Wiederholte Microsoft-Authenticator-Anmeldeanforderungen trotz Alias-Wechsel, MFA und passwortlosem Login – wie kann man MFA-Anfragen komplett verhindern?

Ibrahim 25 Zuverlässigkeitspunkte
2026-01-20T20:09:11.4133333+00:00

Ich habe seit einiger Zeit ein sicherheitsrelevantes Problem mit meinem privaten Microsoft-Konto (Hotmail/Outlook). Mehrmals täglich (ca. 3–5× pro Tag) erhalte ich Microsoft-Authenticator-Push-Benachrichtigungen für Anmeldeanforderungen, obwohl ich diese Anmeldungen nicht selbst auslöse.

Die angezeigten Standorte der Anmeldeversuche liegen überwiegend in Deutschland und den Niederlanden, während ich mich physisch in der Schweiz befinde. Die Anfragen werden von mir konsequent abgelehnt und nie bestätigt.

Um das Problem zu lösen, habe ich bereits folgende Massnahmen umgesetzt:

Bereits durchgeführte Sicherheitsmassnahmen:

  • Passwort des Microsoft-Kontos geändert (starkes, einzigartiges Passwort)
  • Passwortloses Login aktiviert (Anmeldung nur noch über Microsoft Authenticator)

Multi-Faktor-Authentifizierung (MFA) aktiv

  • Neuen Alias erstellt und als primären Anmelde-Alias gesetzt

Alter Hotmail-Alias explizit von der Anmeldung ausgeschlossen (nur noch E-Mail-Empfang)

  • Alle bestehenden Sitzungen und Geräte abgemeldet
  • Sicherheitsinformationen (Authenticator, Telefonnummer, Backup-Optionen) überprüft
  • Keine MFA-Anfrage jemals bestätigt

Trotz all dieser Massnahmen kommen weiterhin regelmässig MFA-Push-Benachrichtigungen an.

Meine zentrale Frage: Welche zusätzliche oder alternative Massnahme ist notwendig, um bereits vor der MFA-Stufe zu verhindern, dass Anmeldeversuche so weit kommen, dass mir überhaupt eine Authenticator-Anfrage gesendet wird?

Konkret:

  • Gibt es eine Möglichkeit, Anmeldeversuche mit unbekannten Standorten oder IPs komplett zu blockieren, bevor MFA getriggert wird?

Gibt es serverseitige Schutzmechanismen (z. B. Risk-Based Blocking, Geo-Blocking, strengere Anmelderichtlinien), die bei privaten Microsoft-Konten aktivierbar sind?

Weshalb ist es fuer Endnutzer nicht moeglich, eine detaillierte Historie der MFA-Push-Anfragen einzusehen (wer, wann, wo, wie oft), obwohl dies sicherheitsrelevant waere?

Mir ist bewusst, dass es sich sehr wahrscheinlich um automatisierte Login-Versuche (Credential Stuffing / Bot-Traffic) handelt. Ziel ist nicht nur Schadensbegrenzung, sondern das vollständige Unterbinden solcher MFA-Push-Anfragen, da diese auf Dauer sehr störend sind.

Ich wäre dankbar für eine technisch fundierte Erklärung oder eine Empfehlung, welche Schutzmassnahme hier noch fehlt oder ob dies eine systembedingte Einschränkung bei Microsoft-Konten ist.

Vielen Dank im Voraus für sachliche und konstruktive Rückmeldungen. Ich habe seit einiger Zeit ein sicherheitsrelevantes Problem mit meinem privaten Microsoft-Konto (Hotmail/Outlook). Mehrmals täglich (ca. 3–5× pro Tag) erhalte ich Microsoft-Authenticator-Push-Benachrichtigungen für Anmeldeanforderungen, obwohl ich diese Anmeldungen nicht selbst auslöse.

Die angezeigten Standorte der Anmeldeversuche liegen überwiegend in Deutschland und den Niederlanden, während ich mich physisch in der Schweiz befinde. Die Anfragen werden von mir konsequent abgelehnt und nie bestätigt.

Um das Problem zu lösen, habe ich bereits folgende Massnahmen umgesetzt:

Bereits durchgeführte Sicherheitsmassnahmen:

Passwort des Microsoft-Kontos geaendert (starkes, einzigartiges Passwort)

Passwortloses Login aktiviert (Anmeldung nur noch ueber Microsoft Authenticator)

Multi-Faktor-Authentifizierung (MFA) aktiv

Neuen Alias erstellt und als primaeren Anmeldealias gesetzt

Alter Hotmail-Alias explizit von der Anmeldung ausgeschlossen (nur noch E-Mail-Empfang)

Alle bestehenden Sitzungen und Geraete abgemeldet

  • Sicherheitsinformationen (Authenticator, Telefonnummer, Backup-Optionen) überprueft
  • Keine MFA-Anfrage jemals bestätigt

Trotz all dieser Massnahmen kommen weiterhin regelmässig MFA-Push-Benachrichtigungen an.

Meine zentrale Frage:
Welche zusätzliche oder alternative Massnahme ist notwendig, um bereits vor der MFA-Stufe zu verhindern, dass Anmeldeversuche so weit kommen, dass mir überhaupt eine Authenticator-Anfrage gesendet wird?

Konkret:

  • Gibt es eine Möglichkeit, Anmeldeversuche mit unbekannten Standorten oder IPs komplett zu blockieren, bevor MFA getriggert wird?

Gibt es serverseitige Schutzmechanismen (z. B. Risk-Based Blocking, Geo-Blocking, strengere Anmelderichtlinien), die bei privaten Microsoft-Konten aktivierbar sind?

Weshalb ist es fuer Endnutzer nicht moeglich, eine detaillierte Historie der MFA-Push-Anfragen einzusehen (wer, wann, wo, wie oft), obwohl dies sicherheitsrelevant waere?

Mir ist bewusst, dass es sich sehr wahrscheinlich um automatisierte Login-Versuche (Credential Stuffing / Bot-Traffic) handelt. Ziel ist nicht nur Schadensbegrenzung, sondern das vollständige Unterbinden solcher MFA-Push-Anfragen, da diese auf Dauer sehr störend sind.

Ich wäre dankbar für eine technisch fundierte Erklärung oder eine Empfehlung, welche Schutzmassnahme hier noch fehlt oder ob dies eine systembedingte Einschränkung bei Microsoft-Konten ist.

Vielen Dank im Voraus für sachliche und konstruktive Rückmeldungen.

Microsoft 365 und Office | Abonnement, Konto, Abrechnung | Für Zuhause | Windows

Antwort, die vom Frageautor angenommen wurde
Kai-H 28,065 Zuverlässigkeitspunkte Externe Microsoft-Mitarbeiter Moderator
2026-01-22T07:15:46.3066667+00:00

(Haftungsausschluss: Die bereitgestellten Informationen wurden mit einem automatisierten Übersetzungstool übersetzt. Wir bemühen uns um Genauigkeit, jedoch spiegeln Übersetzungen möglicherweise nicht immer vollständig die Bedeutung, den Kontext oder die Absicht des Originalinhalts wider.) 

Hallo, Ibrahim

vielen Dank, dass Sie sich an das Microsoft Q&A-Forum gewandt haben.

Es tut uns leid, dass Sie diese frustrierende Erfahrung gemacht haben. Was du siehst, ist im Grunde „MFA-Fatigue“-Traffic: Angreifer lösen absichtlich viele Anmeldeaufforderungen aus, damit du irgendwann genervt einmal falsch bestätigst.

Bei privaten Microsoft-Konten gibt es nicht dieselben Admin-Kontrollen wie in Microsoft Entra (z. B. Geo-Fencing, IP-Allowlisting, Conditional Access), daher kannst du solche Versuche nicht so „vor“ der MFA-Stufe abschneiden wie in einer Firmenumgebung.

Wenn du gar keine Authenticator-Pushes mehr willst, musst du die Methode „Anfrage genehmigen“ als (Passwortlos-)Anmeldung bzw. MFA-Methode vermeiden, weil genau dieser Kanal missbraucht wird.

Von Push auf Code umstellen (TOTP)

Nutze weiterhin MFA, aber statt Benachrichtigungen die Einmalcodes in der Authenticator-App. Dann kommen keine ungefragten Pushes mehr, weil du den Code nur dann eingibst, wenn du dich wirklich anmeldest.

Falls du wirklich „komplett passwortlos“ bist: Passwort wieder setzen und Phone Sign-in deaktivieren

  • Microsoft beschreibt bei „passwortlos“ ausdrücklich Anmeldeverfahren wie Authenticator-Bestätigungen, Windows Hello oder Security Keys.
  • In der Praxis reduziert „Passwort + MFA-Code“ diese Push-Spam-Welle oft deutlich, weil erst nach korrektem Passwort überhaupt eine zweite Stufe relevant wird (und du eben keine Pushes mehr nutzt, sondern Codes). (Empfehlung, keine zitierte Produktzusage)

Phishing-resistente Methode nutzen, die nicht auf Push basiert

Wenn es für dein Konto verfügbar ist, sind Windows Hello oder ein physischer Sicherheitsschlüssel gute Optionen, weil sie nicht darauf angewiesen sind, dass ständig „Genehmigen“-Pushes auf dem Handy landen.

Aktivitäten und Geräte sauber aufräumen

  • Prüfe die Seite „Letzte Aktivitäten“ (Recent activity): Dort siehst du, wann und wo dein Konto genutzt wurde, kannst Einträge aufklappen und Unbekanntes als „Das war ich nicht“ markieren.
  • Entferne Geräte, die du nicht mehr nutzt, widerrufe Sitzungen und lösche doppelte oder alte Anmeldemethoden, die du nicht brauchst, damit nur das übrig bleibt, was du wirklich verwendest. (Allgemeine Empfehlung)

Warum kein Geo-Blocking und keine detaillierte MFA-Push-Historie bei Privatkonten

  • Geo/IP-Blocking ist als Funktion vor allem im Entra Conditional Access dokumentiert, und selbst dort ist es nicht als „Firewall vor dem ersten Kontakt“ gedacht, sondern als Zugriffskontrolle im Anmeldefluss.
  • Detaillierte MFA-Ereignisprotokolle sind für Entra-Umgebungen beschrieben, während Privatkonten primär die Recent-activity-Ansicht anbieten, nicht eine vollständige „jede Push-Anfrage mit allen Details“-Liste.

Ich hoffe, das hilft Ihnen weiter. Wenn Sie weitere Hilfe benötigen, können Sie sich gerne wieder melden. 


Wenn die Antwort hilfreich ist, klicken Sie bitte auf „Antwort akzeptieren“ und bewerten Sie sie positiv. Wenn Sie weitere Fragen zu dieser Antwort haben, klicken Sie bitte auf „Kommentar“.  

Hinweis: Bitte befolgen Sie die Schritte in unserer Dokumentation, um E-Mail-Benachrichtigungen zu aktivieren, wenn Sie die entsprechenden E-Mail-Benachrichtigungen für diesen Thread erhalten möchten.  

War diese Antwort hilfreich?

3 Personen fanden diese Antwort hilfreich.
0 Kommentare Keine Kommentare

9 zusätzliche Antworten

Sortieren nach: Neueste
  1. Thomas L 160.3K Zuverlässigkeitspunkte Volunteer Moderator
    2026-01-30T20:42:57.0666667+00:00

    Hallo Ibrahim,

    vielen Dank für deine Anfrage.

    Ein Sicherheitsproblem ist nicht erkennbar und bei Verwendung des Microsoft Authenticator kann das Verhalten nicht geändert werden.

    Ich freue mich auf deine Rückmeldung.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  2. Thomas Giehl 0 Zuverlässigkeitspunkte
    2026-01-28T15:51:46.2633333+00:00

    Ich habe den Authenticator von Microsoft deaktiviert und lasse mir SMS für MS Signins zuschicken. Alles andere Services habe ich auf Google Authenticator umgestellt.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  3. Thomas L 160.3K Zuverlässigkeitspunkte Volunteer Moderator
    2026-01-24T13:43:07.8566667+00:00

    Hallo Thomas,

    vielen Dank für deine Anfrage.

    Welches Produkt wird verwendet?

    Stelle eine anschauliche und ausführliche Fehlerbeschreibung bereit.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  4. Thomas Giehl 0 Zuverlässigkeitspunkte
    2026-01-22T13:56:47.2866667+00:00

    PS:

    Diese Methode geht als Privatperson gar nicht:

    Falls du wirklich „komplett passwortlos“ bist: Passwort wieder setzen und Phone Sign-in deaktivieren

    • Microsoft beschreibt bei „passwortlos“ ausdrücklich Anmeldeverfahren wie Authenticator-Bestätigungen, Windows Hello oder Security Keys.
    • In der Praxis reduziert „Passwort + MFA-Code“ diese Push-Spam-Welle oft deutlich, weil erst nach korrektem Passwort überhaupt eine zweite Stufe relevant wird (und du eben keine Pushes mehr nutzt, sondern Codes). (Empfehlung, keine zitierte Produktzusage)

    War diese Antwort hilfreich?


Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.