Leadde Logo

Prévenir les attaques par fatigue MFA : Un guide pour les utilisateurs et la sécurité

Décrit le mécanisme des attaques par fatigue MFA, présente les protocoles de réponse corrects pour les utilisateurs et détaille les stratégies de défense organisationnelles.
LPar Leadde Mis à jour 27 août 2026

Comment fonctionne réellement une attaque par fatigue MFA

Une attaque par fatigue MFA ne contourne pas l'authentification multifacteur ; elle attend qu'une personne l'approuve. L'attaquant détient déjà un mot de passe valide et déclenche des notifications push à répétition, souvent tard dans la nuit, jusqu'à ce que le titulaire du compte appuie sur « approuver » pour faire cesser le bruit. Dix notifications en une minute est un schéma courant.

La conception de l'attaque est sociale plutôt que technique, c'est pourquoi elle déjoue les employés qui ont réussi tous les tests de phishing. Rien à l'écran n'est faux, la notification provient réellement du fournisseur d'identité de l'entreprise, et le seul élément erroné est que la personne ne l'a pas initiée. La vidéo ne couvre pas la configuration défensive : les règles d'accès conditionnel appliquées, les comptes exemptés et les seuils de verrouillage doivent rester dans le manuel de sécurité plutôt que dans une vidéo envoyée à tous.

L'attaque est présentée en huit scènes : deux sur la manière dont l'attaquant obtient le mot de passe en premier lieu, deux sur la séquence de notifications telle que l'employé la vit, une sur l'appel téléphonique qui suit souvent, se faisant passer pour le support informatique, une sur la bonne réponse, une sur la manière de le signaler, et une sur ce que l'organisation fait ensuite.

Comment faire du refus et du signalement une réponse automatique

La sensibilisation à la sécurité sur ce sujet échoue d'une manière spécifique : les gens apprennent que les notifications inattendues sont mauvaises, puis en approuvent une à deux heures du matin parce qu'ils supposent qu'une application en arrière-plan fonctionne mal. Le seul rôle de la vidéo est d'ancrer un réflexe qui perdure même à moitié endormi.

Enseignez une seule règle, sans exception

Enseignez une seule règle, sans exception

Si vous n'avez pas initié une connexion, refusez-la. Pas de jugement sur l'application, pas d'attente pour voir si elle s'arrête. Les exceptions à une règle aussi simple sont ce qui produit l'hésitation au moment crucial.

Affirmez clairement que refuser ne suffit pas

Une notification refusée signifie que le mot de passe est déjà volé. Les employés qui refusent et passent à autre chose laissent l'attaquant en possession d'identifiants valides pour réessayer le lendemain, c'est pourquoi l'étape de signalement a plus de poids que le refus.

Abordez l'appel téléphonique qui suit

Les attaquants appellent fréquemment après, se faisant passer pour le support informatique et demandant à l'employé d'approuver « pour vider la file d'attente ». Nommer cela à l'avance est ce qui l'empêche, car l'appel semble utile plutôt que menaçant.

Éliminez le coût du signalement

Personne ne signale une notification qu'il soupçonne d'avoir mal gérée. Affirmer explicitement que signaler une erreur est plus rapide que signaler un incident est la phrase qui modifie les taux de signalement.

Le guide de déploiement contient déjà les écrans

Téléchargez le guide de déploiement MFA, la documentation utilisateur du fournisseur d'identité ou la procédure de signalement d'incidents, au format PDF, DOC, DOCX, PPTX ou TXT, de moins de 200 Mo. Les scènes générées sont modifiables et le fichier source reste intact.

Mettez votre propre flux de connexion à l'écran

Montrez la notification que votre personnel verra réellement

Montrez la notification que votre personnel verra réellement

Les notifications push diffèrent selon les fournisseurs, et un employé confronté à un écran inconnu n'apprend rien sur lequel il peut agir. Remplacez la notification générique par vos propres captures d'écran pour une reconnaissance immédiate.

Nommez le canal de signalement dans la scène, pas dans la description

Nommez le canal de signalement dans la scène, pas dans la description

Un canal de signalement mentionné dans un paragraphe n'est pas utilisé à minuit. Intégrez le canal et les mots à envoyer directement dans le texte de la scène afin qu'ils puissent être lus depuis une vidéo en pause.

Mettez une personne reconnaissable en scène

Mettez une personne reconnaissable en scène

Choisissez un présentateur parmi les avatars intégrés qui correspond à la manière dont votre organisation communique, et conservez le même tout au long de la série de sensibilisation. Les messages de sécurité délivrés par une figure cohérente sont perçus comme une politique ; un présentateur différent chaque trimestre est perçu comme du marketing.

FAQ sur la fatigue MFA

Refusez-la, puis signalez-la le jour même. Le refus arrête cette tentative ; le signalement est ce qui déclenche une réinitialisation du mot de passe, car une notification inattendue signifie que le mot de passe est déjà compromis, que quelqu'un ait approuvé ou non.

Parce que le jugement est altéré et que l'incitation à faire cesser le bruit est maximale. Les outils d'attaque programment délibérément des rafales de notifications en dehors des heures de travail, et le matériel de sensibilisation qui ne montre qu'un scénario diurne ne prépare qu'aux cas les plus simples.

Les captures d'écran peuvent être téléchargées dans My Media et placées dans une scène. Leadde n'a pas sa propre fonction de capture d'écran, elles doivent donc être prises et examinées par votre équipe de sécurité au préalable, avec tous les identifiants de locataire et noms d'utilisateur supprimés avant le téléchargement.

Elle le réduit considérablement, car l'approbation nécessite désormais de lire un chiffre sur l'écran de connexion plutôt que d'appuyer sur un bouton. Elle ne supprime pas le problème sous-jacent, qui est un mot de passe volé fonctionnel, de sorte que l'étape de signalement reste nécessaire même lorsque la correspondance numérique est appliquée.

Refusez la notification que vous n'avez pas initiée

Dirigez-le vers le guide de déploiement MFA que l'équipe de sécurité a déjà publié et modifiez ce qui en ressort avant le prochain cycle de sensibilisation.

avatar

Commencez avec ce modèle. Terminez avec une vidéo prête à partager.

Ajoutez votre guide d'intégration ou vos pages du centre d'aide et générez un brouillon modifiable en quelques minutes.