Så fungerar en MFA-utmattningsattack i praktiken
En MFA-utmattningsattack kringgår inte multifaktorautentisering; den väntar på att en person ska godkänna den. Angriparen har redan ett fungerande lösenord och utlöser upprepade push-meddelanden, ofta sent på natten, tills kontoinnehavaren trycker på godkänn för att stoppa oljudet. Tio meddelanden på en minut är ett vanligt mönster.
Attackens design är social snarare än teknisk, vilket är anledningen till att den lyckas mot anställda som har klarat alla nätfisketester. Inget på skärmen är falskt, meddelandet kommer genuint från företagets egen identitetsleverantör, och det enda felaktiga elementet är att personen inte själv initierade det. Helt utelämnat från videon är den defensiva konfigurationen: vilka villkorliga åtkomstregler som tillämpas, vilka konton som är undantagna och vilka spärrtrösklar som finns bör stanna i säkerhetshandboken snarare än i en video som skickas till alla.
Attacken presenteras i åtta scener: två om hur angriparen först får tag på lösenordet, två om meddelandesekvensen som den anställde upplever den, en om telefonsamtalet som ofta följer där angriparen utger sig för att vara IT-support, en om det korrekta svaret, en om hur man rapporterar det, och en om vad organisationen gör efteråt.

