückzufahren. Stattdessen rückt die passwortlose Authentifizierung mit Passkeys in den Fokus, weil sie wesentlich weniger Angriffsflächen für klassische Phishing- und Social-Engineering-Szenarien bietet. Der Kontext ist dabei klar: Phishing geht schon lange über „perfekt gefälschte“ E-Mails hinaus und verschiebt sich in Richtung interaktiver, massenhafter Kampagnen. KI-unterstützte Taktiken machen dabei sowohl Texte als auch Timing und Personalisierung effizienter – und damit auch erfolgreicher.
Technisch betrachtet verändert Microsoft damit nicht nur eine Nutzer-Einstellung, sondern die zugrunde liegende Sicherheitslogik. SMS-2FA beruht auf einem Kanal, der zwar weit verbreitet ist, aber bei Smishing (Phishing über SMS) strukturell angreifbar bleibt: Der Angreifer muss nicht das Passwort knacken, sondern nur die Kontrolle über den Kommunikationsweg oder den Benutzerentscheid gewinnen. Passkeys hingegen nutzen typischerweise kryptografische Bindungen zwischen einem authentifizierten Client und dem jeweiligen Dienst, häufig über den FIDO2-Standard. Dadurch wird aus einem „Code-Übertragungsproblem“ ein „Proof-of-Possession“-Problem: Der Server prüft, ob der richtige Authentifikator verfügbar und kryptografisch verknüpft ist.
Die Dringlichkeit wird durch mehrere parallele Entwicklungen untermauert. Branchenberichte beschreiben, dass die Masse der Betrugsversuche stark zunimmt – nicht zuletzt, weil KI-Automatisierung den Aufwand für das Erstellen überzeugender Nachrichten reduziert. Für Unternehmen ist entscheidend, dass sich Angriffe nicht auf einen Kanal beschränken: E-Mail-Phishing, SMS-Smishing und komprimierte Social-Engineering-Kaskaden greifen oft gleichzeitig ineinander. Microsoft hat zudem im Umfeld der eigenen Dienste nach eigenen Angaben sehr große Volumina an Phishing-Versuchen beobachtet. Ergänzend zeigt ein Beispiel für ein Datenleck, wie gravierend kompromittierte Klartextdaten im Zusammenspiel mit Wiederverwendung von Credentials sein können.
Gleichzeitig reagiert Microsoft mit einer weitreichenden Patch-Offensive. Berichtet wird von einem außergewöhnlich umfangreichen Patch Tuesday mit Hunderten behobenen Schwachstellen, darunter kritische Lücken und Zero-Day-Exploits. Für Sicherheitsverantwortliche ist das mehr als „Routine”: Wenn einzelne Schwachstellen bereits aktiv ausgenutzt werden, entsteht ein Zeitfenster, in dem Angreifer gezielt Assets kompromittieren können, bevor die meisten Kunden Updates ausrollen. Besonders relevant ist dabei, dass es sich nicht nur um klassische Webprobleme handelt, sondern auch um Komponenten wie Treiber und sicherheitskritische Mechanismen, die die Vertrauenskette bis hin zum Boot-Prozess beeinflussen könnten. In der Praxis bedeutet das: Patch-Management und Identitäts-Strategien sind eng gekoppelt.
Ein weiterer technischer Schwerpunkt liegt im Zusammenspiel von Authentifizierung und sicheren Unternehmensworkflows. So spielt etwa M365 Copilot als Angriffsvektor eine Rolle, wenn über manipulierte Inhalte Schutzmechanismen umgangen werden könnten. Die Kernidee dabei: Selbst wenn das „eigentliche“ Login-Design auf moderner Kryptografie basiert, müssen die Umgebungen, in denen Codes angezeigt oder Prozesse ausgelöst werden, ebenso gehärtet sein. Das führt zu einer wichtigen Vergleichsperspektive: Während SMS-2FA vor allem als Kanalrisiko betrachtet wird, adressieren Passkeys eher die Authentifizierungsphase – aber die gesamte Prozesskette rund um Identität, Session-Handling und Integrationen muss mitziehen. In vielen Organisationen werden diese Abhängigkeiten erst sichtbar, wenn ein Angriff tatsächlich Datenströme und Workflows aus dem Tritt bringt.
Marktseitig ist Microsoft mit diesem Schritt nicht allein. Google, Apple und weitere Anbieter treiben ebenfalls Passkey- und FIDO-Ökosysteme voran, während klassische 2FA-Ansätze zunehmend unter Druck geraten. Gleichzeitig entstehen neue Werkzeuge, die die Nutzerführung in Richtung passwortlose Anmeldung erleichtern: Das My Passkeys Network hat Medienberichten zufolge sein Hauptnetz gestartet und nutzt dabei den FIDO2-Standard. Auch Proton verfolgt mit einer eigenen 2FA-App einen Ansatz, bei dem Nutzer Codes aus mehreren Anbietern importieren können und dabei Ende-zu-Ende-verschlüsselte Prinzipien sowie Synchronisation über Geräte hinweg betonen. Für IT-Abteilungen wird damit die Frage zentral, wie Recovery, Gerätewechsel und Offline-Verfügbarkeit in einheitliche Policies übersetzt werden.
Historisch betrachtet ist der Weg von SMS-2FA zu passwortloser Authentifizierung bereits lange vorbereitet. Technisch war der nächste Schritt nach Einmalpasswörtern und TOTP schon früh absehbar: Biometrie und Public-Key-Kryptografie bieten das Potenzial, „Einmalcode statt Identitätsnachweis“ durch „gerätespezifischen Besitznachweis“ zu ersetzen. Die Industrie hat in den letzten Jahren außerdem gelernt, dass reine MFA-Rechenlogik allein nicht genügt, wenn Social Engineering die Nutzeroberfläche kompromittiert. In dieses Lernen passt auch, dass Angreifer inzwischen gezielt Supply-Chain-Szenarien ausspielen: Microsoft hat Berichten zufolge eine Supply-Chain-Attacke einer nordkoreanisch zugeordneten Gruppe beschrieben, bei der zahlreiche npm-Pakete manipuliert wurden. Solche Vorfälle zeigen: Eine moderne Authentifizierung schützt nicht gegen alles – aber sie reduziert einen zentralen Erfolgshebel.
Für die regulatorische und datenschutznahe Dimension gilt: Passkeys sind kein Freifahrtschein, aber sie verändern die Datenhaltung. Wer Passkeys nutzt, reduziert typischerweise das Speichern oder wiederholte Weiterreichen von Einmalcodes, und kryptografische Verknüpfungen können die Notwendigkeit verringern, hochriskante Secrets im Alltag zu übertragen. Dennoch bleibt die Governance entscheidend, insbesondere beim Enrollment, bei der Zuordnung von Geräten und bei Recovery-Mechanismen. Unternehmen müssen sauber definieren, wie Identitäten in Teams, Shared-Accounts und External-Partner-Setups verwaltet werden. Auch wenn biometrische Faktoren im sicheren Authentifikator-Device-Kontext verbleiben, sollten Datenschutz- und Sicherheitskonzepte nachvollziehbar dokumentiert werden, damit Audits und interne Kontrollen konsistent bleiben.
Für die nächsten Monate ist die praktische Frage nicht, ob Passkeys „besser“ sind, sondern wie eine Migration gelingt. Microsofts Schritt wirkt als Katalysator: Ein Anbieterwechsel in der Authentifizierung zwingt Organisationen dazu, ihre Login-Flows zu testen, Rollenmodelle anzupassen und Benutzerkommunikation so zu gestalten, dass Recovery ohne Workarounds funktioniert. Aus Expertensicht dürfte die größte Hürde weniger in der Technologie selbst liegen als in Prozessdetails wie Gerätekatalogen, Rollout-Strategien und dem Zusammenspiel mit Legacy-Anwendungen, die weiterhin auf Codes oder Passwörter angewiesen sind. Unternehmen sollten daher jetzt Roadmaps definieren, die Pilotgruppen, Sicherheitsmessungen und ein „Fallback ohne SMS“ vorsehen, um in der Umstellungsphase keine neuen Lücken zu schaffen.
Der Ausblick ist damit zweigeteilt: Während Passkeys den Angriffsvektor Phishing deutlich erschweren, steigen die Anforderungen an die restliche Sicherheitsarchitektur. Patch-Disziplin, Supply-Chain-Absicherung und härtere Integrationsketten werden zu Pflichtbestandteilen, nicht zu Zusatzprojekten. Gleichzeitig eröffnet der passwortlose Trend Entwicklern die Chance, Authentifizierung als wiederverwendbare, standardisierte Komponente zu designen – statt als Sammlung von Formularen, Code-Eingaben und individuellen Workarounds. Wenn KI-gestützte Angriffe weiter an Tempo gewinnen, wird die Branche weniger auf „reaktive Code-Hygiene“ setzen und stärker auf „kryptografische Authentifizierung nach Spezifikation“. Genau hier liegt die strategische Bedeutung von Microsofts Entscheidung: Sie ist weniger Symbol, mehr Architekturwechsel.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft beendet SMS-2FA: Passkeys als Antwort auf KI-Phishing und Smishing" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft beendet SMS-2FA: Passkeys als Antwort auf KI-Phishing und Smishing" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft beendet SMS-2FA: Passkeys als Antwort auf KI-Phishing und Smishing« bei Google Deutschland suchen, bei Bing oder Google News!