Herkömmliche MFA-Ansätze wie SMS-basierte OTPs waren einst zuverlässig, aber Cyberkriminelle nutzen nun fortschrittlichere Techniken, um diese Systeme zu umgehen. SIM-Swapping, Phishing und Man-in-the-Middle (MitM)-Angriffe ermöglichen es Angreifern, Verifizierungscodes abzufangen und unbefugten Zugang zu erlangen, selbst wenn eine herkömmliche MFA vorhanden ist. In vielen Fällen sind die Methoden, die verwendet werden, um OTPs oder Anmeldedaten von Benutzern zu extrahieren, so ausgeklügelt, dass sie den SMS-basierten MFA-Schutz vollständig umgehen und diese traditionellen Sicherheitsmaßnahmen obsolet machen.
Darüber hinaus beruht die herkömmliche MFA häufig auf Passwörtern als einem der Hauptfaktoren, was ernsthafte Schwachstellen mit sich bringt. Wenn Passwörter zusammen mit MFA verwendet werden, wird jeder Endpunkt, der nicht in der Lage ist, MFA zu handhaben, zu einem schwachen Glied in der Sicherheitskette. Angreifer zielen auf diese Endpunkte ab, da sie wissen, dass sie effektiv ungeschützt sind. Darüber hinaus neigen Benutzer dazu, einfachere, leichter zu erratende Passwörter zu erstellen, wenn sie sich auf MFA verlassen, und schwächen damit unbeabsichtigt ihre Verteidigung. Diese Einfachheit macht es Angreifern leichter, Anmeldedaten zu erzwingen, wodurch ungeschützte Endpunkte anfällig für Angriffe werden und MFA insgesamt weniger effektiv wird. Mit dem Aufkommen der Push-basierten MFA, die SMS ersetzt, wurden MFA-Bombing und MFA-Müdigkeit zu den neuen Problemen und neuen problematischen Aspekten der traditionellen MFA-Ansätze.
Die Empfehlungen der CISA verdeutlichen die Risiken, die entstehen, wenn man sich auf herkömmliche MFA verlässt, die sich als häufigste Fehlerquelle bei Ransomware-Vorfällen erwiesen hat. Mit Phishing-Versuchen, die inzwischen durch Tools wie generative KI stark verfeinert wurden, können Cyberkriminelle überzeugend authentische E-Mails und Nachrichten erstellen, die selbst für geschulte Benutzer schwer zu erkennen sind. Die inhärenten Schwächen herkömmlicher MFA-Methoden in Verbindung mit der Zunahme von Phishing-Angriffen, die durch generative KI ermöglicht werden, machen deutlich, dass herkömmliche MFA keinen wirksamen Schutz mehr vor den heutigen Cyber-Bedrohungen bieten kann.