Así es como funciona un ataque de fatiga de MFA
Un ataque de fatiga de MFA no derrota la autenticación multifactor; espera a que una persona lo apruebe. El atacante ya tiene una contraseña válida y activa repetidamente notificaciones push, a menudo de madrugada, hasta que el titular de la cuenta las aprueba para detener el "ruido". Diez notificaciones en un minuto es un patrón común.
El diseño del ataque es social, no técnico, por eso supera a empleados que han pasado todas las pruebas de phishing. Nada en la pantalla es falso; la notificación proviene genuinamente del proveedor de identidad de la empresa, y el único elemento incorrecto es que la persona no la inició. Se ha omitido por completo del video la configuración defensiva: qué reglas de acceso condicional se aplican, qué cuentas están exentas y cuáles son los umbrales de bloqueo deben permanecer en el manual de seguridad, no en un video enviado a todos.
El ataque se desarrolla en ocho escenas: dos sobre cómo el atacante obtiene la contraseña inicialmente, dos sobre la secuencia de notificaciones que experimenta el empleado, una sobre la llamada telefónica que a menudo sigue, fingiendo ser soporte técnico, una sobre la respuesta correcta, una sobre cómo reportarlo y una sobre lo que hace la organización después.

