WhatsApp integriert mehrere Passkeys gegen Phishing auf iOS und Android

Meta bringt mehrere Passkeys pro WhatsApp-Konto sowie ein alphanumerisches Passwort für die Zwei-Faktor-Authentifizierung – ein starker Schutz gegen Phishing und Kontoübernahmen.

WhatsApp führt mehrere Passkeys pro Konto und ein erweitertes Passwort für die Zwei-Faktor-Authentifizierung ein, um Phishing und Kontoübernahmen zu verhindern.
Highlights
  • WhatsApp ermöglicht jetzt mehrere Passkeys pro Konto, sodass Nutzer auf verschiedenen Geräten separate biometrische Schlüssel hinterlegen können.
  • Die Zwei-Faktor-Authentifizierung wird von einer sechsstelligen PIN auf ein vollständiges alphanumerisches Passwort mit Sonderzeichen aufgerüstet.
  • WhatsApp zeigt bei eingehenden Anrufen Kontextinformationen wie das Herkunftsland und gemeinsame Gruppen an, um Phishing-Anrufe leichter erkennbar zu machen.

Meta hat eine Reihe neuer Sicherheitsfunktionen für WhatsApp vorgestellt, die den Kontoschutz auf iOS und Android erheblich verbessern. Im Mittelpunkt steht die Einführung mehrerer Passkeys pro Konto – ein Schritt, der Nutzern ermöglicht, sich mit verschiedenen phishing-resistenten Authentifizierungsmethoden anzumelden. Laut Unternehmensangaben nutzen bereits über eine Milliarde Menschen einen Passkey für den WhatsApp-Login, was die wachsende Bedeutung dieser Technologie unterstreicht.

Mehrere Passkeys pro Konto – Schutz vor Phishing

Bislang konnten WhatsApp-Nutzer nur einen einzigen Passkey hinterlegen. Mit dem Update können nun mehrere biometrische oder gerätebasierte Schlüssel (etwa Face ID, Touch ID oder Windows Hello) mit einem Account verknüpft werden. Das hat einen praktischen Hintergrund: Wer sein Smartphone verliert oder auf ein neues Gerät umsteigt, verliert nicht den Zugriff auf seinen Passkey – ein zweiter oder dritter Schlüssel auf einem Tablet oder Laptop bleibt weiterhin gültig. Die Verwaltung erfolgt über die Einstellungen unter Account > Passkeys.

Technisch basieren Passkeys auf der FIDO2– und WebAuthn-Spezifikation. Anders als herkömmliche Kennwörter verlassen sie sich auf kryptografische Schlüsselpaare, die auf dem Gerät des Nutzers gespeichert sind. Selbst wenn Angreifer eine gefälschte WhatsApp-Loginseite aufsetzen, können sie den Passkey nicht abfangen – er wird nur an die authentische Domain gesendet. Das macht Phishingangriffe praktisch wirkungslos. WhatsApp setzt damit einen Industriestandard um, den auch Google, Apple und Microsoft für ihre Dienste vorantreiben.

Besonders relevant ist die Funktion für Nutzer mit mehreren Geräten: Wer etwa ein iPhone und ein iPad besitzt, kann auf beiden Geräten separate Passkeys einrichten, ohne sich jedes Mal neu authentifizieren zu müssen. Auch die gemeinsame Nutzung eines Accounts in einem Familienkreis wird dadurch sicherer – jedes Familienmitglied erhält einen eigenen, unabhängigen Passkey.

Zwei-Faktor-Authentifizierung wird auf ein vollwertiges Passwort aufgerüstet

Parallel dazu erweitert WhatsApp die zweistufige Bestätigung. Bisher reichte eine sechsstellige PIN als zweiter Faktor nach der Eingabe des Einmalcodes. Künftig können Nutzer ein vollständiges, alphanumerisches Passwort festlegen – inklusive Sonderzeichen. Das Unternehmen empfiehlt, PINs wie „123456“ durch deutlich längere und komplexere Zeichenfolgen zu ersetzen. Der Schutzmechanismus greift, selbst wenn ein Angreifer den SMS-Code abfängt: Ohne das zweite Passwort bleibt die Übernahme des Kontos blockiert.

Die Kombination aus Passkey und Passwort-Zwei-Faktor ist ein massiver Sprung nach vorn. Während der Passkey die Anmeldung auf dem vertrauten Gerät absichert, verhindert das zusätzliche Passwort, dass ein Diebstahl der SIM-Karte oder ein Social-Engineering-Angriff auf den Mobilfunkanbieter zum Account-Verlust führt. WhatsApp empfiehlt dringend, die Funktion in den Einstellungen zu aktivieren – und weist darauf hin, dass die bisherige PIN-Option weiterhin Bestand hat, aber als weniger sicher eingestuft wird.

Für Nutzer, die bereits die PIN eingerichtet haben, wird das System automatisch auf das neue Passwort-Modell umgestellt, sobald sie die Account-Einstellungen öffnen. Ein manuelles Upgrade ist nicht zwingend erforderlich, wird aber von WhatsApp explizit empfohlen.

Was ist der Unterschied zwischen Passkey und Zwei-Faktor-Passwort?

Der Passkey ersetzt das herkömmliche Passwort beim Login und ist gerätegebunden – er kann nicht ausgelesen oder weitergegeben werden. Das Zwei-Faktor-Passwort hingegen fungiert als zusätzliche Sicherheitsebene, die unabhängig vom Gerät ist. Nutzer sollten beide Mechanismen aktivieren, um maximalen Schutz zu erreichen: Der Passkey verhindert Phishing, das Passwort schützt vor Account-Übernahme nach einem SIM-Swap.

Mehr Kontext bei unbekannten Anrufen – Schutz vor Telefonbetrug

Neben den Authentifizierungsfunktionen führt WhatsApp eine neue Detailansicht für eingehende Anrufe ein. Erkennt das System, dass der Anrufer nicht in der Kontaktliste des Nutzers gespeichert ist, werden zusätzliche Informationen eingeblendet: das Herkunftsland des Anrufs, ob beide Parteien in einer gemeinsamen Gruppe sind und ob der Anrufer bereits früher kontaktiert wurde. Diese Daten helfen, betrügerische Anrufe zu identifizieren, bevor der Hörer abgenommen wird.

„Betrüger setzen auf Dringlichkeit – mit diesen Informationen können Nutzer einen Moment innehalten und entscheiden, ob sie den Anruf wirklich annehmen möchten“, heißt es in der Ankündigung. Besonders in Deutschland, wo Telefonbetrug durch falsche Polizeibeamte oder Microsoft-Support-Mitarbeiter weit verbreitet ist, bietet die Funktion eine wertvolle Entscheidungshilfe. Die zusätzlichen Angaben sind direkt im Anrufbildschirm sichtbar, ohne dass eine App geöffnet werden muss.

Wie erkenne ich einen Phishing-Anruf über WhatsApp?

Typische Anzeichen sind unbekannte internationale Vorwahlen, fehlende gemeinsame Gruppen oder eine hohe Häufigkeit von Anrufen in kurzer Zeit. Die neue Kontextfunktion blendet genau diese Informationen ein. Bleibt der Anrufer anonym und erscheint kein gemeinsamer Gruppenbezug, ist Vorsicht geboten. WhatsApp rät, bei Unsicherheit den Anruf abzulehnen und den Absender über den Chat zu kontaktieren.

Die nun eingeführten Sicherheitsmaßnahmen sind Teil einer umfassenderen Strategie von Meta, WhatsApp zu einer der sichersten Messaging-Plattformen zu machen. Die Kombination aus mehreren Passkeys, einem starken Zwei-Faktor-Passwort und anrufbegleitenden Informationen adressiert gleich mehrere Angriffsvektoren. Da Passkeys auf FIDO2-Standard basieren und von den großen Betriebssystemen nativ unterstützt werden, ist die Akzeptanz bei den Nutzern hoch – über eine Milliarde aktive Konten sprechen für sich. In den kommenden Monaten ist zu erwarten, dass weitere Plattformen ähnliche Mehrfach-Passkey-Funktionen nachrüsten. WhatsApp geht mit diesem Update einen großen Schritt in Richtung einer passwortlosen, aber dennoch hochsicheren Zukunft.

Diesen Artikel teilen