Phishing-Kits wirken als Reverse Proxies: Das Opfer sieht eine überzeugende Seite, gibt Credentials ein und schließt die MFA auf der echten Seite über das Relay des Angreifers ab — und der Angreifer erhält ein nutzbares Session-Cookie. Dies besiegt SMS-Codes, Einmalpasswörter und Push-Bestätigungen: Die Faktoren sind korrekt, werden aber weitergeleitet statt an den legitimen Origin gebunden.
Die Verteidigungsgrenze ist kryptographische Bindung, nicht besseres Urteilsvermögen. Phishing-resistente Authentifizierung — Passkeys, FIDO2/WebAuthn, zertifikatsbasierte Verfahren — bindet die Credential-Antwort an den legitimen Origin, sodass eine proxied Seite nichts Wiederverwendbares erhält. Sitzungsschutzmaßnahmen verkürzen das Fenster selbst dann, wenn ein Token gestohlen wird.
Wichtigste Punkte
MechanismusDer Angreifer leitet den echten Anmeldefluss in Echtzeit weiter, erntet Credentials und das Sitzungstoken nach der Authentifizierung und nutzt die Sitzung anschließend von der eigenen Infrastruktur aus.
ErkennungssignaleImpossible-Travel- oder abnormale Anmeldegeographie, neue Sitzungsmerkmale nach einem kürzlichen Login, Token-Wiederverwendung von unerwarteten Clients sowie die Phishing-Domain-Infrastruktur selbst.
AbwehrFür Hochrisiko-Benutzer phishing-resistente Authenticators bevorzugen, Sitzungen binden und verkürzen, bei Token-Wiederverwendung und anomalen Sitzungseigenschaften alarmieren sowie Sitzungen bei Verdacht widerrufen.
Wichtige EinschränkungPhishing-resistente Authentifizierung schützt den Credential-Austausch, nicht die Sitzung danach. Ein gestohlenes Post-Authentication-Token, ein bösartiges OAuth-Consent oder ein kompromittierter Endpunkt gewährt weiterhin Zugriff, ohne einen Faktor besiegen zu müssen.