Leadde Logo

「MFA疲労攻撃」の防止策:ユーザーとセキュリティ担当者向けガイド

MFA疲労攻撃の仕組み、ユーザーが取るべき適切な対応プロトコル、組織の防御戦略を詳しく解説します。
L作成者 Leadde 更新日 2026年8月27日

MFA疲労攻撃の具体的な仕組み

MFA疲労攻撃は、多要素認証そのものを突破するものではありません。ユーザーが承認するのを待つ手口です。攻撃者はすでに有効なパスワードを所持しており、アカウント所有者が通知を止めるために承認をタップするまで、特に深夜に、プッシュ通知を繰り返し送信します。1分間に10回の通知が一般的なパターンです。

この攻撃は技術的なものではなく、ソーシャルエンジニアリングに基づいています。そのため、あらゆるフィッシングテストをクリアした従業員でも騙されてしまうことがあります。画面上の表示は偽物ではなく、通知は企業の正規のIDプロバイダーからのものであり、唯一の間違いはユーザー自身が操作を開始していない点です。防御側の設定(どの条件付きアクセスルールが適用されているか、どのMFAアカウントが免除されているか、ロックアウトのしきい値は何か)は、全員に送られる動画ではなく、セキュリティ運用マニュアルに記載されるべき情報であるため、この動画では触れていません。

この攻撃は8つのシーンで構成されています。攻撃者が最初にパスワードを入手する方法に関する2つのシーン、従業員が経験する通知シーケンスに関する2つのシーン、ITサポートを装った電話に関する1つのシーン、正しい対応に関する1つのシーン、報告方法に関する1つのシーン、そして組織がその後に行うことに関する1つのシーンです。

拒否と報告を自動的な反応にする方法

このトピックに関するセキュリティ意識向上トレーニングは、ある特定の点で失敗しています。人々は予期せぬ通知が危険だと学びますが、深夜2時にバックグラウンドアプリの誤動作だと誤解して承認してしまうことがあります。この動画の唯一の目的は、半覚醒状態でも機能する反射的な対応を身につけさせることです。

例外のない唯一のルールを教える

例外のない唯一のルールを教える

ログインを開始していない場合は、すぐに拒否してください。どのアプリからの通知か判断したり、通知が止まるのを待ったりする必要はありません。このような単純なルールに例外を設けることが、肝心な場面でのためらいを生みます。

拒否だけでは不十分であることを明確に伝える

通知を拒否したということは、すでにパスワードが盗まれていることを意味します。拒否してそのままにしておくと、攻撃者は有効な認証情報を保持したまま、翌日も再試行する可能性があります。そのため、報告のステップは拒否よりも重要です。

その後に続く電話についても触れる

攻撃者は、IT部門を装って電話をかけ、「キューをクリアするため」として従業員に承認を求めます。この手口は、一見すると親切な対応に見えるため、事前に伝えておくことが防止策となります。

報告のハードルを下げる

自分の対応に誤りがあったかもしれないと疑う通知は、誰も報告しません。間違いの報告はインシデント報告よりも迅速であることを明確に伝える一文が、報告率を向上させます。

導入ガイドにはすでに画面が含まれています

MFA導入ガイド、IDプロバイダーのユーザーマニュアル、またはインシデント報告手順を、PDF、DOC、DOCX、PPTX、TXT形式で200MB以下のファイルとしてアップロードしてください。生成されたシーンは編集可能で、元のファイルは変更されません。

独自のログインフローを画面に表示する

従業員が実際に目にする通知を表示する

従業員が実際に目にする通知を表示する

プッシュ通知はプロバイダーによって異なり、見慣れない画面を見せられても従業員は行動に移せることを何も学びません。一般的な通知を自社のスクリーンショットに置き換えることで、即座に認識できるようになります。

報告チャネルを説明文ではなくシーン内で明記する

報告チャネルを説明文ではなくシーン内で明記する

段落で説明された報告経路は、深夜には利用されません。一時停止した動画から読み取れるように、チャネルと送信すべき言葉を直接シーンのテキストに含めてください。

認識できる人物を登場させる

認識できる人物を登場させる

組織のコミュニケーションスタイルに合ったアバターを内蔵ライブラリから選び、意識向上シリーズ全体で同じ人物を使用してください。一貫した人物によって伝えられるセキュリティメッセージはポリシーとして受け取られますが、四半期ごとに異なるプレゼンターではマーケティングと見なされてしまいます。

MFA疲労に関するFAQ

拒否し、その日のうちに報告してください。拒否はその試みを阻止しますが、報告こそがパスワードリセットを促します。なぜなら、予期せぬ通知は、誰かが承認したかどうかにかかわらず、すでにパスワードが侵害されていることを意味するからです。

判断力が最も低下し、通知を止めたいという誘惑が最も高まるからです。攻撃ツールは意図的に勤務時間外に通知を集中させるように設定されており、日中のシナリオのみを示す意識向上資料では、簡単なケースにしか対応できません。

スクリーンショットは「My Media」にアップロードし、シーンに配置できます。Leaddeには独自の画面キャプチャ機能がないため、アップロード前にセキュリティチームが撮影・確認し、テナント識別子やユーザー名を削除する必要があります。

大幅にリスクを軽減します。承認にはボタンをタップするのではなく、ログイン画面の数字を読み取る必要があるためです。しかし、根本的な問題である「有効な盗まれたパスワード」は解消されないため、ナンバーマッチングが強制されている場合でも報告のステップは引き続き必要です。

身に覚えのない通知は拒否する

セキュリティチームがすでに発行しているMFA導入ガイドを基に、次の意識向上サイクルまでに生成されたコンテンツを編集してください。

avatar

このテンプレートから始めて、共有可能な動画を完成させましょう。

オンボーディングガイドやヘルプセンターページを追加すれば、数分で編集可能な下書きが生成されます。