MFA疲劳攻击究竟如何运作
MFA疲劳攻击并非攻破多因素认证,而是等待用户主动批准。攻击者已掌握有效密码,会反复触发推送提示,通常在深夜,直到账户持有人点击批准以停止骚扰。一分钟内收到十次提示是常见模式。
这种攻击的设计是社会工程学而非技术性的,因此它能击败通过了所有网络钓鱼测试的员工。屏幕上没有任何虚假信息,提示确实来自公司自己的身份提供商,唯一错误之处在于该提示并非由用户发起。视频中完全省略了防御配置:哪些条件访问规则被强制执行、哪些账户被豁免以及锁定阈值是多少,这些应保留在安全操作手册中,而非在发送给所有人的视频里。
该攻击分为八个场景:两个场景展示攻击者如何首先获取密码,两个场景展示员工经历的提示序列,一个场景展示随后冒充IT支持的电话,一个场景展示正确响应,一个场景展示如何报告,以及一个场景展示组织后续如何处理。

