Leadde Logo

Prevenire gli attacchi di MFA Fatigue: Una guida per utenti e sicurezza

Descrive il meccanismo degli attacchi di MFA fatigue, definisce i protocolli di risposta corretti per gli utenti e le strategie di difesa organizzative.
LDi Leadde Aggiornato 27 agosto 2026

Come funziona realmente un attacco di MFA Fatigue

Un attacco di MFA fatigue non aggira l'autenticazione a più fattori; aspetta che una persona lo approvi. L'aggressore è già in possesso di una password valida e attiva ripetutamente le richieste push, spesso a tarda notte, finché il titolare dell'account non tocca "approva" per interrompere il disturbo. Dieci richieste in un minuto è uno schema comune.

L'attacco ha una natura più sociale che tecnica, ed è per questo che inganna anche i dipendenti che hanno superato ogni test di phishing. Nulla sullo schermo è falso, la richiesta proviene autenticamente dal provider di identità dell'azienda, e l'unico elemento errato è che la persona non l'ha avviata. Le configurazioni difensive – quali regole di accesso condizionato sono applicate, quali account sono esenti e quali sono le soglie di blocco – dovrebbero restare nel manuale di sicurezza, non in un video inviato a tutti.

L'attacco è articolato in otto scene: due su come l'aggressore ottiene la password, due sulla sequenza di richieste come la vive il dipendente, una sulla telefonata che spesso segue, in cui si finge supporto IT, una sulla risposta corretta, una su come segnalarlo e una su cosa l'organizzazione fa in seguito.

Come rendere "Nega e Segnala" la risposta automatica

La sensibilizzazione alla sicurezza su questo tema fallisce in un modo specifico: le persone imparano che le richieste inattese sono un problema, per poi approvarne una alle due del mattino, presumendo che un'app in background stia funzionando male. L'unico obiettivo del video è installare un riflesso che resista anche quando si è mezzi addormentati.

Insegna una regola senza eccezioni

Insegna una regola senza eccezioni

Se non hai appena avviato un login, negalo. Non giudicare l'app, non aspettare che si fermi. Le eccezioni a una regola così semplice generano esitazione nel momento cruciale.

Dichiara chiaramente che negare non basta

Una richiesta negata significa che la password è già stata rubata. I dipendenti che negano e non segnalano lasciano all'aggressore credenziali valide per riprovare il giorno successivo. Ecco perché il passaggio di segnalazione ha più peso della negazione.

Affronta la telefonata successiva

Gli aggressori spesso chiamano in seguito, spacciandosi per l'IT e chiedendo al dipendente di approvare "per svuotare la coda". Anticipare questo scenario è ciò che lo previene, perché la chiamata può sembrare utile anziché minacciosa.

Elimina il costo della segnalazione

Nessuno segnala una richiesta che teme di aver gestito male. Affermare esplicitamente che segnalare un errore è più rapido che segnalare un incidente è la frase che fa la differenza nei tassi di segnalazione.

La guida di implementazione contiene già le schermate

Carica la guida di implementazione MFA, la documentazione utente del tuo provider di identità o la procedura di segnalazione degli incidenti, in formato PDF, DOC, DOCX, PPTX o TXT, con un limite di 200 MB. Le scene generate sono modificabili e il file sorgente resta intatto.

Metti il tuo flusso di login sullo schermo

Mostra la richiesta che il tuo personale vedrà realmente

Mostra la richiesta che il tuo personale vedrà realmente

Le richieste push variano tra i provider, e un dipendente che vede una schermata sconosciuta non impara nulla di utile. Sostituisci la richiesta generica con screenshot dei tuoi sistemi per un riconoscimento immediato.

Nomina il canale di segnalazione nella scena, non nella descrizione

Nomina il canale di segnalazione nella scena, non nella descrizione

Un canale di segnalazione menzionato solo in un paragrafo non verrà utilizzato a mezzanotte. Inserisci il canale e le istruzioni da inviare direttamente nel testo della scena, in modo che possano essere lette da un video in pausa.

Metti una persona riconoscibile davanti

Metti una persona riconoscibile davanti

Scegli un presentatore tra gli avatar integrati che rispecchi il modo in cui la tua organizzazione comunica, e mantienilo lo stesso per tutta la serie di sensibilizzazione. I messaggi di sicurezza veicolati da una figura coerente sono percepiti come policy; un presentatore diverso ogni trimestre è percepito come marketing.

FAQ MFA Fatigue

Negala e segnalala lo stesso giorno. La negazione blocca il tentativo; la segnalazione innesca il reset della password, perché una richiesta inattesa significa che la password è già compromessa, indipendentemente da qualsiasi approvazione.

Perché la capacità di giudizio è al minimo e l'incentivo a far cessare il disturbo è massimo. Gli strumenti di attacco programmano raffiche di richieste deliberatamente fuori dall'orario di lavoro, e il materiale di sensibilizzazione che mostra solo scenari diurni prepara al caso più semplice.

Gli screenshot possono essere caricati su My Media e inseriti in una scena. Leadde non offre una funzione di cattura schermo, quindi devono essere acquisiti e revisionati prima dal tuo team di sicurezza, rimuovendo eventuali identificatori di tenant e nomi utente prima del caricamento.

Lo riduce sostanzialmente, perché l'approvazione richiede ora la lettura di una cifra dalla schermata di login anziché toccare un pulsante. Non elimina il problema di fondo, ovvero una password rubata e funzionante, quindi il passaggio di segnalazione resta necessario anche dove il number matching è applicato.

Nega la richiesta che non hai avviato

Basati sulla guida di implementazione MFA che il team di sicurezza già distribuisce e modifica il risultato prima del prossimo ciclo di sensibilizzazione.

avatar

Inizia con questo modello. Finisci con un video pronto da condividere.

Aggiungi la tua guida di onboarding o le pagine del centro assistenza e genera una bozza modificabile in pochi minuti.