Leadde Logo

Voorkom MFA-vermoeidheidsaanvallen: Een gids voor gebruikers en beveiliging

Ontdek hoe MFA-vermoeidheidsaanvallen werken, leer de juiste gebruikersprotocollen en krijg inzicht in effectieve verdedigingsstrategieën voor uw organisatie.
LDoor Leadde Bijgewerkt 7 september 2026

Hoe een MFA-vermoeidheidsaanval écht werkt

Een MFA-vermoeidheidsaanval omzeilt multi-factor authenticatie niet; het wacht tot een persoon deze goedkeurt. De aanvaller heeft al een werkend wachtwoord en activeert herhaaldelijk pushmeldingen, vaak 's avonds laat, totdat de accounthouder op 'goedkeuren' tikt om de overlast te stoppen. Tien meldingen per minuut is een veelvoorkomend patroon.

Het ontwerp van de aanval is sociaal, niet technisch, en daarom misleidt het medewerkers die elke phishingtest hebben doorstaan. Niets op het scherm is nep; de melding komt echt van de eigen identiteitsprovider van het bedrijf, en het enige verkeerde element is dat de persoon deze niet zelf heeft gestart. De defensieve configuratie is volledig buiten de video gelaten: welke voorwaardelijke toegangsregels worden gehandhaafd, welke accounts zijn vrijgesteld en wat de vergrendelingsdrempels zijn, moet in het beveiligingsdraaiboek blijven in plaats van in een video die naar iedereen wordt gestuurd.

De aanval wordt uiteengezet in acht scènes: twee over hoe de aanvaller het wachtwoord bemachtigt, twee over de meldingsreeks zoals de medewerker die ervaart, één over het telefoongesprek dat vaak volgt waarbij IT-ondersteuning wordt nagebootst, één over de juiste reactie, één over hoe dit te melden, en één over wat de organisatie daarna doet.

Maak 'weigeren en melden' uw automatische reactie

Beveiligingsbewustzijn faalt op dit gebied op een specifieke manier: mensen leren dat onverwachte meldingen slecht zijn, maar keuren er dan om twee uur 's nachts toch één goed, omdat ze denken dat een achtergrond-app hapert. De enige taak van de video is om een reflex te installeren die zelfs werkt als men half slaapt.

Hanteer één regel, zonder uitzonderingen

Hanteer één regel, zonder uitzonderingen

Als u zojuist geen login heeft gestart, weiger deze dan. Geen oordeel over welke app, niet wachten om te zien of het stopt. Uitzonderingen op zo'n kleine regel veroorzaken aarzeling op het moment dat het erop aankomt.

Weigeren alleen is niet genoeg

Een geweigerde melding betekent dat het wachtwoord al is gestolen. Medewerkers die weigeren en verdergaan, laten de aanvaller met geldige inloggegevens achter om het morgen opnieuw te proberen. Daarom weegt de meldingsstap zwaarder dan het weigeren.

Behandel het telefoongesprek dat volgt

Aanvallers bellen vaak daarna, doen zich voor als IT en vragen de medewerker om goed te keuren 'om de wachtrij leeg te maken'. Dit van tevoren benoemen voorkomt het, omdat het gesprek eerder behulpzaam dan bedreigend klinkt.

Verlaag de drempel voor melden

Niemand meldt een melding waarvan ze vermoeden dat ze er verkeerd mee zijn omgegaan. Expliciet vermelden dat het melden van een fout sneller is dan het melden van een incident, is de zin die de meldingspercentages verandert.

Uw uitrolgids bevat de benodigde schermen al

Upload de MFA-uitrolgids, de gebruikersdocumentatie van de identiteitsprovider of de incidentmeldingsprocedure, in PDF, DOC, DOCX, PPTX of TXT, kleiner dan 200 MB. De gegenereerde scènes zijn bewerkbaar en het bronbestand blijft onaangetast.

Visualiseer uw eigen inlogflow

Toon de melding die uw personeel écht zal zien

Toon de melding die uw personeel écht zal zien

Pushmeldingen verschillen per provider, en een medewerker die een onbekend scherm ziet, leert niets waar hij mee aan de slag kan. Vervang de generieke melding door screenshots van uw eigen omgeving, zodat de herkenning direct is.

Vermeld het meldkanaal direct in de scène, niet in de beschrijving

Vermeld het meldkanaal direct in de scène, niet in de beschrijving

Een meldingsroute die in een paragraaf wordt genoemd, wordt om middernacht niet gebruikt. Plaats het kanaal en de te versturen tekst direct in de scènetekst, zodat het kan worden gelezen vanuit een gepauzeerde video.

Zet er een herkenbaar gezicht voor

Zet er een herkenbaar gezicht voor

Kies een presentator uit de ingebouwde avatars die past bij de communicatiestijl van uw organisatie, en houd dezelfde persoon aan voor de hele bewustwordingsreeks. Beveiligingsberichten die door een consistente figuur worden gebracht, worden als beleid gezien; een andere presentator elk kwartaal wordt als marketing ervaren.

MFA Fatigue FAQ

Weiger deze, en meld het dezelfde dag nog. Het weigeren stopt die poging; de melding activeert een wachtwoordreset, want een onverwachte melding betekent dat het wachtwoord al is gecompromitteerd, ongeacht of iemand iets heeft goedgekeurd.

Omdat het beoordelingsvermogen het slechtst is en de prikkel om de overlast te stoppen het grootst. Aanvalstools plannen meldingen bewust buiten werktijd, en bewustwordingsmateriaal dat alleen een dagscenario toont, traint voor de makkelijke gevallen.

Screenshots kunnen worden geüpload naar My Media en in een scène worden geplaatst. Leadde heeft geen eigen schermopnamefunctie, dus deze moeten eerst door uw beveiligingsteam worden gemaakt en beoordeeld, waarbij alle tenant-identificaties en gebruikersnamen vóór het uploaden moeten worden verwijderd.

Het vermindert het aanzienlijk, omdat goedkeuren nu het lezen van een cijfer van het inlogscherm vereist in plaats van op een knop te tikken. Het neemt het onderliggende probleem, een werkend gestolen wachtwoord, echter niet weg, dus de meldingsstap blijft noodzakelijk, zelfs waar nummervergelijking wordt afgedwongen.

Weiger de melding die u niet zelf heeft gestart

Gebruik de MFA-uitrolgids die het beveiligingsteam al uitgeeft en bewerk de resultaten vóór de volgende bewustwordingscyclus.

avatar

Begin met deze sjabloon. Eindig met een video die klaar is om te delen.

Voeg je onboardinggids of helpcenterpagina's toe en genereer binnen enkele minuten een bewerkbaar concept.