MFA 疲勞攻擊的實際運作方式
MFA 疲勞攻擊並非擊敗多因素驗證,而是等待使用者主動批准。攻擊者已掌握有效密碼,並會反覆觸發推播提示,通常在深夜,直到帳戶持有人點擊批准以停止騷擾。一分鐘內收到十次提示是常見模式。
這種攻擊的設計是社會工程而非技術層面,這也是為何它能擊敗通過所有網路釣魚測試的員工。螢幕上沒有任何偽造內容,提示確實來自公司自己的身份提供者,唯一錯誤的元素是該提示並非由使用者本人發起。影片中完全未提及防禦配置:哪些條件式存取規則被強制執行、哪些帳戶被豁免,以及鎖定閾值是多少,這些應保留在資安操作手冊中,而非發送給所有人的影片裡。
此次攻擊分為八個場景:兩個關於攻擊者如何首先取得密碼,兩個關於員工經歷的提示序列,一個關於隨後冒充 IT 支援的電話,一個關於正確的回應,一個關於如何報告,以及一個關於組織事後應採取的行動。

