Home » Webinare » Security Management » Solutions at Work: Wenn Multi-Faktor-Authentifizierung versagt

Solutions at Work: Wenn Multi-Faktor-Authentifizierung versagt

Wer wissen will, was MFA wirklich absichert – und was nicht –, bekommt hier eine klare Antwort. Praxisnah und anhand konkreter Angriffsmuster wird erklärt, wie Adversary-in-the-Middle-Angriffe ablaufen und welche Maßnahmen bei Anmeldung, Prüfung und Schutzwirkung den Unterschied machen.

2 Min. Lesezeit
Mann tippt auf Symbol MFA, das rot leuchtet
Foto: ©AdobeStock/Mdshajahan

Zeitplan – 15.10.2026

(Wenn Sie als Anbieter auf einem nächsten Termin Ihre Lösung vorstellen wollen, sprechen Sie uns an: wolfgang.scharf@datakontext.com)

09:00 – 09:30 UhrKeynote: Zugang trotz MFA – Missbrauch eines legitimen Logins
09:30 – 10:00 UhrWenn MFA versagt: Phishing-resistente Anmeldung

09:00 – 09:30 Uhr: Keynote: Zugang trotz MFA – Missbrauch eines legitimen Logins

Ein Vertriebsmitarbeiter meldet sich über VPN am M365-Tenant an. MFA ist aktiv, der Push wird bestätigt, das Sign-in-Log meldet Erfolg. Der Zugriff wirkt legitim, doch die Anmeldung lief über einen Phishing-Proxy. Während der Sitzung gibt der Angreifer eine eigene App per OAuth frei, liest Teams-Kanäle aus und exfiltriert OneDrive-Daten. Kein Exploit, keine Malware, kein Alarm.

Die Keynote zeigt, warum dieser Angriff in vielen Organisationen technisch wie organisatorisch unsichtbar bleibt und wie sich das ändern lässt.

  • Was MFA absichert und was nicht (also was ab dem ausgestellten Token gilt)
  • Wie Adversary-in-the-Middle-Angriffe in fünf Schritten ablaufen
  • Warum ein Passwortwechsel eine per OAuth verankerte App nicht entfernt
  • Drei Prinzipen, um gegenzusteuern: Angriff entwerten, Missbrauch begrenzen, erkennen und reagieren
  • Fragen an Anbieter von IAM-, M365-Security-, CASB-, SSPM- und UEBA-Lösungen

Referent:

Michel Schröder, Cyber Security Consultant UNITY AG

 

09:30 – 10:00 Uhr: Wenn MFA versagt: Phishing-resistente Anmeldung

MFA aktiviert – und der Angreifer ist trotzdem im Konto? Die Referenten zeigen anhand eines realistischen Phishing-Angriffs, wie moderne Proxy-Techniken selbst vermeintlich sichere Microsoft-365-Anmeldungen samt klassischer Multi-Faktor-Authentifizierung austricksen können.

Der direkte Vergleich mit der Phishing-resistenten Authentifizierungslösung AuthN MFA 2.0 der IDEE GmbH macht sichtbar, warum derselbe Angriff dort scheitert. Sie erfahren, wo die technischen Unterschiede der beiden Ansätze liegen, wie sich AuthN MFA 2.0 ohne Smartphone, YubiKey, SMS oder Passwort nutzen lässt und worauf es bei der Einführung und Integration in bestehende Microsoft-365-Umgebungen ankommt. So wird deutlich, warum verlässlicher Schutz mehr bedeutet als klassische MFA.

  • Warum klassische MFA Angreifer nicht mehr zuverlässig stoppt – und welche Angriffsmethoden bestehende Schutzmechanismen aushebeln
  • Live-Demo 1: M365-Anmeldung trotz MFA erfolgreich phishen – vom Köder bis zur Kontoübernahme
  • Live-Demo 2: Derselbe Angriff trifft auf Phishing-resistente Authentifizierung – mit grundlegend anderem Ergebnis
  • Technik im Vergleich: So unterscheiden sich herkömmliche und Phishing-resistente MFA bei Anmeldung, Prüfung und Schutzwirkung
  • Praxisnah einführen: Phishing-resistente Anmeldung nahtlos in M365 integrieren – ganz ohne Smartphone, YubiKey, SMS oder Passwort

Derselbe Phishing-Angriff auf klassische MFA und Phishing-resistente Authentifizierung zeigt in Echtzeit, warum nur eine Lösung dem Angriff standhält.

Referenten:

Porträt Markus Maller

Markus Maller ist Cyber Security Consultant bei der ujima GmbH. Sein Schwerpunkt liegt auf der Beratung, Planung und Implementierung von SIEM-, EDR/XDR-, IAM- und Pentest-Projekten.

Porträt Al Lakhani

Al Lakhani ist Gründer und CEO der IDEE GmbH. Sein Schwerpunkt liegt auf der Entwicklung phishing-resistenter Authentifizierungslösungen.

Jetzt anmelden

Die mit einem * markierten Felder sind Pflichtfelder

Newsletter Abonnieren

Abonnieren Sie jetzt IT-SICHERHEIT News und erhalten Sie alle 14 Tage aktuelle News, Fachbeiträge, exklusive Einladungen zu kostenlosen Webinaren und hilfreiche Downloads.

Andere interessante Webinare & Webkonferenzen

Visualisierte Daten

Automatische Datenklassifizierung? Von wegen: der Microsoft Purview-Realitätscheck

Automatische Datenklassifizierung mit Microsoft Purview klingt vielversprechend – doch die Realität sieht oft anders aus. Manuelle Nacharbeit, unvollständige Inventarisierung und f...

Sicherheit unter der Lupe

Schwachstellenmanagement mit messbarem Erfolg

Warum bleiben kritische Schwachstellen monatelang offen, obwohl Patches verfügbar sind? Der Vortrag beleuchtet die Hürden im Alltag – von fehlenden Wartungsfenstern bis zu veraltet...

ISO-Zertifikate im Supplier Risk Management

ISO-Zertifikate im Supplier Risk Management

ISO/IEC 27001-Zertifikate gelten im Lieferantenmanagement oft als Qualitätssiegel für Informationssicherheit – doch ihre Aussagekraft wird häufig überschätzt. Dieses Webinar zeigt,...