كيف تعمل هجمات إرهاق MFA فعليًا
هجمة إرهاق MFA لا تتغلب على المصادقة متعددة العوامل؛ بل تستغلها بانتظار موافقة شخص ما. يمتلك المهاجم بالفعل كلمة مرور صالحة ويقوم بتشغيل مطالبات الدفع بشكل متكرر، غالبًا في وقت متأخر من الليل، حتى ينقر صاحب الحساب على "موافقة" لإيقاف الإزعاج. عشر مطالبات في الدقيقة هو نمط شائع.
تصميم الهجوم اجتماعي أكثر منه تقني، وهذا هو السبب في أنه يتغلب على الموظفين الذين اجتازوا جميع اختبارات التصيد الاحتيالي. لا يوجد شيء مزيف على الشاشة، فالمطالبة تأتي بالفعل من مزود الهوية الخاص بالشركة، والعنصر الخاطئ الوحيد هو أن الشخص لم يبدأها. يتم استبعاد تفاصيل التكوين الدفاعي بالكامل من الفيديو: يجب أن تبقى قواعد الوصول المشروط المطبقة، والحسابات المعفاة، وعتبات القفل في دليل تشغيل الأمان بدلاً من تضمينها في فيديو يُرسل للجميع.
يُعرض الهجوم عبر ثمانية مشاهد: مشهدان حول كيفية حصول المهاجم على كلمة المرور في المقام الأول، ومشهدان حول تسلسل المطالبات كما يختبرها الموظف، ومشهد واحد حول المكالمة الهاتفية التي غالبًا ما تتبعها متظاهرة بأنها دعم فني، ومشهد واحد حول الاستجابة الصحيحة، وآخر حول كيفية الإبلاغ عنها، وآخر حول ما تفعله المؤسسة بعد ذلك.

