Como um Ataque de Fadiga de MFA Realmente Funciona
Um ataque de fadiga de MFA não derrota a autenticação multifator; ele espera que uma pessoa o aprove. O invasor já possui uma senha válida e dispara notificações push repetidamente, muitas vezes tarde da noite, até que o titular da conta toque em 'aprovar' para parar o incômodo. Dez notificações em um minuto é um padrão comum.
O design do ataque é social, não técnico, e é por isso que ele engana funcionários que passaram em todos os testes de phishing. Nada na tela é falso, a notificação é genuinamente do provedor de identidade da própria empresa, e o único elemento errado é que a pessoa não a iniciou. A configuração defensiva é totalmente omitida do vídeo: quais regras de acesso condicional são aplicadas, quais contas são isentas e quais são os limites de bloqueio devem permanecer no manual de segurança, e não em um vídeo enviado a todos.
O ataque é apresentado em oito cenas: duas sobre como o invasor obtém a senha inicialmente, duas sobre a sequência de notificações conforme o funcionário as experimenta, uma sobre a ligação telefônica que frequentemente se segue, fingindo ser suporte de TI, uma sobre a resposta correta, uma sobre como reportá-lo e uma sobre o que a organização faz em seguida.

