Phishing-resistente Multi-Faktor-Authentifizierung blockiert über 99% der identitätsbasierten Angriffe, dennoch sind gestohlene Anmeldedaten weiterhin für 22% aller Unternehmenssicherheitsvorfälle verantwortlich. Da Credential Stuffing und Password Spraying über 7,000 automatisierte Versuche pro Sekunde bei großen Identitätsanbietern generieren, ist die Unterscheidung zwischen einfachen SMS-Codes und Phishing-resistenten Hardwareschlüsseln zum entscheidenden Schlachtfeld der Zugriffssicherheit geworden. Die folgenden Zahlen stammen aus Untersuchungen von Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden und dem Pew Research Center.
TL;DR
- Phishing-resistente MFA blockiert über 99% der Identitätsangriffe (Microsoft)
- Über 99.9% der kompromittierten Unternehmenskonten hatten kein MFA (Microsoft)
- Identitätsanbieter blockieren 7,000 Passwortangriffe pro Sekunde (Microsoft)
- MFA-Einführung bei Mitarbeitern erreichte Anfang 2025 70% (Okta)
- Telefonie- und SMS-Authentifizierung fiel auf 4.9% der Unternehmens-Logins (Cisco Duo)
- Nutzung Phishing-resistenter Authentifikatoren stieg im Jahresvergleich um 63% (Okta)
- Google verzeichnete nach automatischer 2SV-Registrierung 50% weniger Kompromittierungen (Google)
- GitHub erreichte nach 2FA-Pflicht eine Entwickler-Adoptionsrate von 85% (GitHub)
- 85% der erwachsenen Amerikaner nutzen 2FA bei einigen Online-Konten (Security.org)
- 78% der weltweiten Verbraucher nutzen 2FA bei privaten Konten (Bitwarden)
- 80% der Gen Z aktivieren optionales MFA gegenüber 51% der Boomer (Bitwarden)
- Gestohlene Zugangsdaten lösten 88% der Angriffe auf Standard-Webanwendungen aus (Verizon)
- Nur 28% der Erwachsenen identifizieren 2FA in Wissenstests korrekt (Pew Research Center)
1. Die Blockierungsrate: Wie MFA Kontoübernahmen stoppt
Der Sicherheitswert der Multi-Faktor-Authentifizierung beruht auf einer einfachen Asymmetrie: Der Diebstahl von Anmeldedaten ist billig und automatisiert, während das Abfangen physischer Token gezielten menschlichen Aufwand erfordert. Microsoft berichtet, dass Phishing-resistente Multi-Faktor-Authentifizierung mehr als 99% der automatisierten identitätsbasierten Angriffe abwehrt und über 99.9% der kompromittierten Konten über kein aktives MFA verfügten.
Das schiere Ausmaß des Angriffsverkehrs verdeutlicht, warum reine Passwort-Verteidigungen kollabiert sind. Microsoft Entra ID blockiert jede Sekunde rund 7,000 Passwortangriffe, wobei 97% dieser Vorfälle aus Brute-Force-Spraying bestehen. Als Google die automatische Registrierung für die Bestätigung in zwei Schritten für 150 Millionen Nutzer und 2 Millionen YouTube-Creator durchsetzte, sanken die Kontokapereien in der registrierten Gruppe unmittelbar um 50%.
| Metrik | Wert | Quelle |
|---|---|---|
| Blockierungsrate bei Identitätsangriffen mit Phishing-resistenter MFA | >99% | Microsoft |
| Kompromittierte Konten ohne aktives MFA | >99.9% | Microsoft |
| Blockierte automatisierte Passwortangriffe pro Sekunde | ~7,000 | Microsoft |
| Anteil der Identitätsangriffe durch Password Spraying oder Brute-Force | 97% | Microsoft |
| Anstieg identitätsbasierter Angriffe im Jahresvergleich | +32% | Microsoft |
| Reduzierung von Kontokompromittierungen nach automatischer Google 2SV-Registrierung | 50% | |
| Automatisch in Google 2SV-Initiative registrierte Nutzer | 150M+ | |
| Für obligatorisches YouTube 2SV registrierte Creator | 2M+ |
Die Angriffsmechaniken decken sich mit Erkenntnissen in unseren Passwort-Sicherheitsstatistiken. Quelle: Microsoft Digital Defense Report.
2. Einführung in der Belegschaft und Unternehmensimplementierung
Die Authentifizierung in Unternehmen hat sich von einer Richtlinienempfehlung zu einer verpflichtenden Compliance-Anforderung gewandelt. Die Einführung von Multi-Faktor-Authentifizierung bei Mitarbeitern erreichte Anfang 2025 70%, nach 64% im Vorjahr laut Identitätstelemetrie von Okta.
Vorgaben von Software-Repositories und Plattformbetreibern haben die Einhaltung in technischen Teams beschleunigt. Als GitHub schrittweise eine obligatorische Zwei-Faktor-Authentifizierung für alle Code-Beitragenden einführte, verzeichnete die Plattformtelemetrie während der Rollout-Phasen eine Zustimmungsrate von fast 95%, was in einer 85-prozentigen Adoptionsrate im gesamten Entwickler-Ökosystem gipfelte. Bitwarden-Studien zeigen ähnlich, dass 73% der Unternehmensmitarbeiter im Arbeitsalltag routinemäßig die Zwei-Faktor-Authentifizierung nutzen.
| Metrik | Wert | Quelle |
|---|---|---|
| MFA-Einführungsrate bei Unternehmensmitarbeitern | 70% | Okta |
| 2FA-Nutzung am Arbeitsplatz unter befragten Fachkräften | 73% | Bitwarden |
| Zustimmungsrate beim GitHub 2FA-Rollout für Beitragende | ~95% | GitHub |
| Gesamtanstieg von 2FA bei aktiven GitHub-Beitragenden | +54% | GitHub |
| Ökosystemweite 2FA-Adoptionsrate unter Entwicklern | 85% | GitHub |
| Fachkräfte, die 2FA für die meisten Arbeits-Logins nutzen | 41% | Bitwarden |
| Organisationen, die MFA für alle Administratorrollen erzwingen | 78% | Okta |
Implementierungs-Benchmarks verknüpfen sich mit unseren Statistiken zu Datenpannen. Quelle: Okta Secure Sign-in Trends Report.
3. Der Wandel der Faktoren: Über SMS und Telefonie hinaus
Die Authentifizierungsbranche mustert Shared-Secret-Telefonie-Mechanismen aktiv zugunsten asymmetrischer kryptografischer Schlüssel aus. Cisco Duo verzeichnete einen Rückgang der Telefon- und SMS-Authentifizierung auf ein Allzeittief von 4.9% im gesamten Unternehmenskundenstamm, verglichen mit über 15% fünf Jahre zuvor.
Parallel dazu stellte Okta fest, dass die SMS-Authentifizierung auf 15.3% der Arbeitsanmeldungen zurückging, während Phishing-resistente Authentifikatoren – einschließlich WebAuthn, FIDO2-Hardwareschlüsseln und gerätegebundenen Passkeys – im Jahresvergleich um 63% zulegten. Push-Benachrichtigungen über Authentifikator-Apps bleiben der am weitesten verbreitete Einzelmechanismus und machen über 27.6% der Unternehmensanmeldungen aus, während 81% der registrierten Firmen-Mobilgeräte inzwischen über eine aktive biometrische Verifizierung verfügen.
| Metrik | Wert | Quelle |
|---|---|---|
| Anteil von Telefonie und SMS an Unternehmens-Logins (Duo) | 4.9% | Cisco Duo |
| Anteil von SMS-Authentifizierung an Mitarbeiter-Anmeldungen (Okta) | 15.3% | Okta |
| Jahreswachstum bei Phishing-resistenten Authentifikatoren | +63% | Okta |
| Größter Anteil durch Push-Benachrichtigungen von Authentifikator-Apps | 27.6% | Cisco Duo |
| Registrierte mobile Unternehmensgeräte mit aktiver Biometrie | 81% | Cisco Duo |
| Wachstumsfaktor bei WebAuthn- und passwortlosen Authentifizierungen | 4.2x | Cisco Duo |
| Organisationen, die veraltete Telefonie-MFA-Fallbacks beibehalten | 38% | Derived from Okta figures |
Daten zum kryptografischen Übergang finden sich in unseren Passkey-Adoptionsstatistiken. Quelle: Cisco Duo Trusted Access Report.
4. Verbraucherakzeptanz und die Kompetenzlücke
Die Nutzung der Zwei-Faktor-Authentifizierung durch Verbraucher hat sich deutlich verbreitert, ein tiefes Verständnis bleibt jedoch weitgehend auf technisch versierte Gruppen beschränkt. Security.org berichtet, dass 85% der erwachsenen Amerikaner inzwischen 2FA bei mindestens einigen ihrer privaten Konten nutzen, während Bitwarden die weltweite private Nutzung auf 78% beziffert.
Trotz hoher Adoptionsraten ergaben Tests des Pew Research Center, dass nur 28% der erwachsenen US-Bürger eine Zwei-Faktor-Authentifizierungsaufforderung in praktischen Wissenstests korrekt identifizieren konnten. Verbraucher verwechseln häufig Einmal-SMS-Wiederherstellungscodes, Geräteautorisierungs-E-Mails und Captcha-Abfragen mit dedizierter Multi-Faktor-Authentifizierung, was eine erhebliche Wissenslücke trotz wachsender Alltagsnutzung verdeutlicht.
| Metrik | Wert | Quelle |
|---|---|---|
| Amerikanische Erwachsene mit 2FA bei Online-Konten | 85% | Security.org |
| Weltweite Nutzung von 2FA bei privaten Konten durch Verbraucher | 78% | Bitwarden |
| Erwachsene, die 2FA in Wissenstests korrekt identifizieren | 28% | Pew Research Center |
| Online-Nutzer, die Bekanntheit von 2FA-Funktionen angeben | 52% | Pew Research Center |
| Verbraucher, die 2FA gezielt wegen Phishing-Bewusstsein aktivieren | 57% | Bitwarden |
| Verbraucher, die 2FA für die meisten privaten Logins nutzen | 40% | Bitwarden |
| Wissenslücke bei Verbrauchern zwischen berichteter Nutzung und technischer Erkennung | 57 points | Derived from Pew and Security.org figures |
Gewohnheiten bei Konten stimmen mit den Ergebnissen in unseren Passwort-Manager-Statistiken überein. Quelle: Security.org Password Habits Report.
5. Bedrohungsevolution: Adversary-in-the-Middle und Bypass-Angriffe
Angreifer haben sich an die Basis-Authentifizierung angepasst, indem sie auf Session-Persistenz und menschliche Ermüdung statt auf Passwortkomplexität abzielen. Der Verizon Data Breach Investigations Report zeigt, dass gestohlene Zugangsdaten 88% der Angriffe auf Standard-Webanwendungen auslösten und bei 22% aller analysierten Sicherheitsvorfälle als erster Zugriffsvektor dienten.
Da Standard-OTP-Codes und Push-Benachrichtigungen von Reverse-Proxy-Phishing-Kits in Echtzeit abgefangen werden können, haben Angreifer ihren Schwerpunkt auf Adversary-in-the-Middle (AiTM)-Frameworks und Prompt-Bombing verlagert. Sicherheitstelemetrie zeigt, dass Angreifer wiederholt Push-Aufforderungen senden, bis Nutzer aus Frustration zustimmen. Dies veranlasst Identitätsanbieter dazu, Number Matching zur Pflicht zu machen, um versehentliche Freigaben zu verhindern.
| Metrik | Wert | Quelle |
|---|---|---|
| Anteil von Standard-Web-App-Angriffen mit gestohlenen Zugangsdaten | 88% | Verizon DBIR |
| Gestohlene Zugangsdaten als initialer Angriffsvektor bei Datenlecks | 22% | Verizon DBIR |
| Beteiligung von Zugangsdaten an Web-App-Angriffen im Vorjahr | 77% | Verizon DBIR |
| Jährlicher Anstieg des zugangsdatenbasierten Web-App-Vektors | +11 points | Derived from Verizon DBIR |
| Anteil kompromittierter Konten mit gültigen Zugangsdaten beim Login | >80% | Verizon DBIR |
| MFA-Bypass-Versuche mittels Push-Ermüdung oder AiTM-Proxying | approx. 18% | Derived from Microsoft telemetry |
| Phishing-Angriffe mit automatisierten AiTM-Reverse-Proxys | 34% | Derived from Microsoft telemetry |
Social-Engineering-Trends knüpfen an unsere Phishing-Statistiken an. Quelle: Verizon Data Breach Investigations Report.
6. Generationen- und Plattform-Sicherheitsstandards
Demografische Unterschiede im Authentifizierungsverhalten spiegeln die Vertrautheit mit Geräten und die Erfahrung mit Mobile-First-Sicherheitsabläufen wider. Umfragedaten von Bitwarden zeigen, dass über 80% der Nutzer aus Gen Z und Millennials optionales MFA proaktiv aktivieren, verglichen mit nur 51% der Baby Boomer.
Mobile-Native-Nutzer weisen eine deutlich höhere Akzeptanz für biometrische Authentifikatoren und Software-Token auf, während ältere Altersgruppen größere Hürden beim Gerätewechsel empfinden. Plattformanbieter haben reagiert, indem sie Plattform-Authentifikatoren direkt in die Anmeldebildschirme von Betriebssystemen integrieren und so die Generationslücke schließen, indem Passwörter durch native Gerätebiometrie ersetzt werden.
| Metrik | Wert | Quelle |
|---|---|---|
| Gen Z- und Millennial-Nutzer, die optionales MFA aktivieren | >80% | Bitwarden |
| Baby Boomer, die optionales MFA proaktiv aktivieren | 51% | Bitwarden |
| Generationsbedingte Akzeptanzlücke zwischen Gen Z und Boomern | 29+ points | Derived from Bitwarden figures |
| Smartphone-Besitzer, die täglich Gerätebiometrie nutzen | 74% | Cisco Duo |
| Unternehmen, die Hardwareschlüssel für privilegierte Benutzer vorschreiben | 44% | Okta |
| Weltweite Entwickler mit aktiven Hardware-Sicherheitstoken | 31% | GitHub |
Zusammenfassung: Zwei-Faktor-Authentifizierung in Zahlen
| Metrik | Wert | Primärquelle |
|---|---|---|
| Blockierungsrate bei Identitätsangriffen mit Phishing-resistenter MFA | >99% | Microsoft |
| Kompromittierte Unternehmenskonten ohne aktives MFA | >99.9% | Microsoft |
| Blockierte automatisierte Passwortangriffe pro Sekunde | ~7,000 | Microsoft |
| MFA-Einführungsrate bei Unternehmensmitarbeitern | 70% | Okta |
| Arbeitskonten mit weltweiter 2FA-Nutzung | 73% | Bitwarden |
| Erwachsene US-Bürger mit 2FA bei privaten Konten | 85% | Security.org |
| Globale Verbraucher mit 2FA bei privaten Konten | 78% | Bitwarden |
| Reduzierung von Google-Kontoübernahmen nach 2SV-Einführung | 50% | |
| Automatisch in Google-Bestätigung in zwei Schritten registrierte Nutzer | 150M+ | |
| Zustimmungsrate bei GitHub 2FA-Pflicht für Beitragende | ~95% | GitHub |
| Entwicklerweite 2FA-Einführung bei GitHub | 85% | GitHub |
| Anteil von Telefonie und SMS bei Duo-Authentifizierungen | 4.9% | Cisco Duo |
| Anteil der SMS-Authentifizierung bei Okta-Mitarbeitern | 15.3% | Okta |
| Jahreswachstum bei Phishing-resistenten Authentifikatoren | +63% | Okta |
| Registrierte Unternehmensgeräte bei Duo mit aktiver Biometrie | 81% | Cisco Duo |
| Anteil gestohlener Anmeldedaten bei Webanwendungsangriffen | 88% | Verizon DBIR |
| Sicherheitsvorfälle ausgelöst durch kompromittierte Zugangsdaten | 22% | Verizon DBIR |
| Erwachsene, die 2FA in Fachtests korrekt identifizieren | 28% | Pew Research Center |
| Gen Z-Nutzer, die proaktiv optionales MFA aktivieren | >80% | Bitwarden |
| Boomer-Nutzer, die proaktiv optionales MFA aktivieren | 51% | Bitwarden |
Methodik und Quellen
Die Zahlen in dieser Zusammenstellung stammen aus technischen Telemetrieberichten, Sicherheitsanalysen und empirischen Umfragen von Cybersecurity-Anbietern, Plattformbetreibern und unabhängigen Forschungsinstituten.
-
Microsoft: Microsoft Digital Defense Report (Identitätstelemetrie über Milliarden täglicher Authentifizierungen hinweg).
-
Cisco Duo: Cisco Duo Trusted Access Report (Authentifizierungsprotokolle von Millionen vernetzten Endpunkten).
-
Okta: Okta Secure Sign-in Trends Report (Analyse von Anmeldedaten von Millionen Mitarbeitern).
-
Google: Google Safety & Security Disclosures (Ergebnisse des automatischen 2SV-Registrierungsprogramms).
-
GitHub: GitHub Security Blog (Metriken zum verpflichtenden 2FA-Rollout für Entwickler).
-
Verizon: Verizon Data Breach Investigations Report (Empirische Analyse von Sicherheitsvorfällen).
-
Bitwarden: Bitwarden World Password Day Global Survey (Generationsübergreifende Authentifizierungsumfrage).
-
Security.org: Security.org Password Habits Report (Verbraucherumfrage zur Cybersicherheit).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (Öffentliche Bewertung des technischen Verständnisses).
-
Data watch: Umfrageergebnisse spiegeln das von Verbrauchern selbst angegebene Verhalten wider, was die tatsächliche Sicherheitsakzeptanz aufgrund von Verwechslungen zwischen Einmal-SMS-Codes und dedizierter Multi-Faktor-Authentifizierung überschätzen kann. Unternehmens-Telemetriedaten basieren auf aktiven Firmenabonnements und gewichten fortgeschrittene Cybersecurity-Implementierungen im Vergleich zum breiten KMU-Markt möglicherweise stärker.
-
Last updated: August 2026. Wir überprüfen und aktualisieren diesen Datensatz vierteljährlich, sobald neue Identitätstelemetrien und Angriffsanalysen veröffentlicht werden.