Leadde Logo

預防 MFA 疲勞攻擊:使用者與資安團隊指南

深入解析 MFA 疲勞攻擊機制,闡明正確的使用者應對方式,並詳述組織防禦策略。
L作者 Leadde 更新於 2026年8月27日

MFA 疲勞攻擊的實際運作方式

MFA 疲勞攻擊並非擊敗多因素驗證,而是等待使用者主動批准。攻擊者已掌握有效密碼,並會反覆觸發推播提示,通常在深夜,直到帳戶持有人點擊批准以停止騷擾。一分鐘內收到十次提示是常見模式。

這種攻擊的設計是社會工程而非技術層面,這也是為何它能擊敗通過所有網路釣魚測試的員工。螢幕上沒有任何偽造內容,提示確實來自公司自己的身份提供者,唯一錯誤的元素是該提示並非由使用者本人發起。影片中完全未提及防禦配置:哪些條件式存取規則被強制執行、哪些帳戶被豁免,以及鎖定閾值是多少,這些應保留在資安操作手冊中,而非發送給所有人的影片裡。

此次攻擊分為八個場景:兩個關於攻擊者如何首先取得密碼,兩個關於員工經歷的提示序列,一個關於隨後冒充 IT 支援的電話,一個關於正確的回應,一個關於如何報告,以及一個關於組織事後應採取的行動。

如何讓「拒絕並報告」成為自動反應

資安意識在此議題上以一種特殊方式失效:人們知道意外提示是壞事,卻在凌晨兩點批准了它,因為他們以為是背景應用程式出錯。這部影片的唯一任務,就是植入一種即使半夢半醒也能發揮作用的反射機制。

教導一條無例外規則

教導一條無例外規則

如果您不是剛才發起登入,就拒絕它。無需判斷是哪個應用程式,也無需等待它是否會停止。在如此簡單的規則中存在例外,正是關鍵時刻產生猶豫的原因。

明確指出光是拒絕還不夠

拒絕提示意味著密碼已被竊取。員工若僅拒絕而未報告,等於讓攻擊者仍持有有效憑證,明天可能再次嘗試,這就是為何報告步驟比拒絕更為重要。

涵蓋隨後的電話詐騙

攻擊者事後常會打電話,冒充 IT 人員,要求員工批准「以清除佇列」。事先點明這一點是預防的關鍵,因為這種電話聽起來像是提供幫助而非威脅。

消除報告的顧慮

沒有人會報告他們懷疑自己處理不當的提示。明確指出「報告錯誤比報告事件更快」這句話,能有效提升報告率。

推行指南已包含螢幕畫面

上傳 MFA 推行指南、身份提供者的使用者文件,或事件報告程序,支援 PDF、DOC、DOCX、PPTX 或 TXT 格式,檔案大小需小於 200 MB。產生的場景可編輯,且原始檔案保持不變。

將您的登入流程呈現在螢幕上

顯示員工實際會看到的提示

顯示員工實際會看到的提示

推播提示因供應商而異,員工看到不熟悉的畫面將無法採取有效行動。請用您自己的螢幕截圖替換通用提示,以便員工能立即辨識。

在場景中點明報告管道,而非描述文字

在場景中點明報告管道,而非描述文字

段落中提及的報告途徑在半夜不會被使用。請將報告管道和要發送的文字直接放入場景文字中,以便在影片暫停時也能清楚閱讀。

讓熟悉的人物擔任主講者

讓熟悉的人物擔任主講者

從內建虛擬人像中選擇一位符合您組織溝通風格的演示者,並在整個資安意識系列中保持一致。由固定人物傳達的資安訊息會被視為政策;而每季更換不同演示者則會被視為行銷。

MFA 疲勞攻擊常見問題

拒絕它,然後在當天報告。拒絕能阻止該次嘗試;而報告則會觸發密碼重設,因為無論是否有人批准,意外的提示都意味著密碼已被洩露。

因為此時判斷力最差,且停止騷擾的動機最強。攻擊工具會刻意將提示爆發安排在工作時間之外,而僅展示白天情境的資安意識材料,只訓練了最簡單的情況。

螢幕截圖可以上傳到「我的媒體」並放置在場景中。Leadde 本身不提供螢幕截圖功能,因此必須由您的資安團隊先行截取和審查,並在上傳前移除任何租戶識別碼和使用者名稱。

它能大幅降低風險,因為批准現在需要從登入畫面讀取一個數字,而非僅僅點擊按鈕。但它並未消除根本問題——即被竊取的有效密碼,因此即使在強制執行數字比對的情況下,報告步驟仍然是必要的。

拒絕非本人發起的提示

將其指向資安團隊已發布的 MFA 推行指南,並在下一個資安意識週期前編輯回傳的內容。

avatar

從這個模板開始,快速完成可分享的影片。

加入你的入門指南或幫助中心頁面,幾分鐘內產生可編輯的初稿。