11 Min.
Mitarbeiter hält ein Smartphone mit Anmelde-Bestätigung vor dem Laptop — MFA-Müdigkeit und Push-Bombing-Risiko

MFA-Müdigkeit & Push-Bombing: Warum die simple Ja/Nein-Push 2026 nicht mehr reicht

Jens Hagel
Jens Hagel in IT-Sicherheit

Inhalt in Kürze

  • Push-Bombing nutzt MFA-Müdigkeit aus: Der Angreifer hat Ihr Passwort bereits und flutet das Handy mit Bestätigungsanfragen, bis ein Mitarbeiter genervt oder abgelenkt einmal auf Ja tippt. Ein einziger Fehlklick reicht.
  • Die Schwachstelle ist nicht die Technik, sondern die simple Ja/Nein-Push: Sie liefert keinen Kontext, von wo oder welcher App die Anfrage kommt. Bei einer Flut sinkt die Aufmerksamkeit.
  • Sofortmaßnahme Number Matching: Der Nutzer muss eine angezeigte Zahl eintippen statt nur Ja zu drücken. Microsoft hat das für den Microsoft Authenticator standardmäßig aktiviert — versehentliche Bestätigungen werden so praktisch unmöglich.
  • Ziel ist phishing-resistente MFA: FIDO2 und Passkeys sind an die echte Domäne gebunden und nicht abfangbar. In Kombination mit Conditional Access und risikobasierten Richtlinien schließen Sie die Lücke ganz.

Multi-Faktor-Authentifizierung ist Pflicht — daran gibt es nichts zu rütteln. Aber nicht jede MFA ist gleich stark. Bei vielen Unternehmen poppt nach der Passworteingabe nur eine simple Frage auf dem Handy auf: Anmeldung bestätigen, ja oder nein. Genau hier setzt Push-Bombing an. Der Angreifer hat das Passwort bereits, etwa aus einem Phishing-Vorfall, und feuert so lange Bestätigungsanfragen auf das Handy, bis der genervte Mitarbeiter einmal auf Ja tippt. Die gute Nachricht: Diese Lücke lässt sich mit den richtigen Einstellungen schließen.

Was MFA-Müdigkeit und Push-Bombing wirklich sind

MFA-Müdigkeit (auch MFA-Fatigue, MFA-Bombing oder MFA-Spamming) ist ein Angriff, bei dem der Hacker das Opfer mit einer Flut von MFA-Anfragen überschüttet, bis dieses aus Erschöpfung oder Unachtsamkeit eine davon genehmigt. Das Ziel ist nicht die Technik, sondern der Mensch, der irgendwann reflexhaft auf Ja tippt. Voraussetzung dafür ist, dass der Angreifer bereits einen Faktor besitzt — meist den Benutzernamen und das passende Passwort, oft kompromittiert aus einem Datenleck oder über das Dark Web gehandelt. Die MFA-Abfrage ist die letzte Hürde, und genau die soll fallen, damit der Angreifer auf das Konto zugreifen kann.

Das ist gerade jetzt eine ernste Angriffsklasse, nicht ein Produktproblem eines einzelnen Herstellers. Push-Bombing funktioniert überall dort, wo eine reine Ja/Nein-Bestätigung als zweiter Faktor dient. SoSafe beschreibt das treffend: MFA-Fatigue-Angriffe setzen auf genervte Mitarbeitende statt auf technische Schwachstellen — ein einziger Klick genügt für den Zugriff (SoSafe: MFA-Fatigue-Angriff erkennen und abwehren).

1
Fehlklick genügt für den Kontozugriff
~99 %
Angriffe stoppt starke MFA (BSI)
5 Min
MFA-Einrichtung pro Mitarbeiter

Der Hintergrund ist die allgemein angespannte Bedrohungslage. Das BSI sieht für den aktuellen Berichtszeitraum keinen Grund zur Entwarnung — die IT-Sicherheitslage bleibt auf hohem Niveau (BSI: Die Lage der IT-Sicherheit in Deutschland). Wenn Passwörter laufend aus Datenlecks und Phishing-Kampagnen abfließen, wird die Qualität des zweiten Faktors zur entscheidenden Frage.

Wie der Angriff Schritt für Schritt abläuft

Ein Push-Bombing-Angriff folgt fast immer demselben Muster. Wer es kennt, erkennt den Versuch — und genau das ist die halbe Abwehr.

  1. Der erste Faktor ist schon weg. Der Angreifer hat die Zugangsdaten — Benutzername und Passwort, meist aus einem Phishing-Angriff oder einem Datenleck. Bei einem MFA-Fatigue-Angriff besitzt er die Anmeldedaten in der Regel bereits und versucht, durch die Flut an Push-Benachrichtigungen eine versehentliche Bestätigung zu erzwingen.
  2. Die Flut beginnt. Er löst wiederholt Anmeldeversuche aus. Auf dem Handy des Mitarbeiters wird eine MFA-Benachrichtigung nach der anderen gesendet und poppt auf — morgens, mitten in der Besprechung, nachts.
  3. Social Engineering kommt dazu. Bestätigt das Opfer nicht, meldet sich oft jemand per Anruf oder Chat im Namen der internen IT: „Wir testen gerade das MFA-System, bitte bestätigen Sie kurz." Aus Verunsicherung wird der Klick wahrscheinlicher.
  4. Ein Ja genügt. Eine einzige versehentliche Bestätigung, und der Angreifer ist im Konto. Von dort breitet er sich seitlich aus, greift auf E-Mails, Dateien und weitere Systeme zu.

Der prominenteste Fall lief genau so ab: Beim Uber-Vorfall im September 2022 flutete ein Angreifer einen externen Dienstleister mit Bestätigungsanfragen und kontaktierte ihn parallel im Namen der internen Uber-IT, bis dieser aus MFA-Müdigkeit den Zugriff freigab — anschließend folgte die laterale Ausbreitung im Netz (HiSolutions-Analyse zum Uber-Vorfall).

Smartphone mit MFA-Anmeldebestätigung neben Laptops — Number Matching schützt vor versehentlichem Bestätigen
Number Matching verlangt das Eintippen einer angezeigten Zahl statt eines simplen Ja — ein Fehlklick im Vorbeigehen wird damit praktisch unmöglich.

Warum die simple Ja/Nein-Push die Schwachstelle ist

Eine reine Bestätigungsfrage ist deshalb anfällig, weil sie dem Nutzer keinen Kontext liefert, was gerade passiert. Der Mitarbeiter sieht nicht, von welchem Ort oder welcher Anwendung die Anfrage kommt — er sieht nur den Button. Bei einer einzelnen, erwarteten Anmeldung ist das kein Problem. Bei einem Dauerbeschuss mit dutzenden Anfragen kippt die Lage.

Der gefährliche Reflex:

Wer zum zwanzigsten Mal eine Push wegwischen will, tippt irgendwann das Falsche — nicht aus Dummheit, sondern aus Routine. Genau auf diesen Moment der Unaufmerksamkeit wartet der Angreifer. Die Technik funktioniert einwandfrei, der Mensch ist die Sollbruchstelle.

In unserer Praxis bei Hamburger Unternehmen sehen wir das Muster regelmäßig: MFA ist aktiv, das Häkchen im Compliance-Bericht ist gesetzt — aber es ist die schwächste Variante. Die Geschäftsführung geht davon aus, geschützt zu sein. Tatsächlich hängt die Sicherheit am Nervenkostüm eines einzelnen Mitarbeiters um 17 Uhr am Freitag.

Zwei-Faktor-Authentifizierung ist der Schutz Nummer eins vor Ransomware. Kostet nichts, dauert 5 Minuten pro Mitarbeiter — und macht 99 % der Angriffe wirkungslos. Aber nur, wenn sie richtig eingerichtet ist. Eine simple Ja-Nein-Abfrage ist eben nicht dasselbe wie phishing-resistente MFA.

Jens Hagel Jens HagelGeschäftsführer, hagel IT-Services GmbH

Sofortmaßnahme Number Matching

Number Matching (Nummernabgleich) ist die wirksamste Sofortmaßnahme gegen Push-Bombing: Statt nur Ja oder Nein zu tippen, muss der Nutzer eine in der Anmeldung angezeigte Zahl in die Authenticator-App eintippen. Eine versehentliche Bestätigung im Vorbeigehen wird damit praktisch unmöglich, weil der Mitarbeiter die Zahl nur kennt, wenn er die Anmeldung tatsächlich selbst ausgelöst hat.

Microsoft hat die Bedeutung erkannt und das Standardverhalten für den Nummernabgleich explizit auf aktiviert gesetzt — für alle Microsoft-Authenticator-Nutzer. Microsoft begründet das damit, dass der Nummernabgleich angesichts steigender MFA-Müdigkeitsangriffe für die Anmeldesicherheit von entscheidender Bedeutung ist (Microsoft Learn: Schutz von Authentifizierungsmethoden in Entra ID). Die technischen Details zur Aktivierung und zum Verhalten beschreibt Microsoft in einer eigenen Anleitung (Microsoft Learn: Nummernabgleich in MFA-Push-Benachrichtigungen).

Wichtig:

Number Matching ist nicht automatisch in jeder Konfiguration scharf gestellt. In gewachsenen Tenants lohnt eine Prüfung der Authentifizierungsmethoden-Richtlinie, ob der Nummernabgleich tatsächlich erzwungen wird und ob ergänzender Kontext wie App-Name und Standort in der Benachrichtigung angezeigt wird. Dieser Zusatzkontext hilft dem Mitarbeiter zu erkennen, ob die Anfrage legitim ist.

Der nächste Schritt: phishing-resistente MFA

Number Matching ist die Untergrenze, nicht das Ziel. Es verhindert den versehentlichen Klick — aber ein Mitarbeiter, der durch einen perfekt nachgebauten Login getäuscht wird, gibt seinen Code unter Umständen freiwillig ein. Den letzten Rest Risiko schließt nur phishing-resistente MFA.

FIDO2 und Passkeys

Phishing-resistente Authentifizierung schützt, weil sie kryptografisch an die Domäne der echten Anmeldeseite gebunden ist. FIDO2 und Passkeys gelten als die empfohlenen Verfahren der passwortlosen Authentifizierung: Es gibt keinen Code mehr einzugeben und keine Push zu genehmigen, die abgefangen, weitergeleitet oder durch einen gefälschten Anruf erschlichen werden könnten. Der Faktor funktioniert schlicht nur auf der echten Seite — eine gefälschte Login-Maske kann ihn nicht verwerten. Microsoft empfiehlt für die Bereitstellung einen geplanten, schrittweisen Rollout dieser kennwortlosen Verfahren (Microsoft Learn: phishing-resistente, kennwortlose Authentifizierung bereitstellen). Das ist die wirksamste Sicherheitsmaßnahme gegen die hier beschriebene Angriffsklasse und verringert das Restrisiko gegen null.

Conditional Access und Anmelderisiko

Phishing-resistente MFA wird erst dann zur verlässlichen Mauer, wenn sie per Richtlinie erzwungen wird. In Conditional Access (bedingter Zugriff) lässt sich über die Anforderung „Authentifizierungsstärke” die phishing-resistente MFA gezielt erzwingen — besonders für Administratoren und privilegierte Konten. Ergänzend sorgt eine risikobasierte Authentifizierung dafür, dass bei auffälligem Anmelderisiko oder verdächtigen Aktivitäten zusätzlich abgesichert oder blockiert wird. Bekannte, konforme Geräte und der Standort lassen sich als weitere Bedingungen einbinden, sodass ein gestohlenes Passwort allein nirgendwo mehr hinführt. Wie der Umstieg auf Passkeys konkret abläuft, beschreiben wir Schritt für Schritt im Leitfaden zur Passkeys-Migration in Microsoft 365.

Warum einfache Authenticator-Apps 2026 nicht mehr reichen

Die Kernbotschaft ist unbequem, aber klar: Eine reine Ja/Nein-Push ist 2026 keine ausreichende zweite Verteidigungslinie mehr. Number Matching ist Pflicht — sofort. Für privilegierte Konten und kritische Zugänge ist phishing-resistente MFA mit FIDO2 oder Passkeys der Standard. Dasselbe gilt übrigens für SMS-Codes, die ebenfalls abgefangen und weitergeleitet werden können — warum SMS als zweiter Faktor heute fahrlässig ist, erklären wir im Beitrag warum SMS-Codes 2026 fahrlässig sind.

Die drei Stufen lassen sich gut nebeneinanderstellen:

MethodeSchutz vor Push-BombingPhishing-resistentGeeignet für
Einfache Ja/Nein-PushNein — ein Fehlklick genügtNeinNicht mehr empfohlen
Number MatchingJa — Zahl muss eingetippt werdenNein — Code erschleichbarUntergrenze für alle Nutzer
FIDO2 / PasskeysJaJa — an echte Domäne gebundenAdmins, kritische Konten, Ziel für alle

Die richtige Stufe ist dabei nicht für alle gleich. Ein guter IT-Partner staffelt die MFA nach Nutzergruppe: Standardnutzer bekommen mindestens Number Matching, Admins und Zugänge zu sensiblen Systemen bekommen phishing-resistente Verfahren.

Genau diese saubere Abstufung und der reibungsarme Rollout sind Teil unserer Managed IT Services — und wo schon eine eigene IT-Abteilung existiert, ergänzen wir sie im Co-Managed-IT-Modell. Welche Methoden in Ihrem Microsoft 365 aktiv sind, lässt sich übrigens auch selbst grob einschätzen — eine kompakte Einordnung bietet unser Beitrag zur Multi-Faktor-Authentifizierung und Passwort-Sicherheit.

Unsicher, ob Ihre MFA gegen Push-Bombing standhält?

15 Minuten, kostenlos, ohne Vertriebsdruck. Wir sagen Ihnen, ob Number Matching greift und wo Conditional Access Lücken hat.

Erstgespräch buchen →

Aus der Praxis

Push-Bombing wirkt deshalb, weil es auf eine menschliche Eigenschaft zielt, die in jedem Team steckt. Mein Kollege Philip bringt es im HITcast auf den Punkt:

Die meisten Menschen sind in der Regel neugierig oder haben bestimmte Ängste und bauen manchmal zu schnell Vertrauen auf.

Philip Kraatz Philip KraatzGeschäftsführer, hagel IT-Services GmbH

Genau diese Mischung aus Vertrauen und Routine ist es, die der angebliche IT-Anruf während eines Push-Bombing-Angriffs ausnutzt. Technik allein fängt das nicht — aber Number Matching plus eine kurze Schulung der Mitarbeiter nimmt der Masche fast die gesamte Wirkung. Zu den Best Practices gehört eine klare Regel: Eine MFA-Anfrage, die man nicht selbst ausgelöst hat, wird nie genehmigt, sondern an die IT gemeldet. Wie real die Folgen eines erfolgreichen Kontoübernahme-Angriffs sind, weiß jeder, den es einmal getroffen hat:

Drei Monate lang konnten wir nicht arbeiten. Alles verschlüsselt — jedes Dokument, jede E-Mail, jede Rechnung. Seitdem weiß ich: IT-Sicherheit ist kein Luxus, sondern Überlebensfrage.

Bernd Kühn · Geschäftsführer, Sanitärbetrieb, 20-25 Mitarbeiter

Wenn der Verdacht besteht, dass ein Mitarbeiter eine Anfrage fälschlich bestätigt hat, zählt jede Minute: Konto sofort sperren, alle aktiven Sitzungen zurückziehen, Passwort und MFA neu aufsetzen, verdächtige Anmeldungen prüfen und den Vorfall dokumentieren. Dieses schnelle, geordnete Reagieren ist Teil unserer Cybersecurity-Betreuung in Hamburg. Wie Sie Kontoübernahmen grundsätzlich vorbeugen, vertieft unser Leitfaden, mit dem Sie Account-Hacks stoppen. Und weil die E-Mail das Haupteinfallstor für die abgefischten Passwörter bleibt, lohnt der Blick auf die E-Mail-Sicherheit für Unternehmen.

Das Wichtigste: Eine simple Ja/Nein-Push reicht 2026 nicht mehr — sie ist anfällig für Push-Bombing. Aktivieren Sie jetzt Number Matching als Sofortmaßnahme und stufen Sie Admins und kritische Konten auf phishing-resistente MFA (FIDO2/Passkeys) plus Conditional Access mit risikobasierten Richtlinien hoch. Number Matching ist die Untergrenze, Passkeys sind das Ziel.

Ihr nächster Schritt

MFA-Müdigkeit ist kein theoretisches Risiko, sondern eine erprobte Angriffsklasse — und sie trifft Unternehmen jeder Größe. Ein KI-gesteuerter Massenangriff fragt nicht, ob Sie 5 oder 500 Mitarbeiter haben. Der entscheidende Hebel liegt bei der Qualität Ihres zweiten Faktors: Wer Number Matching scharf gestellt hat und kritische Konten auf phishing-resistente Verfahren hebt, nimmt der Masche fast die gesamte Wirkung. Ob das bei Ihnen schon greift, ist in einem kurzen Check geklärt — für Unternehmen in Hamburg, Bremen, Kiel und Lübeck. Mehr zu unserem Heimatmarkt finden Sie unter IT-Systemhaus Hamburg, einen Gesamtüberblick gibt die Startseite von hagel IT. Eine Checkliste für die wichtigsten Sofortmaßnahmen liefert unsere Cybersicherheits-Checkliste für KMU.

MFA-Check für Ihr Microsoft 365 — Number Matching, Conditional Access und Passkey-Readiness auf einen Blick.

15 Minuten, kostenlos, ohne Vertriebsdruck. Wir zeigen Ihnen, wo die Lücken sind und was zuerst zu tun ist.

Erstgespräch buchen →
Jens Hagel
Gründer & Geschäftsführer, hagel IT-Services GmbH

Seit 2004 begleite ich Hamburger Unternehmen bei der IT-Modernisierung. Microsoft Solutions Partner, WatchGuard Gold Partner, ausgezeichnet als Deutschlands bester IT-Dienstleister 2026 (Brand eins/Statista). Wenn Sie IT-Fragen haben, bin ich direkt erreichbar.

Thorsten Eckel

„Mit Hagel IT haben wir einen erfahrenen Partner, auf den wir uns jederzeit zu 100 % verlassen können.“

Thorsten Eckel
Geschäftsführer · Hanse Service
Deutschlands beste IT-Dienstleister 2026 — brand eins / Statista
Bester IT-Dienstleister
2026 — brand eins / Statista
Vom IT-Chaos zur sicheren Praxis: Einblicke in unsere Infrastruktur-Analyse (ISA) am Beispiel einer Therapiepraxis
Fallstudie · Gesundheit
Vom IT-Chaos zur sicheren Praxis: Einblicke in unsere Infrastruktur-Analyse (ISA) am Beispiel einer Therapiepraxis
Ausgezeichnete Bewertung
Basierend auf 46 Bewertungen

„Wir arbeiten seit einiger Zeit mit hagel IT zusammen und sind absolut zufrieden. Das Team ist kompetent, freundlich und immer schnell zur Stelle, wenn Hilfe gebraucht wird. Besonders schätzen wir die individuelle Beratung, den zuverlässigen Support und die modernen IT-Lösungen, die perfekt auf unsere Bedürfnisse abgestimmt sind. Ein rundum professioneller Partner, den wir uneingeschränkt weiterempfehlen können!"

Robin Koppelmann
Sicherheit

Sicher — ohne dass Sie Experte sein müssen.

Verschlüsselung, Backup und Zwei-Faktor laufen im Hintergrund und werden monatlich geprüft. Fragt jemand nach — Versicherung, Kunde oder Behörde — haben Sie den Nachweis auf Knopfdruck.

Kjello · Sicherheits-Report
Geprüft & lückenlos dokumentiert
Sicherheits-Vertrauensanker im Portal: Audit-Trail lückenlos geprüft und Zugriffs-Delegation aktiv — beide grün bestätigt
Ergebnis
Nachweis auf Knopfdruck
Was Sie tun
Nichts
Was wir & die Automatik tun
Einrichten · überwachen · monatlich prüfen · nachweisen
Früher — Sicherheit auf Hoffnung
  • Hoffen, dass nichts passiert
  • Backup nie wirklich getestet
  • Kein Nachweis, wenn jemand fragt
  • Blindflug bei Verschlüsselung und Co.
Ein Risiko, das keiner sehen will

„Muss ich Security verstehen?“ — Nein. Sie müssen nichts einstellen und nichts überwachen. Das ist unser Job — Sie bekommen nur den grünen Haken.

Häufig gestellte Fragen

MFA-Müdigkeit beschreibt den Zustand, in dem ein Nutzer durch viele Push-Benachrichtigungen genervt oder abgelenkt ist und deshalb eine Anmeldeanfrage bestätigt, ohne sie wirklich zu prüfen. Genau das nutzen Angreifer beim Push-Bombing aus: Sie feuern so lange Bestätigungsanfragen auf das Handy, bis das Opfer einmal auf Ja tippt.

Er besitzt in der Regel bereits Ihr Passwort, etwa aus einem Phishing-Vorfall oder einem Datenleck. Die MFA-Bestätigung ist die letzte Hürde, und genau die will er durch die Flut an Anfragen oder einen vorgetäuschten IT-Anruf überwinden. Beim Push-Bombing besitzt der Angreifer also schon einen Faktor und braucht nur noch das Ja.

Beim Number Matching muss der Nutzer eine in der Anmeldung angezeigte Zahl in der Authenticator-App eintippen, statt nur Ja zu tippen. Das verhindert versehentliche Bestätigungen zuverlässig und ist die wichtigste Sofortmaßnahme. Microsoft hat Number Matching für den Microsoft Authenticator standardmäßig aktiviert. Für Admins und kritische Zugänge sollte zusätzlich phishing-resistente MFA kommen.

Verfahren wie FIDO2 und Passkeys sind kryptografisch an die echte Anmeldedomäne gebunden. Ein Angreifer kann den Faktor nicht abfangen, weiterleiten oder durch einen gefälschten Anruf erschleichen. Deshalb gelten sie als phishing-resistent — sie funktionieren schlicht nur auf der echten Anmeldeseite.

Eine reine Ja/Nein-Push ist anfällig für Push-Bombing, weil sie keinen Kontext liefert und ein Fehlklick genügt. Number Matching ist die Untergrenze. Für privilegierte Konten und kritische Systeme ist phishing-resistente MFA mit FIDO2 oder Passkeys plus Conditional Access mit risikobasierten Richtlinien der Standard.

Das betroffene Konto sofort sperren, alle aktiven Sitzungen zurückziehen, Passwort und MFA neu aufsetzen und verdächtige Anmeldungen prüfen. Anschließend den Vorfall dokumentieren und die IT einbinden. Je schneller die Sitzungen widerrufen werden, desto kleiner der Schaden.