MFA 피로 공격은 실제로 어떻게 작동하는가
MFA 피로 공격은 다단계 인증을 무력화하는 것이 아니라, 사용자가 승인할 때까지 기다립니다. 공격자는 이미 유효한 비밀번호를 가지고 있으며, 계정 소유자가 알림을 멈추기 위해 승인을 누를 때까지 밤늦게까지 반복적으로 푸시 알림을 보냅니다. 1분 안에 10개의 알림이 오는 것이 일반적인 패턴입니다.
이 공격은 기술적이라기보다는 사회 공학적 설계에 기반하므로, 모든 피싱 테스트를 통과한 직원들도 당할 수 있습니다. 화면에 가짜는 없으며, 알림은 회사 자체의 ID 공급자로부터 온 것이 맞습니다. 유일한 문제는 사용자가 시작하지 않았다는 점입니다. 조건부 액세스 규칙, 예외 계정, 잠금 임계값 등 방어적 구성에 대한 내용은 모두에게 보내는 영상이 아닌 보안 운영 매뉴얼에 포함되어야 합니다.
이 공격은 총 8개의 장면으로 구성됩니다. 공격자가 비밀번호를 얻는 방법 2가지, 직원이 겪는 알림 시퀀스 2가지, IT 지원팀을 사칭하는 후속 전화 1가지, 올바른 대응 방법 1가지, 신고 방법 1가지, 그리고 조직의 후속 조치 1가지입니다.

