Leadde Logo

Skydda mot MFA-utmattningsattacker: En guide för användare och säkerhet

Förklarar mekanismen bakom MFA-utmattningsattacker, beskriver korrekta svarsrutiner för användare och presenterar organisationens försvarsstrategier.
LAv Leadde Uppdaterad 27 augusti 2026

Så fungerar en MFA-utmattningsattack i praktiken

En MFA-utmattningsattack kringgår inte multifaktorautentisering; den väntar på att en person ska godkänna den. Angriparen har redan ett fungerande lösenord och utlöser upprepade push-meddelanden, ofta sent på natten, tills kontoinnehavaren trycker på godkänn för att stoppa oljudet. Tio meddelanden på en minut är ett vanligt mönster.

Attackens design är social snarare än teknisk, vilket är anledningen till att den lyckas mot anställda som har klarat alla nätfisketester. Inget på skärmen är falskt, meddelandet kommer genuint från företagets egen identitetsleverantör, och det enda felaktiga elementet är att personen inte själv initierade det. Helt utelämnat från videon är den defensiva konfigurationen: vilka villkorliga åtkomstregler som tillämpas, vilka konton som är undantagna och vilka spärrtrösklar som finns bör stanna i säkerhetshandboken snarare än i en video som skickas till alla.

Attacken presenteras i åtta scener: två om hur angriparen först får tag på lösenordet, två om meddelandesekvensen som den anställde upplever den, en om telefonsamtalet som ofta följer där angriparen utger sig för att vara IT-support, en om det korrekta svaret, en om hur man rapporterar det, och en om vad organisationen gör efteråt.

Så gör du neka och rapportera till en automatisk reflex

Säkerhetsmedvetenheten kring detta ämne brister på ett specifikt sätt: människor lär sig att oväntade meddelanden är dåliga men godkänner sedan ett klockan två på morgonen för att de antar att en bakgrundsapp krånglar. Videon har bara ett jobb: att installera en reflex som fungerar även när man är halvvaken.

Lär ut en regel utan undantag

Lär ut en regel utan undantag

Om du inte precis initierade en inloggning, neka den. Ingen bedömning av vilken app, ingen väntan på att se om den slutar. Undantag i en så enkel regel är det som skapar tvekan när det verkligen gäller.

Säg tydligt att det inte räcker att neka

Ett nekat meddelande betyder att lösenordet redan är stulet. Anställda som nekar och går vidare lämnar angriparen med giltiga uppgifter att försöka igen imorgon, vilket är anledningen till att rapporteringssteget väger tyngre än nekandet.

Ta upp telefonsamtalet som följer

Angripare ringer ofta efteråt, utger sig för att vara IT och ber den anställde att godkänna "för att rensa kön". Att nämna detta i förväg är det som förhindrar det, eftersom samtalet låter hjälpsamt snarare än hotfullt.

Ta bort kostnaden för att rapportera

Ingen rapporterar ett meddelande de misstänker att de hanterat fel. Att uttryckligen säga att det är snabbare att rapportera ett misstag än att rapportera en incident är meningen som förändrar rapporteringsfrekvensen.

Utrullningsguiden innehåller redan skärmbilderna

Ladda upp MFA-utrullningsguiden, identitetsleverantörens användardokumentation eller incidentrapporteringsproceduren, i PDF, DOC, DOCX, PPTX eller TXT under 200 MB. De genererade scenerna är redigerbara och källfilen förblir orörd.

Visa ditt eget inloggningsflöde på skärmen

Visa meddelandet som din personal faktiskt kommer att se

Visa meddelandet som din personal faktiskt kommer att se

Push-meddelanden skiljer sig åt mellan leverantörer, och en anställd som visas en okänd skärm lär sig inget de kan agera på. Ersätt det generiska meddelandet med skärmbilder från er egen miljö för omedelbar igenkänning.

Ange rapporteringskanalen i scenen, inte i beskrivningen

Ange rapporteringskanalen i scenen, inte i beskrivningen

En rapporteringsväg som nämns i ett stycke används inte vid midnatt. Placera kanalen och de ord som ska skickas direkt i scenens text så att det kan läsas från en pausad video.

Låt en igenkännbar person presentera

Låt en igenkännbar person presentera

Välj en presentatör från de inbyggda avatarerna som matchar hur din organisation kommunicerar, och behåll samma genom hela medvetenhetsserien. Säkerhetsmeddelanden som levereras av en konsekvent figur uppfattas som policy; en ny presentatör varje kvartal uppfattas som marknadsföring.

Vanliga frågor om MFA-utmattning

Neka det, och rapportera det sedan samma dag. Nekandet stoppar det aktuella försöket; rapporten är det som utlöser en lösenordsåterställning, eftersom ett oväntat meddelande innebär att lösenordet redan är komprometterat oavsett om någon godkänt något.

Eftersom omdömet är som sämst och incitamentet att få tyst på oljudet är som störst. Attackverktyg schemalägger meddelandeskurar medvetet utanför arbetstid, och medvetenhetsmaterial som bara visar ett dagtidsscenario tränar för det enkla fallet.

Skärmbilder kan laddas upp till My Media och placeras i en scen. Leadde har ingen egen skärmbildsfångstfunktion, så de måste först tas och granskas av ditt säkerhetsteam, med alla klientidentifierare och användarnamn borttagna före uppladdning.

Det minskar risken avsevärt, eftersom godkännande nu kräver att man läser en siffra från inloggningsskärmen istället för att bara trycka på en knapp. Det tar dock inte bort det underliggande problemet, vilket är ett fungerande stulet lösenord, så rapporteringssteget förblir nödvändigt även där nummerverifiering tillämpas.

Neka meddelandet du inte initierade

Använd den MFA-utrullningsguide som säkerhetsteamet redan distribuerar och redigera resultatet innan nästa medvetenhetscykel.

avatar

Börja med den här mallen. Sluta med en video redo att delas.

Lägg till din onboarding-guide eller hjälpcentersidor och generera ett redigerbart utkast på några minuter.