MFA疲労攻撃の具体的な仕組み
MFA疲労攻撃は、多要素認証そのものを突破するものではありません。ユーザーが承認するのを待つ手口です。攻撃者はすでに有効なパスワードを所持しており、アカウント所有者が通知を止めるために承認をタップするまで、特に深夜に、プッシュ通知を繰り返し送信します。1分間に10回の通知が一般的なパターンです。
この攻撃は技術的なものではなく、ソーシャルエンジニアリングに基づいています。そのため、あらゆるフィッシングテストをクリアした従業員でも騙されてしまうことがあります。画面上の表示は偽物ではなく、通知は企業の正規のIDプロバイダーからのものであり、唯一の間違いはユーザー自身が操作を開始していない点です。防御側の設定(どの条件付きアクセスルールが適用されているか、どのMFAアカウントが免除されているか、ロックアウトのしきい値は何か)は、全員に送られる動画ではなく、セキュリティ運用マニュアルに記載されるべき情報であるため、この動画では触れていません。
この攻撃は8つのシーンで構成されています。攻撃者が最初にパスワードを入手する方法に関する2つのシーン、従業員が経験する通知シーケンスに関する2つのシーン、ITサポートを装った電話に関する1つのシーン、正しい対応に関する1つのシーン、報告方法に関する1つのシーン、そして組織がその後に行うことに関する1つのシーンです。

