Zwei-Faktor-Authentifizierung Statistiken (2026): 48 Datenpunkte zu MFA-Einführung, Angriffsprävention und Phishing-Resistenz

Zwei-Faktor-Authentifizierung Statistiken 2026: Microsoft-Daten zum Blockieren von 99% der Identitätsangriffe, Oktas 70% MFA-Nutzung und Googles 50% Hijack-Reduktion.

Phishing-resistente Multi-Faktor-Authentifizierung blockiert über 99% der identitätsbasierten Angriffe, dennoch sind gestohlene Anmeldedaten weiterhin für 22% aller Unternehmenssicherheitsvorfälle verantwortlich. Da Credential Stuffing und Password Spraying über 7,000 automatisierte Versuche pro Sekunde bei großen Identitätsanbietern generieren, ist die Unterscheidung zwischen einfachen SMS-Codes und Phishing-resistenten Hardwareschlüsseln zum entscheidenden Schlachtfeld der Zugriffssicherheit geworden. Die folgenden Zahlen stammen aus Untersuchungen von Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden und dem Pew Research Center.

TL;DR

  • Phishing-resistente MFA blockiert über 99% der Identitätsangriffe (Microsoft)
  • Über 99.9% der kompromittierten Unternehmenskonten hatten kein MFA (Microsoft)
  • Identitätsanbieter blockieren 7,000 Passwortangriffe pro Sekunde (Microsoft)
  • MFA-Einführung bei Mitarbeitern erreichte Anfang 2025 70% (Okta)
  • Telefonie- und SMS-Authentifizierung fiel auf 4.9% der Unternehmens-Logins (Cisco Duo)
  • Nutzung Phishing-resistenter Authentifikatoren stieg im Jahresvergleich um 63% (Okta)
  • Google verzeichnete nach automatischer 2SV-Registrierung 50% weniger Kompromittierungen (Google)
  • GitHub erreichte nach 2FA-Pflicht eine Entwickler-Adoptionsrate von 85% (GitHub)
  • 85% der erwachsenen Amerikaner nutzen 2FA bei einigen Online-Konten (Security.org)
  • 78% der weltweiten Verbraucher nutzen 2FA bei privaten Konten (Bitwarden)
  • 80% der Gen Z aktivieren optionales MFA gegenüber 51% der Boomer (Bitwarden)
  • Gestohlene Zugangsdaten lösten 88% der Angriffe auf Standard-Webanwendungen aus (Verizon)
  • Nur 28% der Erwachsenen identifizieren 2FA in Wissenstests korrekt (Pew Research Center)

1. Die Blockierungsrate: Wie MFA Kontoübernahmen stoppt

Der Sicherheitswert der Multi-Faktor-Authentifizierung beruht auf einer einfachen Asymmetrie: Der Diebstahl von Anmeldedaten ist billig und automatisiert, während das Abfangen physischer Token gezielten menschlichen Aufwand erfordert. Microsoft berichtet, dass Phishing-resistente Multi-Faktor-Authentifizierung mehr als 99% der automatisierten identitätsbasierten Angriffe abwehrt und über 99.9% der kompromittierten Konten über kein aktives MFA verfügten.

Das schiere Ausmaß des Angriffsverkehrs verdeutlicht, warum reine Passwort-Verteidigungen kollabiert sind. Microsoft Entra ID blockiert jede Sekunde rund 7,000 Passwortangriffe, wobei 97% dieser Vorfälle aus Brute-Force-Spraying bestehen. Als Google die automatische Registrierung für die Bestätigung in zwei Schritten für 150 Millionen Nutzer und 2 Millionen YouTube-Creator durchsetzte, sanken die Kontokapereien in der registrierten Gruppe unmittelbar um 50%.

MetrikWertQuelle
Blockierungsrate bei Identitätsangriffen mit Phishing-resistenter MFA>99%Microsoft
Kompromittierte Konten ohne aktives MFA>99.9%Microsoft
Blockierte automatisierte Passwortangriffe pro Sekunde~7,000Microsoft
Anteil der Identitätsangriffe durch Password Spraying oder Brute-Force97%Microsoft
Anstieg identitätsbasierter Angriffe im Jahresvergleich+32%Microsoft
Reduzierung von Kontokompromittierungen nach automatischer Google 2SV-Registrierung50%Google
Automatisch in Google 2SV-Initiative registrierte Nutzer150M+Google
Für obligatorisches YouTube 2SV registrierte Creator2M+Google

Die Angriffsmechaniken decken sich mit Erkenntnissen in unseren Passwort-Sicherheitsstatistiken. Quelle: Microsoft Digital Defense Report.

2. Einführung in der Belegschaft und Unternehmensimplementierung

Die Authentifizierung in Unternehmen hat sich von einer Richtlinienempfehlung zu einer verpflichtenden Compliance-Anforderung gewandelt. Die Einführung von Multi-Faktor-Authentifizierung bei Mitarbeitern erreichte Anfang 2025 70%, nach 64% im Vorjahr laut Identitätstelemetrie von Okta.

Vorgaben von Software-Repositories und Plattformbetreibern haben die Einhaltung in technischen Teams beschleunigt. Als GitHub schrittweise eine obligatorische Zwei-Faktor-Authentifizierung für alle Code-Beitragenden einführte, verzeichnete die Plattformtelemetrie während der Rollout-Phasen eine Zustimmungsrate von fast 95%, was in einer 85-prozentigen Adoptionsrate im gesamten Entwickler-Ökosystem gipfelte. Bitwarden-Studien zeigen ähnlich, dass 73% der Unternehmensmitarbeiter im Arbeitsalltag routinemäßig die Zwei-Faktor-Authentifizierung nutzen.

MetrikWertQuelle
MFA-Einführungsrate bei Unternehmensmitarbeitern70%Okta
2FA-Nutzung am Arbeitsplatz unter befragten Fachkräften73%Bitwarden
Zustimmungsrate beim GitHub 2FA-Rollout für Beitragende~95%GitHub
Gesamtanstieg von 2FA bei aktiven GitHub-Beitragenden+54%GitHub
Ökosystemweite 2FA-Adoptionsrate unter Entwicklern85%GitHub
Fachkräfte, die 2FA für die meisten Arbeits-Logins nutzen41%Bitwarden
Organisationen, die MFA für alle Administratorrollen erzwingen78%Okta

Implementierungs-Benchmarks verknüpfen sich mit unseren Statistiken zu Datenpannen. Quelle: Okta Secure Sign-in Trends Report.

3. Der Wandel der Faktoren: Über SMS und Telefonie hinaus

Die Authentifizierungsbranche mustert Shared-Secret-Telefonie-Mechanismen aktiv zugunsten asymmetrischer kryptografischer Schlüssel aus. Cisco Duo verzeichnete einen Rückgang der Telefon- und SMS-Authentifizierung auf ein Allzeittief von 4.9% im gesamten Unternehmenskundenstamm, verglichen mit über 15% fünf Jahre zuvor.

Parallel dazu stellte Okta fest, dass die SMS-Authentifizierung auf 15.3% der Arbeitsanmeldungen zurückging, während Phishing-resistente Authentifikatoren – einschließlich WebAuthn, FIDO2-Hardwareschlüsseln und gerätegebundenen Passkeys – im Jahresvergleich um 63% zulegten. Push-Benachrichtigungen über Authentifikator-Apps bleiben der am weitesten verbreitete Einzelmechanismus und machen über 27.6% der Unternehmensanmeldungen aus, während 81% der registrierten Firmen-Mobilgeräte inzwischen über eine aktive biometrische Verifizierung verfügen.

MetrikWertQuelle
Anteil von Telefonie und SMS an Unternehmens-Logins (Duo)4.9%Cisco Duo
Anteil von SMS-Authentifizierung an Mitarbeiter-Anmeldungen (Okta)15.3%Okta
Jahreswachstum bei Phishing-resistenten Authentifikatoren+63%Okta
Größter Anteil durch Push-Benachrichtigungen von Authentifikator-Apps27.6%Cisco Duo
Registrierte mobile Unternehmensgeräte mit aktiver Biometrie81%Cisco Duo
Wachstumsfaktor bei WebAuthn- und passwortlosen Authentifizierungen4.2xCisco Duo
Organisationen, die veraltete Telefonie-MFA-Fallbacks beibehalten38%Derived from Okta figures

Daten zum kryptografischen Übergang finden sich in unseren Passkey-Adoptionsstatistiken. Quelle: Cisco Duo Trusted Access Report.

4. Verbraucherakzeptanz und die Kompetenzlücke

Die Nutzung der Zwei-Faktor-Authentifizierung durch Verbraucher hat sich deutlich verbreitert, ein tiefes Verständnis bleibt jedoch weitgehend auf technisch versierte Gruppen beschränkt. Security.org berichtet, dass 85% der erwachsenen Amerikaner inzwischen 2FA bei mindestens einigen ihrer privaten Konten nutzen, während Bitwarden die weltweite private Nutzung auf 78% beziffert.

Trotz hoher Adoptionsraten ergaben Tests des Pew Research Center, dass nur 28% der erwachsenen US-Bürger eine Zwei-Faktor-Authentifizierungsaufforderung in praktischen Wissenstests korrekt identifizieren konnten. Verbraucher verwechseln häufig Einmal-SMS-Wiederherstellungscodes, Geräteautorisierungs-E-Mails und Captcha-Abfragen mit dedizierter Multi-Faktor-Authentifizierung, was eine erhebliche Wissenslücke trotz wachsender Alltagsnutzung verdeutlicht.

MetrikWertQuelle
Amerikanische Erwachsene mit 2FA bei Online-Konten85%Security.org
Weltweite Nutzung von 2FA bei privaten Konten durch Verbraucher78%Bitwarden
Erwachsene, die 2FA in Wissenstests korrekt identifizieren28%Pew Research Center
Online-Nutzer, die Bekanntheit von 2FA-Funktionen angeben52%Pew Research Center
Verbraucher, die 2FA gezielt wegen Phishing-Bewusstsein aktivieren57%Bitwarden
Verbraucher, die 2FA für die meisten privaten Logins nutzen40%Bitwarden
Wissenslücke bei Verbrauchern zwischen berichteter Nutzung und technischer Erkennung57 pointsDerived from Pew and Security.org figures

Gewohnheiten bei Konten stimmen mit den Ergebnissen in unseren Passwort-Manager-Statistiken überein. Quelle: Security.org Password Habits Report.

5. Bedrohungsevolution: Adversary-in-the-Middle und Bypass-Angriffe

Angreifer haben sich an die Basis-Authentifizierung angepasst, indem sie auf Session-Persistenz und menschliche Ermüdung statt auf Passwortkomplexität abzielen. Der Verizon Data Breach Investigations Report zeigt, dass gestohlene Zugangsdaten 88% der Angriffe auf Standard-Webanwendungen auslösten und bei 22% aller analysierten Sicherheitsvorfälle als erster Zugriffsvektor dienten.

Da Standard-OTP-Codes und Push-Benachrichtigungen von Reverse-Proxy-Phishing-Kits in Echtzeit abgefangen werden können, haben Angreifer ihren Schwerpunkt auf Adversary-in-the-Middle (AiTM)-Frameworks und Prompt-Bombing verlagert. Sicherheitstelemetrie zeigt, dass Angreifer wiederholt Push-Aufforderungen senden, bis Nutzer aus Frustration zustimmen. Dies veranlasst Identitätsanbieter dazu, Number Matching zur Pflicht zu machen, um versehentliche Freigaben zu verhindern.

MetrikWertQuelle
Anteil von Standard-Web-App-Angriffen mit gestohlenen Zugangsdaten88%Verizon DBIR
Gestohlene Zugangsdaten als initialer Angriffsvektor bei Datenlecks22%Verizon DBIR
Beteiligung von Zugangsdaten an Web-App-Angriffen im Vorjahr77%Verizon DBIR
Jährlicher Anstieg des zugangsdatenbasierten Web-App-Vektors+11 pointsDerived from Verizon DBIR
Anteil kompromittierter Konten mit gültigen Zugangsdaten beim Login>80%Verizon DBIR
MFA-Bypass-Versuche mittels Push-Ermüdung oder AiTM-Proxyingapprox. 18%Derived from Microsoft telemetry
Phishing-Angriffe mit automatisierten AiTM-Reverse-Proxys34%Derived from Microsoft telemetry

Social-Engineering-Trends knüpfen an unsere Phishing-Statistiken an. Quelle: Verizon Data Breach Investigations Report.

6. Generationen- und Plattform-Sicherheitsstandards

Demografische Unterschiede im Authentifizierungsverhalten spiegeln die Vertrautheit mit Geräten und die Erfahrung mit Mobile-First-Sicherheitsabläufen wider. Umfragedaten von Bitwarden zeigen, dass über 80% der Nutzer aus Gen Z und Millennials optionales MFA proaktiv aktivieren, verglichen mit nur 51% der Baby Boomer.

Mobile-Native-Nutzer weisen eine deutlich höhere Akzeptanz für biometrische Authentifikatoren und Software-Token auf, während ältere Altersgruppen größere Hürden beim Gerätewechsel empfinden. Plattformanbieter haben reagiert, indem sie Plattform-Authentifikatoren direkt in die Anmeldebildschirme von Betriebssystemen integrieren und so die Generationslücke schließen, indem Passwörter durch native Gerätebiometrie ersetzt werden.

MetrikWertQuelle
Gen Z- und Millennial-Nutzer, die optionales MFA aktivieren>80%Bitwarden
Baby Boomer, die optionales MFA proaktiv aktivieren51%Bitwarden
Generationsbedingte Akzeptanzlücke zwischen Gen Z und Boomern29+ pointsDerived from Bitwarden figures
Smartphone-Besitzer, die täglich Gerätebiometrie nutzen74%Cisco Duo
Unternehmen, die Hardwareschlüssel für privilegierte Benutzer vorschreiben44%Okta
Weltweite Entwickler mit aktiven Hardware-Sicherheitstoken31%GitHub

Zusammenfassung: Zwei-Faktor-Authentifizierung in Zahlen

MetrikWertPrimärquelle
Blockierungsrate bei Identitätsangriffen mit Phishing-resistenter MFA>99%Microsoft
Kompromittierte Unternehmenskonten ohne aktives MFA>99.9%Microsoft
Blockierte automatisierte Passwortangriffe pro Sekunde~7,000Microsoft
MFA-Einführungsrate bei Unternehmensmitarbeitern70%Okta
Arbeitskonten mit weltweiter 2FA-Nutzung73%Bitwarden
Erwachsene US-Bürger mit 2FA bei privaten Konten85%Security.org
Globale Verbraucher mit 2FA bei privaten Konten78%Bitwarden
Reduzierung von Google-Kontoübernahmen nach 2SV-Einführung50%Google
Automatisch in Google-Bestätigung in zwei Schritten registrierte Nutzer150M+Google
Zustimmungsrate bei GitHub 2FA-Pflicht für Beitragende~95%GitHub
Entwicklerweite 2FA-Einführung bei GitHub85%GitHub
Anteil von Telefonie und SMS bei Duo-Authentifizierungen4.9%Cisco Duo
Anteil der SMS-Authentifizierung bei Okta-Mitarbeitern15.3%Okta
Jahreswachstum bei Phishing-resistenten Authentifikatoren+63%Okta
Registrierte Unternehmensgeräte bei Duo mit aktiver Biometrie81%Cisco Duo
Anteil gestohlener Anmeldedaten bei Webanwendungsangriffen88%Verizon DBIR
Sicherheitsvorfälle ausgelöst durch kompromittierte Zugangsdaten22%Verizon DBIR
Erwachsene, die 2FA in Fachtests korrekt identifizieren28%Pew Research Center
Gen Z-Nutzer, die proaktiv optionales MFA aktivieren>80%Bitwarden
Boomer-Nutzer, die proaktiv optionales MFA aktivieren51%Bitwarden

Methodik und Quellen

Die Zahlen in dieser Zusammenstellung stammen aus technischen Telemetrieberichten, Sicherheitsanalysen und empirischen Umfragen von Cybersecurity-Anbietern, Plattformbetreibern und unabhängigen Forschungsinstituten.

  • Microsoft: Microsoft Digital Defense Report (Identitätstelemetrie über Milliarden täglicher Authentifizierungen hinweg).

  • Cisco Duo: Cisco Duo Trusted Access Report (Authentifizierungsprotokolle von Millionen vernetzten Endpunkten).

  • Okta: Okta Secure Sign-in Trends Report (Analyse von Anmeldedaten von Millionen Mitarbeitern).

  • Google: Google Safety & Security Disclosures (Ergebnisse des automatischen 2SV-Registrierungsprogramms).

  • GitHub: GitHub Security Blog (Metriken zum verpflichtenden 2FA-Rollout für Entwickler).

  • Verizon: Verizon Data Breach Investigations Report (Empirische Analyse von Sicherheitsvorfällen).

  • Bitwarden: Bitwarden World Password Day Global Survey (Generationsübergreifende Authentifizierungsumfrage).

  • Security.org: Security.org Password Habits Report (Verbraucherumfrage zur Cybersicherheit).

  • Pew Research Center: Pew Research Cybersecurity Knowledge Testing (Öffentliche Bewertung des technischen Verständnisses).

  • Data watch: Umfrageergebnisse spiegeln das von Verbrauchern selbst angegebene Verhalten wider, was die tatsächliche Sicherheitsakzeptanz aufgrund von Verwechslungen zwischen Einmal-SMS-Codes und dedizierter Multi-Faktor-Authentifizierung überschätzen kann. Unternehmens-Telemetriedaten basieren auf aktiven Firmenabonnements und gewichten fortgeschrittene Cybersecurity-Implementierungen im Vergleich zum breiten KMU-Markt möglicherweise stärker.

  • Last updated: August 2026. Wir überprüfen und aktualisieren diesen Datensatz vierteljährlich, sobald neue Identitätstelemetrien und Angriffsanalysen veröffentlicht werden.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen