18. August 2026
Unternehmen haben jahrelang daran gearbeitet, den Zugang mit Methoden wie SSO, MFA, Passkeys und Zero Trust abzusichern. Doch jedes Identitätsmanagement-System benötigt nach wie vor einen Wiederherstellungsweg. Wenn ein Benutzer ein Gerät verliert oder sich ausgesperrt hat, muss das Unternehmen entscheiden, ob die MFA zurückgesetzt, neue Anmeldedaten ausgestellt oder ein neues Gerät zugeordnet werden soll.
Auch dieser Weg zur Kontowiederherstellung ist Teil des „Eingangsbereichs“. Er hat lediglich nicht dieselbe Aufmerksamkeit erhalten, da dies der einzige Punkt ist, an dem diese Kontrollmechanismen bewusst zurücktreten sollen. Angreifer müssen die MFA nicht immer direkt überwinden, wenn sie einen Helpdesk oder einen Wiederherstellungsworkflow dazu bringen können, diese zu umgehen.
Dabei wird eigentlich überprüft, was jemand besitzt oder weiß, und nicht, ob die richtige Person tatsächlich anwesend ist.
So funktioniert die Kontowiederherstellung heute tatsächlich
Bevor wir uns damit befassen, wie die Wiederherstellung angegriffen wird, lohnt es sich, genau zu klären, wie die meisten Organisationen sie tatsächlich handhaben.
In einem typischen Unternehmen hat ein Mitarbeiter, der aus dem Unternehmen ausgeschlossen wurde, zwei Möglichkeiten, wieder einzusteigen.
Passwortzurücksetzung per Selbstbedienung (SSPR): Ein Mitarbeiter bestätigt etwas, das er weiß, oder etwas, das er besitzt: Sicherheitsfragen, eine Mitarbeiter-ID oder einen Einmal-Passcode , der an eine registrierte Telefonnummer oder eine Ersatz-E-Mail-Adresse gesendet wird. Das System setzt die Anmeldedaten zurück oder registriert ein neues Gerät.
Helpdesk: Der Weg mit Unterstützung erfolgt in der Regel über einen Anruf beim IT-Helpdesk. Dieser wird oft in Anspruch genommen, wenn der Mitarbeiter das Gerät oder den Authentifikator verloren hat, auf den SSPR angewiesen ist. Der Mitarbeiter des Helpdesks stellt eine kurze Reihe von Überprüfungsfragen, die in der Regel aus den Personalunterlagen stammen, und führt dann die Zurücksetzung manuell durch. Bei privilegierten Konten kann ein Genehmigungsschritt erforderlich sein. Oft ist dies jedoch nicht der Fall.
Letztendlich dient keiner der beiden Wege der Identitätsprüfung der Person. Beide dienen der Überprüfung von Daten über die Person, und diese Daten befinden sich in Systemen, in die Angreifer eindringen, oder in Profilen, die Angreifer einsehen. Diese Unterscheidung ist wichtig, denn genau die Fälle, die SSPR nicht bewältigen kann, sind diejenigen mit dem höchsten Risiko und den schwächsten Sicherheitsvorkehrungen.
Die Wiederherstellung über den Helpdesk ist mittlerweile ein bewährter Weg für Sicherheitsverletzungen
Das ist keine reine Theorie. Wir wissen, dass Social Engineering selbst streng gesicherte Identitätskontrollen umgehen kann, indem es auf Support- und Wiederherstellungsabläufe abzielt, und dass die Wiederherstellung über den Helpdesk bei einigen der schwerwiegendsten Sicherheitsvorfälle der letzten zwei Jahre als Einbruchsmethode dokumentiert wurde.
Tatsächlich beschreibt Gartner die Kontowiederherstellung aufgrund vergessener Passwörter oder verlorener Zugangsdaten als „den riskantesten Teil des Lebenszyklus des Identitätsmanagements“.
„Scattered Spider“ hat es verwendet bei MGMund erneut bei den Angriffen im Jahr 2025 auf M&S, Co-op und Qantas. Bei MGM reichte ein einziger zehnminütiger Telefonanruf aus, um eine mehrere Millionen Dollar teure Sicherheitsinfrastruktur zu umgehen. Nach den Vorfällen im britischen Einzelhandel forderte das NCSC forderte Unternehmen ausdrücklich auf, die Prozesse zur Passwortzurücksetzung am Helpdesk zu überprüfen, einschließlich der Art und Weise, wie Mitarbeiter vor der Zurücksetzung authentifiziert werden, insbesondere bei Konten mit erweiterten Berechtigungen.
Das Ausmaß ist dokumentiert. In einer im September 2025 veröffentlichten Klage des US-Justizministeriums wurden mindestens 120 Netzwerkangriffe auf 47 US-amerikanische Einrichtungen geltend gemacht, bei denen die Opfer mindestens 115 Millionen US-Dollar an Lösegeld zahlten. Die Staatsanwaltschaft beschrieb eine Vorgehensweise, die bei fast allen Fällen gleich war: Anruf beim Helpdesk, Beantragung einer Passwortzurücksetzung, Übernahme eines Administratorkontos und anschließende Nutzung dieses Zugriffs zum Abzug von Daten.
Es geht nicht darum, dass die Mitarbeiter nachlässig sind, sondern darum, dass der Prozess von ihnen verlangt, eine Entscheidung mit hohen Risiken zu treffen, wobei sie sich auf Signale stützen müssen, die Angreifer problemlos in großem Umfang fälschen können. Die Wiederherstellung eines Kontos sollte nicht davon abhängen, ob jemand entscheidet, ob eine Anfrage legitim legitim an; sie sollte den Nachweis einer tatsächlichen Anwesenheit erfordern.
Den Sicherheitsverantwortlichen ist dies aufgefallen. Im „ID IQ Report 2026“ von RSA nannten 51 % der Unternehmen das Umgehen des Service Desks als ihr größtes Einzelrisiko.
Fortschritte bei KI-generierten Texten und Stimmklonierung machen solche Anrufe einfacher durchzuführen. Ein Angreifer, der beim Helpdesk anruft und vorgibt, ein Mitarbeiter mit gesperrtem Konto zu sein, kann nun wie dieser Mitarbeiter klingen, wodurch eine der wenigen intuitiven Überprüfungsmöglichkeiten wegfällt, die einem Mitarbeiter bisher zur Verfügung standen. Der Angriff ist jedoch nicht darauf angewiesen. Ein gut vorbereiteter Angreifer kann gestohlene Daten, Informationen aus LinkedIn, interne Fachbegriffe und eine überzeugende Geschichte nutzen. Unter Druck wird der Mitarbeiter gebeten, „einfach die MFA zurückzusetzen“ oder „mir zu helfen, wieder Zugriff auf mein Konto zu erhalten“.
Das FBI und die CISA haben den Mechanismus dokumentiert. Angreifer geben sich als Benutzer oder Helpdesk-Mitarbeiter aus, um Passwörter zurückzusetzen und die MFA zu deaktivieren, und nutzen diese gültigen Konten anschließend, um sich dauerhaften Zugriff zu verschaffen. Durch das Zurücksetzen wird keine Sitzung gewährt. Vielmehr werden sie dadurch zu vertrauenswürdigen Benutzern.
Eine umfassende Analyse der Anforderungen an die Identitätsprüfung von Mitarbeitern finden Sie im Gartner-Bericht hier.
Warum herkömmliche Wiederherstellungskontrollen versagen
Die meisten Recovery-Flows stützen sich auf zwei schwache Faktortypen.
- Wissensfaktorenwie Sicherheitsfragen, Mitarbeiter-IDs, Namen von Vorgesetzten oder Geburtsdaten sind nur so geheim wie der letzte Sicherheitsverstoß oder die letzte LinkedIn-Suche. Sie belegen lediglich die Kenntnis einer Tatsache, nicht jedoch eine verifizierte Identität.
- Besitzfaktorenwie einmalige SMS-Passwörter, Authentifizierungs-Apps oder Backup-Geräte können weitergegeben oder durch Phishing erbeutet werden und sind oft genau in dem Moment nicht verfügbar, in dem eine Wiederherstellung erforderlich ist. Hat der Nutzer das Gerät verloren, darf eine gerätegebundene Sicherheitsmaßnahme nicht die einzige Möglichkeit für den erneuten Zugriff sein. Einmalige Passwörter (OTPs) können zwar weiterhin den Wiederherstellungsprozess unterstützen, sollten jedoch nicht als Identitätsnachweis herangezogen werden.
Passkeys und gerätebasierte biometrische Verfahren sind sicherer als Passwörter, lösen jedoch nicht jeden Sonderfall im Lebenszyklus. Passkeys müssen bei einem Gerätewechsel weiterhin wiederhergestellt und neu registriert werden. Face ID und ähnliche lokale biometrische Verfahren autorisieren die Nutzung eines Geräts; sie beweisen dem Unternehmen jedoch nicht von sich aus erneut, dass der Kontoinhaber tatsächlich die reale Person ist, die nun die Wiederherstellung beantragt.
Die Lösung: Überprüfen Sie die Person erneut, nicht die Berechtigungsnachweise
Die Identitätswiederherstellung sollte mindestens denselben Sicherheitsstandards genügen wie der Anmeldevorgang, den sie ersetzt. Anstatt zu fragen: „Verfügt diese Person über genügend Kenntnisse, um glaubwürdig zu wirken?“, sollte das Unternehmen fragen: „Ist gerade die richtige, echte Person anwesend?“
Dazu ist eine zuverlässige Lebendigkeitserkennung wie iProov Dynamic Liveness®, die bestätigt, dass ein bei einer Überprüfung gezeigtes Gesicht zu einer echten Person gehört, die in diesem Moment physisch anwesend ist, und nicht zu einem Foto, einer Aufzeichnung oder einem synthetischen Bild.
Nicht alle Lösungen sind gleich, und der Unterschied spielt eher bei der Bewertung eine Rolle als hier. Manche Systeme werden nur auf Angriffe getestet, die vor einer Kamera vorgeführt werden. Nur wenige werden auf Angriffe getestet, die direkt in die Software eingespeist werden und die Kamera dabei komplett umgehen. Wenn Sie an den Punkt gelangen, an dem Sie Anbieter vergleichen, sollten Sie folgende Frage stellen: Auf welche Angriffstypen wurde das System unabhängig getestet und von wem?
Bei der Wiederherstellung ändert sich der Ablauf. Der Nutzer bestätigt seine Kontaktdaten, scannt bei Bedarf ein Ausweisdokument ein, führt einen auf Lebendigkeit geprüften Gesichtsscan durch und setzt erst danach seine Zugangsdaten zurück oder bindet ein Gerät erneut.
Und da die Überprüfung einen Datensatz über eine verifizierte Person liefert und nicht über eine korrekt beantwortete Frage, hinterlässt das Zurücksetzen die Nachweise, die das alte Verfahren nie erzeugt hat.
Die cloudbasierte biometrische Wiederherstellung kann sowohl auf einem neuen als auch auf einem alten Gerät durchgeführt werden, sodass das verlorene Smartphone nicht zum Single Point of Failure wird. Außerdem entlastet sie den Helpdesk von der risikoreichsten Entscheidung, reduziert die Anzahl der Tickets für Zurücksetzungen und bietet den Sicherheitsteams einen übersichtlicheren Prüfpfad ab dem Zeitpunkt der erneuten Bindung.
Was sollte ein hervorragender Prozess zur Forderungseintreibung leisten?
Sicherheitsverantwortliche brauchen keine weitere Ausweichlösung mit geringer Zuverlässigkeit. Sie brauchen eine Wiederherstellungslösung, die folgende Fragen beantwortet:
- Wird die Person dabei erneut überprüft oder lediglich ein Ausweis erneut kontrolliert?
- Funktioniert es auch, wenn das ursprüngliche Gerät des Benutzers nicht mehr vorhanden ist?
- Wird dabei festgehalten, wer überprüft wurde, und nicht nur, dass ein Verfahren eingehalten wurde?
- Wurde die Funktionsfähigkeit des Systems unabhängig getestet, und anhand welcher Kriterien?
- Hält es mit aufkommenden Bedrohungen, neuen Social-Engineering-Methoden und Identitätsbetrugs-Taktiken Schritt?
Falls die Antwort „Nein“ lautet, ist der Wiederherstellungsprozess möglicherweise leichter zu knacken als der Anmeldevorgang, den er eigentlich schützen soll.
Die Kontowiederherstellung ist längst kein bloßes Backoffice-Problem mehr. Sie ist der Punkt, an dem selbst die robustesten Identitätssysteme versagen, wenn die Person nicht erneut verifiziert wird. Die Unternehmen, die hier einen Schritt voraus sind, verlagern ihren Fokus von „Was wissen Sie?“ und „Was haben Sie?“ hin zu „Können Sie nachweisen, dass Sie die richtige, echte Person sind?“
Sehen Sie sich die gesamte Sitzung an
Dieser Artikel stützt sich auf unsere Deepfake-Veranstaltung am Arbeitsplatz, die Live-Demonstrationen sowie den breiteren Kontext des Identitätslebenszyklus umfasst – von der Fernrekrutierung über Besprechungen bis hin zu risikoreichen Handlungen von Mitarbeitern.
Ansehen „Stranger Things“ am Arbeitsplatz: So schützen Sie Ihr Unternehmen vor dem Deepfake-„Upside Down“und erfahren Sie anschließend, wie die iProov Workforce Solution Suite die Kontowiederherstellung und die erneute Gerätebindung sicherstellt – genau in den Momenten, in denen anmeldedatenbasierte Kontrollen am anfälligsten sind.
Wiederherstellung des Kontos: Häufig gestellte Fragen
Wie läuft die Kontowiederherstellung ab?
Unter „Kontowiederherstellung“ versteht man das Verfahren, mit dem ein Unternehmen den Zugriff wiederherstellt, wenn ein Benutzer ausgesperrt ist, ein Gerät verliert oder seine Zugangsdaten vergisst. Die meisten Unternehmen nutzen zwei Verfahren. Beim Self-Service-Passwort-Reset (SSPR) wird der Nutzer aufgefordert, Sicherheitsfragen zu beantworten, seine Mitarbeiter-ID anzugeben oder einen Einmal-Code einzugeben, der an eine registrierte Telefonnummer gesendet wurde. Der Helpdesk-Weg übernimmt alle Fälle, die nicht über SSPR abgewickelt werden können: Ein Mitarbeiter überprüft die Identität des Anrufers anhand der Personalakten, bevor er das Passwort manuell zurücksetzt. Bei keinem der beiden Wege wird die Person selbst überprüft. Bei beiden werden lediglich die Daten über die Person überprüft.
Warum stellt die Kontowiederherstellung ein Sicherheitsrisiko dar?
Die Wiederherstellung ist der Punkt, an dem die meisten Authentifizierungskontrollen von Natur aus ausgesetzt werden. Da dabei auf Wissens- und Besitzfaktoren zurückgegriffen wird, die manipuliert, durch Phishing ausgereizt oder durch Social Engineering umgangen werden können, können Angreifer die MFA umgehen, ohne sie jemals zu knacken. Im „ID IQ Report 2026“ von RSA nannten 51 % der Unternehmen die Umgehung des Service Desks als ihr größtes Einzelrisiko.
Wie umgehen Angreifer die MFA mithilfe des Helpdesks?
Anstatt die MFA direkt zu umgehen, rufen Angreifer den IT-Helpdesk an und geben sich als Mitarbeiter aus, der sich nicht mehr einloggen kann. Dabei nutzen sie gestohlene Daten, Informationen aus LinkedIn und interne Fachbegriffe, um die Sicherheitsfragen zu beantworten. Das FBI und die CISA haben dokumentiert, dass sich „Scattered Spider“ als Nutzer und Helpdesk-Mitarbeiter ausgibt, um Passwörter zurückzusetzen und die MFA zu deaktivieren, und anschließend diese gültigen Konten nutzt, um sich dauerhaften Zugriff zu verschaffen.
Wie kann die Biometrie den Prozess der Kontowiederherstellung sichern?
Bei der biometrischen Wiederherstellung wird die Person erneut verifiziert, anstatt die Anmeldedaten erneut zu überprüfen. Der Nutzer bestätigt seine Kontaktdaten, scannt bei Bedarf ein Ausweisdokument ein und durchführt einen auf Lebendigkeit geprüften Gesichtsscan, bevor die Zugangsdaten zurückgesetzt oder ein neues Gerät verknüpft wird. Da die Verifizierung cloudbasiert ist und nicht an ein registriertes Gerät gebunden ist, funktioniert sie sowohl auf einem neuen als auch auf einem alten Smartphone, entlastet den Helpdesk von der risikoreichsten Entscheidung und hinterlässt einen Prüfpfad darüber, wer verifiziert wurde.


