Worum es geht
Ihr Handy will eine Anmeldung bestätigt haben, ein Anrufer will einen Code, eine App bietet einen Passkey an. Fünf Situationen – die Frage ist immer: Habe ich das selbst ausgelöst?
Was Sie üben
Zwei-Faktor und Passkey verstehen, fremde Anfragen ablehnen und Codes nie weitergeben.
Die Übung zum Mitmachen braucht JavaScript. Ohne JavaScript sehen Sie hier alle Nachrichten mit ihrer Auflösung zum Durchlesen.
Anmeldung bestätigen?
Neue Anmeldung im Online-Banking
Gerät: Computer · Ort: unbekannt · gerade eben
Sie sitzen beim Abendessen und melden sich gerade nirgends an.
Was tun Sie?
- ✓ Ablehnen – und danach das Passwort ändern, über die App, die Sie selbst öffnen. – Genau. Jemand kennt offenbar Ihr Passwort, kommt aber am zweiten Schlüssel nicht vorbei. Ändern Sie das Passwort, damit es dabei bleibt.
- ✗ Bestätigen, damit die Meldung verschwindet. – Damit ließen Sie Fremde in Ihr Online-Banking. Bestätigen Sie nur Anmeldungen, die Sie gerade selbst gestartet haben.
- ✗ Wegwischen und weiteressen. – Fast: Wegwischen lässt die Tür zu. Aber jemand kennt Ihr Passwort – ändern Sie es, sonst kommt bald die nächste Anfrage.
Eine Falle: Wer eine Anmeldung bestätigt, die er nicht selbst gestartet hat, lässt Fremde herein. Hier hat der zweite Schlüssel gewirkt – jetzt noch das Passwort ändern.
Anmeldung bestätigen?
Neue Anmeldung auf kinowolke.example
Gerät: Computer · gerade eben
Sie haben sich gerade am Computer selbst bei Kinowolke angemeldet – über Ihr Lesezeichen.
Was tun Sie?
- ✓ Bestätigen – die Anmeldung haben Sie ja eben selbst gestartet. – Genau. Dafür ist die Bestätigung da: Sie beweisen, dass wirklich Sie es sind.
- ✗ Ablehnen – solche Anfragen sind immer Betrug. – Nicht immer: Diese hier haben Sie selbst ausgelöst. Entscheidend ist, ob Sie sich gerade selbst anmelden.
Echt. Sie haben die Anmeldung selbst gestartet – genau dafür ist die Bestätigung da. Die Frage ist immer: Habe ich das gerade selbst ausgelöst?
Anmeldung bestätigen? (6. Anfrage)
Neue Anmeldung in Ihrem Kundenkonto
Gerät: unbekannt · gerade eben
Seit zehn Minuten kommt diese Frage immer wieder, mitten in der Nacht.
Was tun Sie?
- ✓ Jedes Mal ablehnen, das Passwort ändern und Funkfalter über die bekannte Nummer Bescheid geben. – Genau. Die Flut soll Sie zermürben. Ablehnen kostet nichts – und mit einem neuen Passwort hört sie auf.
- ✗ Einmal bestätigen, damit endlich Ruhe ist. – Genau darauf warten die Angreifer: dass jemand genervt oder verschlafen auf „Bestätigen“ tippt.
Eine Falle: das Zermürben. Angreifer, die Ihr Passwort kennen, schicken so lange Anfragen, bis jemand genervt bestätigt. Ablehnen, Passwort ändern, Anbieter informieren.
Kinowolke Kundenservice · 0800 ••• ••• 61
Anrufer: Guten Tag, Kundenservice von Kinowolke. Jemand versucht gerade, Ihr Konto zu übernehmen. Wir haben Ihnen zum Schutz einen Bestätigungscode geschickt – lesen Sie ihn mir bitte vor, dann sperren wir den Angreifer aus.
Auf Ihrem Handy: „Ihr Kinowolke-Code: 48•••1. Geben Sie diesen Code niemals weiter.“
Was tun Sie?
- ✓ Auflegen. Den Code gibt man niemandem – er ist der zweite Schlüssel. – Genau. Mit dem Code sperren Sie niemanden aus – Sie lassen den Anrufer herein. Der Angreifer ist der Anrufer selbst.
- ✗ Den Code vorlesen – es geht ja um den Schutz Ihres Kontos. – Damit hätte er Ihr Konto. Steht in der Nachricht „niemals weitergeben“, gilt das auch für Anrufer, die sich als Kundenservice ausgeben.
Eine Falle: Wer am Telefon nach Ihrem Code fragt, will Ihr Konto. Ein Code ist wie ein Schlüssel – man gibt ihn nicht aus der Hand, auch nicht dem „Kundenservice“.
In Ihrer Uferbank-App
„Melden Sie sich künftig mit einem Passkey an – per Fingerabdruck, Gesicht oder der PIN Ihres Handys.“
Sie haben die App selbst geöffnet.
Was halten Sie davon?
- ✓ Einrichten – ein Passkey funktioniert nur auf der echten Seite der Bank. – Gut. Einen Passkey kann man auf einer nachgemachten Seite nicht eingeben – er ist an die echte Adresse gebunden.
- ✗ Ablehnen – sonst schickt die App meinen Fingerabdruck an die Bank. – Der Fingerabdruck bleibt auf Ihrem Handy. Die Bank erfährt nur, dass die Prüfung geklappt hat – den Fingerabdruck selbst bekommt sie nicht.
Gut so. Ein Passkey ersetzt das Passwort und funktioniert nur auf der echten Seite – eine gefälschte Seite kann damit nichts anfangen. Der Fingerabdruck verlässt Ihr Gerät dabei nicht.
Der zweite Schlüssel in Kürze
Passwort plus Nachweis
Mit der Zwei-Faktor-Anmeldung reicht ein gestohlenes Passwort allein nicht: Zum Anmelden braucht es auch Ihr Handy – einen Code oder eine Bestätigung in einer App.
Passkeys gehen weiter
Ein Passkey ersetzt das Passwort. Sie bestätigen mit Fingerabdruck, Gesicht oder der PIN Ihres Handys, und er funktioniert nur auf der echten Seite – eine gefälschte bekommt nichts. Das BSI empfiehlt Passkeys.
Habe ich das gerade selbst ausgelöst?
Bestätigen Sie nur eine Anmeldung, die Sie eben selbst gestartet haben. Alles andere: ablehnen, danach das Passwort ändern.
Codes bleiben bei Ihnen
Ein Code aus SMS oder App ist ein Schlüssel. Niemand Seriöses lässt ihn sich vorlesen – nicht die Bank, nicht der Kundenservice.
Zu Hause erledigen
Die Häkchen gelten nur für den Moment – gespeichert wird nichts.
Quellen (geprüft am 1. Oktober 2026)
BSI, „Zwei-Faktor-Authentisierung“, „Passkeys – anmelden ohne Passwort“ und „BSI empfiehlt die Nutzung von Passkeys“ (1. Oktober 2024) · US-Behörde CISA, „Implementing Number Matching in MFA Applications“ (Oktober 2022, zum Zermürben mit Anfragen) · FIDO Alliance, „Passkeys“ (der Fingerabdruck bleibt auf dem Gerät). · Stimmen der Anrufe künstlich erzeugt mit Piper aus Thorsten-Voice und Kerstin (CC0) sowie Multilingual LibriSpeech (Pratap u. a., 2020, CC BY 4.0; verändert: Sprachsynthese, Telefonklang).
Alle Firmen, Personen, Adressen und Nummern in den Übungen sind ausgedacht. Ähnlichkeiten mit echten Firmen oder Personen wären rein zufällig und nicht beabsichtigt.