Leadde Logo

防范MFA疲劳攻击:用户与安全指南

深入解析MFA疲劳攻击机制,明确用户正确应对流程,并详细阐述组织防御策略。
L作者 Leadde 更新于 2026年8月27日

MFA疲劳攻击究竟如何运作

MFA疲劳攻击并非攻破多因素认证,而是等待用户主动批准。攻击者已掌握有效密码,会反复触发推送提示,通常在深夜,直到账户持有人点击批准以停止骚扰。一分钟内收到十次提示是常见模式。

这种攻击的设计是社会工程学而非技术性的,因此它能击败通过了所有网络钓鱼测试的员工。屏幕上没有任何虚假信息,提示确实来自公司自己的身份提供商,唯一错误之处在于该提示并非由用户发起。视频中完全省略了防御配置:哪些条件访问规则被强制执行、哪些账户被豁免以及锁定阈值是多少,这些应保留在安全操作手册中,而非在发送给所有人的视频里。

该攻击分为八个场景:两个场景展示攻击者如何首先获取密码,两个场景展示员工经历的提示序列,一个场景展示随后冒充IT支持的电话,一个场景展示正确响应,一个场景展示如何报告,以及一个场景展示组织后续如何处理。

如何让“拒绝并报告”成为自动反应

关于此话题的安全意识培训常以一种特殊方式失败:人们知道意外提示是危险的,但凌晨两点时却可能批准一个,因为他们误以为是某个后台应用出了问题。本视频的唯一任务是植入一种即使在半睡半醒状态下也能起作用的条件反射。

只教一条无例外规则

只教一条无例外规则

如果您并非刚刚发起登录,请立即拒绝。无需判断是哪个应用,也无需等待它是否会停止。在如此简单的规则中存在例外,正是导致关键时刻犹豫不决的原因。

明确指出:仅拒绝是不够的

被拒绝的提示意味着密码已被盗。员工如果只是拒绝然后置之不理,攻击者仍持有有效凭据,明天可能再次尝试,这就是为什么报告步骤比拒绝本身更重要。

涵盖后续的电话诈骗

攻击者事后常会打电话,冒充IT人员,要求员工批准“以清除队列”。提前指出这一点可以有效防范,因为这种电话听起来像是提供帮助,而非威胁。

消除报告的顾虑

没有人会报告他们怀疑自己处理不当的提示。明确指出报告错误比报告事件更快,这句话能有效提高报告率。

您的部署指南已涵盖相关界面

上传MFA部署指南、身份提供商的用户文档或事件报告流程,支持PDF、DOC、DOCX、PPTX或TXT格式,文件大小需小于200 MB。生成的场景可编辑,且原始文件保持不变。

将您的专属登录流程呈现在屏幕上

展示员工实际会看到的提示

展示员工实际会看到的提示

不同提供商的推送提示各不相同,员工看到不熟悉的屏幕将无法有效学习。用您自己的屏幕截图替换通用提示,实现即时识别。

在场景中明确报告渠道,而非仅在描述中提及

在场景中明确报告渠道,而非仅在描述中提及

段落中提及的报告途径在午夜时分不会被使用。将报告渠道和要发送的文字直接放入场景文本中,以便在视频暂停时也能清晰阅读。

选用一个可识别的人物形象

选用一个可识别的人物形象

从内置头像中选择一个与您组织沟通风格相符的演示者,并在整个安全意识系列中保持一致。由固定人物传达的安全信息会被视为政策;而每季度更换演示者则更像是营销宣传。

MFA疲劳攻击常见问题

拒绝,然后当天报告。拒绝操作可以阻止当次尝试;而报告则会触发密码重置,因为意外提示意味着无论是否有人批准,密码都已泄露。

因为深夜时判断力最差,且人们最渴望停止骚扰。攻击工具会故意将提示爆发安排在工作时间之外,而只展示白天场景的意识培训材料,只针对了最简单的情况。

可以将截图上传到“我的媒体”并放置在场景中。Leadde本身不提供屏幕截图功能,因此需要您的安全团队先行截取并审核,并在上传前移除任何租户标识符和用户名。

它能大幅降低风险,因为批准操作现在需要从登录屏幕读取数字,而非仅仅点击按钮。但它并未消除根本问题——即被盗的有效密码,因此即使强制执行数字匹配,报告步骤仍然是必要的。

拒绝非本人发起的提示

将其指向安全团队已发布的MFA部署指南,并在下一个安全意识周期前编辑生成的内容。

avatar

从这个模板开始,快速得到可分享的视频。

添加你的入门指南或帮助中心页面,几分钟内生成可编辑的初稿。