Leadde Logo

Prevenindo Ataques de Fadiga de MFA: Um Guia para Usuários e Segurança

Explica o mecanismo dos ataques de fadiga de MFA, descreve os protocolos de resposta corretos para usuários e detalha estratégias de defesa organizacional.
LPor Leadde Atualizado 27 de agosto de 2026

Como um Ataque de Fadiga de MFA Realmente Funciona

Um ataque de fadiga de MFA não derrota a autenticação multifator; ele espera que uma pessoa o aprove. O invasor já possui uma senha válida e dispara notificações push repetidamente, muitas vezes tarde da noite, até que o titular da conta toque em 'aprovar' para parar o incômodo. Dez notificações em um minuto é um padrão comum.

O design do ataque é social, não técnico, e é por isso que ele engana funcionários que passaram em todos os testes de phishing. Nada na tela é falso, a notificação é genuinamente do provedor de identidade da própria empresa, e o único elemento errado é que a pessoa não a iniciou. A configuração defensiva é totalmente omitida do vídeo: quais regras de acesso condicional são aplicadas, quais contas são isentas e quais são os limites de bloqueio devem permanecer no manual de segurança, e não em um vídeo enviado a todos.

O ataque é apresentado em oito cenas: duas sobre como o invasor obtém a senha inicialmente, duas sobre a sequência de notificações conforme o funcionário as experimenta, uma sobre a ligação telefônica que frequentemente se segue, fingindo ser suporte de TI, uma sobre a resposta correta, uma sobre como reportá-lo e uma sobre o que a organização faz em seguida.

Como Tornar 'Negar e Reportar' a Resposta Automática

A conscientização de segurança sobre este tema falha de uma forma específica: as pessoas aprendem que notificações inesperadas são ruins e, ainda assim, aprovam uma às duas da manhã, presumindo que um aplicativo em segundo plano está com problemas. O único objetivo do vídeo é instalar um reflexo que resista ao estado de sono.

Ensine uma regra sem exceções

Ensine uma regra sem exceções

Se você não acabou de iniciar um login, negue-o. Sem julgar qual aplicativo, sem esperar para ver se para. Exceções em uma regra tão simples são o que geram hesitação no momento crucial.

Diga claramente que negar não é suficiente

Uma notificação negada significa que a senha já foi roubada. Funcionários que negam e seguem em frente deixam o invasor com credenciais válidas para tentar novamente no dia seguinte, e é por isso que a etapa de reportar tem mais peso do que a negação.

Aborde a ligação telefônica que se segue

Invasores frequentemente ligam depois, passando-se por TI e pedindo ao funcionário para aprovar "para limpar a fila". Mencionar isso antecipadamente é o que previne, pois a ligação soa útil, e não ameaçadora.

Elimine o custo de reportar

Ninguém reporta uma notificação que suspeita ter gerenciado mal. Declarar explicitamente que reportar um erro é mais rápido do que reportar um incidente é a frase que muda as taxas de notificação.

O guia de implementação já contém as telas

Carregue o guia de implementação de MFA, a documentação do usuário do provedor de identidade ou o procedimento de relato de incidentes, em PDF, DOC, DOCX, PPTX ou TXT, com menos de 200 MB. As cenas geradas são editáveis e o arquivo original permanece intocado.

Colocando Seu Próprio Fluxo de Login na Tela

Mostre a notificação que sua equipe realmente verá

Mostre a notificação que sua equipe realmente verá

As notificações push variam entre os provedores, e um funcionário que vê uma tela desconhecida não aprende nada que possa aplicar. Substitua a notificação genérica por capturas de tela das suas próprias, para que o reconhecimento seja imediato.

Nomeie o canal de denúncia na cena, não na descrição

Nomeie o canal de denúncia na cena, não na descrição

Uma rota de denúncia mencionada em um parágrafo não será usada à meia-noite. Coloque o canal e as palavras a serem enviadas diretamente no texto da cena, para que possam ser lidas em um vídeo pausado.

Coloque uma pessoa reconhecível à frente

Coloque uma pessoa reconhecível à frente

Escolha um apresentador entre os avatares integrados que corresponda à forma como sua organização se comunica, e mantenha o mesmo em toda a série de conscientização. Mensagens de segurança entregues por uma figura consistente são interpretadas como política; um apresentador diferente a cada trimestre soa como marketing.

FAQ sobre Fadiga de MFA

Negue-a e, em seguida, reporte-a no mesmo dia. A negação interrompe aquela tentativa; o relatório é o que aciona a redefinição de senha, pois uma notificação inesperada significa que a senha já está comprometida, independentemente de alguém ter aprovado algo.

Porque o julgamento está no seu pior e o incentivo para parar o incômodo é maior. As ferramentas de ataque programam rajadas de notificações deliberadamente fora do horário de trabalho, e o material de conscientização que mostra apenas um cenário diurno treina para o caso mais fácil.

Capturas de tela podem ser carregadas para 'Minha Mídia' e inseridas em uma cena. A Leadde não possui captura de tela própria, então elas devem ser tiradas e revisadas pela sua equipe de segurança primeiro, com quaisquer identificadores de locatário e nomes de usuário removidos antes do upload.

Reduz substancialmente, pois a aprovação agora exige a leitura de um dígito da tela de login, em vez de tocar em um botão. Não elimina o problema subjacente, que é uma senha roubada válida, então a etapa de relatório permanece necessária mesmo onde a correspondência numérica é imposta.

Negue a Notificação Que Você Não Iniciou

Aponte-o para o guia de implementação de MFA que a equipe de segurança já emite e edite o que for gerado antes do próximo ciclo de conscientização.

avatar

Comece com este modelo. Termine com um vídeo pronto para compartilhar.

Adicione seu guia de integração ou páginas da central de ajuda e gere um rascunho editável em minutos.