Helpdesk-Anrufer verifizieren – vor Passwort- und MFA-Resets
Für Angreifer ist der IT-Helpdesk eine Abkürzung. Statt starke Passwörter oder Multi-Faktor-Authentifizierung zu knacken, rufen sie beim Support an, geben sich als Mitarbeitende aus und bitten um einen Reset. Wenn der Helpdesk dem Anrufer einfach glaubt, lässt sich selbst der beste Login-Schutz mit einem einzigen Anruf aushebeln.
US-Behörden beschreiben genau dieses Muster. In ihrer Warnung zur Gruppe Scattered Spider berichten CISA und FBI, dass die Angreifer Helpdesk-Mitarbeitende telefonisch dazu brachten, Passwörter zurückzusetzen und MFA-Token zu übertragen. Das BSI beschreibt Social Engineering allgemein als Ausnutzen menschlicher Eigenschaften wie Hilfsbereitschaft und Respekt vor Autorität.
Welche Anfragen eine starke Prüfung brauchen
Behandeln Sie diese Anfragen als Hochrisiko – egal, wer scheinbar anruft:
- Passwort-Resets und Kontoentsperrungen
- Registrieren, Ersetzen oder Entfernen eines MFA-Geräts oder einer Authenticator-App
- Ändern der Rufnummer oder E-Mail-Adresse für die Kontowiederherstellung
- Vergabe neuer Zugriffsrechte oder Administratorrechte
- jede Anfrage zu Konten der Geschäftsführung, der Buchhaltung oder von Administratoren
Warum gängige Prüfungen versagen
- Wissensfragen. Personalnummer, Name der Führungskraft, Eintrittsdatum oder Standort lassen sich oft über berufliche Netzwerke, geleakte Daten oder frühere Anrufe herausfinden.
- Anruferkennung. Eine interne oder vertraute Nummer auf dem Display kann gefälscht sein. Siehe Call-ID-Spoofing erklärt.
- Die Stimme. Die Stimme eines Kollegen lässt sich imitieren, und Helpdesk-Mitarbeitende kennen Anrufende ohnehin selten persönlich. Siehe Deepfake-Anrufe erkennen.
- Vom Anrufer vorgelesene Codes. Schickt der Helpdesk einen Einmalcode und der Anrufer liest ihn vor, kann ein Angreifer ihn parallel beim echten Nutzer per Anruf oder Phishing-Seite abgegriffen haben.
- Eile und Hierarchie. „Ich bin die CFO, sitze gleich im Flieger und bin ausgesperrt“ – solche Sätze sollen dazu bringen, Schritte auszulassen.
Ein praxistauglicher Prüfprozess
1. Auf der hinterlegten Nummer zurückrufen
Die Mitarbeiterin oder der Mitarbeiter am Helpdesk beendet das Gespräch und ruft die Person über die Nummer an, die im HR-System oder Identity-Provider hinterlegt ist – nie über eine Nummer, die der Anrufer nennt. Ist keine Nummer hinterlegt, gehen Sie zur nächsten Option über, statt zu improvisieren.
2. Einen Faktor nutzen, den die Person noch hat
Lassen Sie die Anfrage, wo möglich, über den vorhandenen Authenticator oder ein registriertes Gerät bestätigen. Ein Self-Service-Reset über einen bestehenden Faktor nimmt dem Helpdesk die Ermessensentscheidung ganz ab.
3. Bei Hochrisiko-Konten eine zweite Person bestätigen lassen
Für Geschäftsführung, Administratoren und Buchhaltung sollte die Führungskraft oder eine zweite Person am Helpdesk bestätigen – erreicht über das Verzeichnis, nicht über den Anrufer.
4. „Alle Faktoren verloren“ als Sonderfall behandeln
Hat jemand alle Faktoren verloren, gilt ein strengeres Verfahren: Identitätsprüfung vor Ort oder über einen zugelassenen Ident-Dienst, eine Wartezeit und eine Benachrichtigung über die Änderung an die anderen bekannten Kanäle der Person. Bedenken Sie, dass auch Live-Video manipuliert werden kann.
5. Benachrichtigen und protokollieren
Benachrichtigen Sie nach jedem Reset die Person über bestehende Kanäle („Ihr MFA-Gerät wurde um 14:05 Uhr geändert – das waren nicht Sie? Rufen Sie die IT-Sicherheit an.“) und protokollieren Sie, wer die Anfrage wie geprüft hat.
Gesprächsleitfäden für den Helpdesk
Vorformulierte Sätze machen es leichter, den Prozess konsequent einzuhalten:
„Aus Sicherheitsgründen kann ich das bei einem eingehenden Anruf nicht ändern. Ich rufe Sie in wenigen Minuten auf der Nummer aus unserem Verzeichnis zurück.“
„Ich verstehe, dass es eilt. Die Regel gilt für alle, auch für die Geschäftsführung – und schützt auch Ihr Konto.“
Stellen Sie klar, dass niemand kritisiert wird, weil er den Prozess einhält – gerade bei Anrufen von Führungskräften.
Wo Technik helfen kann – und wo ihre Grenzen liegen
Rufnummern-Reputation und netzseitige Attestierung liefern Kontext zur Nummer, identifizieren aber nicht die Person. Eine verifizierte Anruferidentität zwischen registrierten Mitarbeitenden und dem Helpdesk kann bestätigen, dass ein Anruf von einem bekannten Konto oder Gerät stammt – vorausgesetzt, Registrierung und Kontowiederherstellung sind selbst sicher. Audio-Analyse kann Hinweise auf synthetische Sprache geben, aber Fälschungen übersehen und Fehlalarme auslösen. Technik unterstützt den Prozess; sie ersetzt weder Rückruf noch Faktor-Prüfung.
Was wir mit Identity Phone entwickeln
Identity Phone befindet sich in Entwicklung für Unternehmenskunden. Geplant sind eine Helpdesk-Verifizierung, die die Identität von Anrufenden bestätigt, bevor Passwörter oder MFA-Geräte zurückgesetzt werden, eine verifizierte Anruferidentität zwischen Kollegen und ein Audit-Trail markierter Anrufe. Unabhängig geprüfte Leistungswerte liegen noch nicht vor.
Wenn Angreifer sich nicht als Mitarbeitende, sondern als Führungskräfte ausgeben, lesen Sie unseren Ratgeber zu Deepfake-CEO-Fraud und der Prüfung riskanter Anrufe. Unternehmen können sich für den frühen Zugang auf die Warteliste setzen.