Hoe een MFA-vermoeidheidsaanval écht werkt
Een MFA-vermoeidheidsaanval omzeilt multi-factor authenticatie niet; het wacht tot een persoon deze goedkeurt. De aanvaller heeft al een werkend wachtwoord en activeert herhaaldelijk pushmeldingen, vaak 's avonds laat, totdat de accounthouder op 'goedkeuren' tikt om de overlast te stoppen. Tien meldingen per minuut is een veelvoorkomend patroon.
Het ontwerp van de aanval is sociaal, niet technisch, en daarom misleidt het medewerkers die elke phishingtest hebben doorstaan. Niets op het scherm is nep; de melding komt echt van de eigen identiteitsprovider van het bedrijf, en het enige verkeerde element is dat de persoon deze niet zelf heeft gestart. De defensieve configuratie is volledig buiten de video gelaten: welke voorwaardelijke toegangsregels worden gehandhaafd, welke accounts zijn vrijgesteld en wat de vergrendelingsdrempels zijn, moet in het beveiligingsdraaiboek blijven in plaats van in een video die naar iedereen wordt gestuurd.
De aanval wordt uiteengezet in acht scènes: twee over hoe de aanvaller het wachtwoord bemachtigt, twee over de meldingsreeks zoals de medewerker die ervaart, één over het telefoongesprek dat vaak volgt waarbij IT-ondersteuning wordt nagebootst, één over de juiste reactie, één over hoe dit te melden, en één over wat de organisatie daarna doet.

