🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Poradniki

MFA nie jest już nieomylne. Czym jest prompt bombing i jak się przed nim bronić?

Atakujący bombardują użytkowników powiadomieniami z prośbą o zatwierdzenie logowania. Wyjaśniamy, na czym polega MFA prompt bombing i jak skutecznie chronić swoje konta.

4 min read
An abstract composition of a glowing shield with a keyhole, surrounded by a swarm of small, pulsing notification icons in red and orange, against a dark blue background with subtle digital grid lines.

Uwierzytelnianie wieloskładnikowe (MFA) od lat uchodzi za podstawową linię obrony przed przejęciem konta. Jednak cyberprzestępcy znaleźli sposób, by obejść także ten mechanizm. Mowa o technice określanej jako MFA prompt bombing – ataku, w którym ofiara jest zasypywana powiadomieniami z prośbą o zatwierdzenie logowania. Choć sama metoda nie jest nowa, w ostatnich miesiącach odnotowano jej wzmożone wykorzystanie. W tym artykule wyjaśniamy, jak działa to zagrożenie i jakie kroki można podjąć, by się przed nim uchronić.

Czym jest MFA prompt bombing?

MFA prompt bombing, znany też jako MFA fatigue, polega na wielokrotnym wysyłaniu do ofiary próśb o zatwierdzenie logowania do jej konta. Atakujący najpierw zdobywa lub odgaduje hasło użytkownika – na przykład w wyniku wycieku danych lub phishingu. Następnie próbuje zalogować się na konto, co uruchamia wysłanie powiadomienia na telefon lub inne zaufane urządzenie ofiary. Jeśli użytkownik, zirytowany lub zdezorientowany natłokiem alertów, w końcu zatwierdzi jedną z prób, atakujący uzyskuje dostęp.

Jak wskazują badacze bezpieczeństwa cytowani przez The Hacker News, skuteczność tej techniki opiera się na zmęczeniu i błędzie ludzkim. Ofiara nie zawsze zdaje sobie sprawę, że każda kolejna prośba to próba włamania. W skrajnych przypadkach atakujący generują dziesiątki lub setki powiadomień w krótkim czasie, licząc na to, że użytkownik w końcu ulegnie.

Dlaczego to zagrożenie dotyczy każdego?

MFA prompt bombing nie jest wymierzony wyłącznie w duże korporacje czy osoby publiczne. Każdy, kto korzysta z uwierzytelniania wieloskładnikowego opartego na push notifications – czyli powiadomieniach wysyłanych na smartfona – może stać się celem. Szczególnie narażone są osoby, które używają tych samych haseł w wielu serwisach lub nie włączyły dodatkowych zabezpieczeń, takich jak geolokalizacja czy wymóg podania kodu numerycznego.

W praktyce atakujący często łączą prompt bombing z wcześniejszym phishingiem, by zdobyć hasło. Jeśli ofiara używa słabego lub powtarzanego hasła, ryzyko wzrasta. Należy pamiętać, że samo włączenie MFA nie gwarantuje pełnego bezpieczeństwa – kluczowe jest również to, w jaki sposób drugi składnik jest realizowany.

Jak skutecznie chronić się przed prompt bombingiem?

Ochrona przed tą techniką wymaga kilku konkretnych działań. Po pierwsze, warto rozważyć zmianę metody uwierzytelniania z push notifications na Time-based One-Time Password (TOTP) lub fizyczne klucze bezpieczeństwa (np. FIDO2). Aplikacje generujące kody co 30 sekund nie wysyłają powiadomień, więc atakujący nie ma jak „zmęczyć” ofiary.

Po drugie, jeśli korzystasz z powiadomień push, sprawdź, czy Twoja usługa (np. Microsoft Authenticator, Google Authenticator, Duo Security) oferuje opcję wymagania podania numeru wyświetlanego na ekranie logowania. Dzięki temu nawet jeśli zatwierdzisz powiadomienie, atakujący nie będzie mógł go wykorzystać bez znajomości tego kodu.

Po trzecie, nigdy nie zatwierdzaj prośby o logowanie, której sam nie zainicjowałeś. Jeśli otrzymasz podejrzane powiadomienie, natychmiast zmień hasło do konta i skontaktuj się z pomocą techniczną danego serwisu. Zaleca się również włączenie logowania zdarzeń i alerty o nieudanych próbach logowania – wiele platform pozwala na ustawienie powiadomień o podejrzanej aktywności.

Co robić, gdy padniesz ofiarą ataku?

Jeśli podejrzewasz, że Twoje konto zostało przejęte w wyniku prompt bombingu, działaj szybko. Natychmiast zmień hasło i wyloguj wszystkie aktywne sesje. Sprawdź ustawienia konta pod kątem nieautoryzowanych zmian – atakujący często dodają własne metody odzyskiwania dostępu. Jeśli konto zawiera dane finansowe lub wrażliwe, skontaktuj się z bankiem lub odpowiednim działem bezpieczeństwa.

W przypadku firm i administratorów kluczowe jest wdrożenie polityki, która wymaga od użytkowników zgłaszania każdego podejrzanego powiadomienia. Należy też rozważyć ograniczenie liczby dozwolonych prób logowania z jednego adresu IP oraz włączenie geoblokad dla lokalizacji, z których użytkownicy normalnie nie logują się.

MFA prompt bombing to realne zagrożenie, ale nie powód do paniki. Świadomość mechanizmu ataku i wdrożenie kilku prostych zasad – jak używanie TOTP zamiast push notifications czy ostrożność wobec nieoczekiwanych powiadomień – znacząco podnosi poziom bezpieczeństwa. W miarę ewolucji metod ataków należy regularnie aktualizować swoją wiedzę i dostosowywać zabezpieczenia do nowych wyzwań.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR