Porażka MFA przez zalew żądań. Jak nie dać się złamać potwierdzeniom?
Atak MFA Prompt Bombing polega na zasypywaniu użytkownika powiadomieniami o logowaniu, aż ten przypadkiem lub ze zmęczenia zaakceptuje żądanie. Wyjaśniamy, jak działa ta technika i jak skutecznie się przed nią bronić, nie rezygnując z weryfikacji dwuskładnikowej.
MFA Prompt Bombing – nowa metoda ataku na uwierzytelnianie wieloskładnikowe
Wielu z nas przyzwyczaiło się, że włączenie uwierzytelniania wieloskładnikowego (MFA) praktycznie uniemożliwia przejęcie konta. Niestety, cyberprzestępcy opracowali metodę, która omija to zabezpieczenie, nie łamiąc go technicznie. MFA Prompt Bombing, zwany też MFA Fatigue, to atak socjotechniczny polegający na wysłaniu do ofiary serii powiadomień z prośbą o potwierdzenie logowania – tak długo, aż ta, zniecierpliwiona lub zdezorientowana, w końcu kliknie „Zezwól”. Zrozumienie mechanizmu i wdrożenie kilku prostych zasad pozwala skutecznie zniwelować ryzyko.
Czym jest MFA Prompt Bombing i dlaczego działa?
Atakujący najpierw zdobywa nazwę użytkownika i hasło – zwykle z wycieku danych, phishingu lub odsprzedanej bazy. Następnie próbuje zalogować się na konto ofiary. System MFA wysyła wtedy na telefon lub inną zaufaną aplikację (np. Microsoft Authenticator) powiadomienie z żądaniem potwierdzenia logowania. Czynność tę powtarza się wielokrotnie, często w krótkich odstępach czasu.
Badacze z The Hacker News w artykule poświęconym tej technice podkreślają, że ofiara może otrzymać kilkadziesiąt takich powiadomień w ciągu kilku minut. Presja psychologiczna, pośpiech lub zwykłe zmęczenie powodują, że część użytkowników w końcu zatwierdza jedno z żądań. Dla atakującego wystarczy jedno kliknięcie, by przejąć dostęp do konta pocztowego, firmowego systemu czy sieci społecznościowej.
Dlaczego samo posiadanie MFA nie wystarcza?
Klasyczne uwierzytelnianie dwuskładnikowe opiera się na założeniu, że atakujący nie ma dostępu do drugiego czynnika – np. telefonu komórkowego. Prompt Bombing nie wymaga przejęcia telefonu. Wykorzystuje natomiast domyślne ustawienia wielu popularnych rozwiązań, które wysyłają powiadomienie push i czekają na decyzję użytkownika bez dodatkowej weryfikacji kontekstu.
Co więcej, niektórzy dostawcy domyślnie włączają opcję numerów weryfikacyjnych (ang. number matching), która wymaga wpisania kodu z ekranu logowania – ale nawet to nie zawsze powstrzymuje zdezorientowaną ofiarę. Jeśli użytkownik nie widzi wyraźnie, że to on logował się właśnie teraz, może pomyśleć, że system się pomylił i przypadkiem zatwierdzić własne konto.
Jak skutecznie bronić się przed MFA Fatigue?
Na szczęście istnieją sprawdzone metody obrony, które można wdrożyć zarówno indywidualnie, jak i w całej organizacji. Oto najważniejsze z nich:
- Używaj MFA opartego na kluczach FIDO2 lub kartach kryptograficznych. Metody te nie generują powiadomień push do zatwierdzenia – wymagają fizycznej obecności klucza i gestu (np. dotknięcia). Są odporne na zdalne bombardowanie żądaniami.
- Włącz numery weryfikacyjne (number matching). Zamiast prostego „Zezwól/Odrzuć” aplikacja wyświetla kod, który musi pojawić się na ekranie logowania. Użytkownik po jego wpisaniu może być bardziej świadomy, że to nie jego własna próba logowania.
- Ustaw politykę blokady konta po kilku nieudanych próbach. Jeśli system wykryje serię powtarzających się żądań MFA z różnych lokalizacji, powinien automatycznie zablokować konto na kilka minut i wymagać interwencji administratora.
- Edukuj siebie i zespół. Każdy użytkownik powinien wiedzieć, że otrzymanie lawiny powiadomień MFA, której sam nie inicjował, to sygnał alarmowy. W takiej sytuacji nie należy klikać ani „Zezwól”, ani „Odrzuć” – trzeba natychmiast skontaktować się z działem IT i zmienić hasło.
- Stosuj weryfikację lokalizacji lub geoblokadę. Wiele platform pozwala blokować logowania z krajów, w których nie ma pracowników ani partnerów. Atakujący często działają z odległych regionów, więc to ogranicza ich pole manewru.
Co robić, gdy podejrzewasz atak?
Jeśli doświadczysz serii niechcianych powiadomień MFA, nie ignoruj ich. Natychmiast zmień hasło do konta, a jeśli masz dostęp do sesji na urządzeniu, wyloguj wszystkie aktywne sesje lub skorzystaj z funkcji wymuszonego wylogowania. Następnie zgłoś incydent do administratora lub do działu bezpieczeństwa.
W przypadku firm kluczowe jest, aby polityka bezpieczeństwa przewidywała scenariusz MFA Fatigue i wdrażała mechanizmy wykrywania anomalii – np. wiele prób logowania w krótkim czasie z różnych adresów IP. Szybka reakcja i blokada konta mogą uratować przed wyciekiem danych lub przejęciem systemu.
MFA wciąż pozostaje jedną z najskuteczniejszych barier przed włamaniem. Należy jednak pamiętać, że żadna technologia nie zastąpi czujności i dobrych nawyków. Włączenie dodatkowych zabezpieczeń, takich jak number matching czy klucze sprzętowe, oraz edukacja użytkowników czynią atak MFA Prompt Bombing nieskutecznym.


