Qu'est-ce que la fatigue MFA ?
La fatigue MFA est une attaque d'ingénierie sociale visant le processus d'authentification multifacteur, également connue sous le nom de Push Bombing ou MFA Spamming. Les attaquants ont généralement acquis le nom d'utilisateur et le mot de passe du compte cible, puis tentent de se connecter plusieurs fois, ce qui entraîne l'envoi continu de notifications MFA vers le téléphone ou l'application d'authentification de la victime. CISA définit cette méthode, fondée sur le principe que les utilisateurs peuvent par inadvertance approuver des demandes en raison de leur fatigue ou ennui face à une répétition excessive de notifications, comme de la fatigue MFA. Ce qui rend cette attaque particulièrement préoccupante, c'est que les attaquants n'ont pas nécessairement besoin de compromettre la MFA elle-même. Ils exploitent l'interaction entre l'utilisateur et le processus d'authentification. Si un utilisateur reçoit soudainement une multitude de demandes de connexion qu'il n'a pas initiées, il pourrait, assailli par les notifications, finir par approuver une demande, permettant ainsi à l'attaquant de se connecter. Ainsi, la fatigue MFA ne signifie pas que l'authentification multifacteur est
Pourquoi les attaquants envoient-ils constamment des notifications MFA ?
La fatigue MFA repose généralement sur le fait que l'attaquant a déjà obtenu certaines informations de connexion valides. Ces informations peuvent provenir de fuites de données, de phishing, de logiciels malveillants ou d'autres méthodes de vol de certificats. Microsoft a publiquement analysé des cas de Push Bombing, soulignant que les attaquants utilisent les certificats acquis pour déclencher plusieurs fois des demandes, espérant que l'utilisateur finira par approuver l'une d'entre elles par erreur. Les attaquants n'ont pas besoin que chaque demande semble raisonnable. Au contraire, le volume de notifications fait partie intégrante de la stratégie d'attaque. Lorsque l'utilisateur est au travail, en train de dormir, en réunion ou subissant un grand nombre de notifications sur son mobile, la répétition des demandes MFA peut progressivement devenir une distraction, diminuant la volonté de l'utilisateur de vérifier minutieusement chaque demande de connexion. La situation réellement dangereuse se produit lorsque l'utilisateur, voyant une notification familière d'un authentificateur, commence à la considérer comme une alerte système ordinaire, et non comme une véritable demande
Pourquoi, même avec MFA activée, un compte peut-il encore être attaqué ?
L'objectif de la MFA est d'ajouter un facteur d'authentification supplémentaire au-delà du mot de passe, ce qui signifie que même si le mot de passe est volé, l'attaquant doit toujours passer une validation supplémentaire pour se connecter. Microsoft considère également la MFA comme une mesure de sécurité importante pour réduire les attaques basées sur les certificats. Le problème réside dans le fait que différents méthodes de MFA offrent des niveaux de protection différents. CISA indique que certaines MFA basées sur des notifications push peuvent toujours être vulnérables à des attaques telles que le Push Bombing ou la fatigue MFA, si d'autres mesures de protection ne sont pas mises en œuvre ; CISA recommande donc d’adopter progressivement des MFA résistantes au phishing, et en attendant, d’utiliser la méthode de Correspondance Numérique pour réduire le risque de bombardement par notifications. Ainsi, activer la MFA ne signifie pas que le compte est entièrement en sécurité. Il est plus important de comprendre quel type de MFA est utilisé et ce qui doit être validé lors de la connexion.
Quelles situations doivent alerter lors de la réception de notifications MFA inconnues ?
Le critère de jugement le plus important est en fait très simple : avez-vous essayé de vous connecter ? Si vous vous connectez à Microsoft, Google, GitHub ou à un autre service, et que l'authentificateur vous demande soudainement de confirmer la connexion, cela est généralement normal. Mais si vous n’avez pas initié de connexion, et que vous recevez soudainement une demande MFA sur votre téléphone, vous ne devriez pas appuyer directement sur l'approbation. Les situations suivantes nécessitent particulièrement votre vigilance :
- Recevoir plusieurs notifications de vérification de connexion en très peu de temps.
- Notifications indiquant des emplacements ou des appareils inconnus.
- Vous n'êtes pas en train de vous connecter à ce service.
- Notifications vous demandant de choisir rapidement d'approuver ou de refuser.
- Après avoir refusé, une nouvelle demande apparaît immédiatement.
- Recevoir en même temps des alertes de réinitialisation de mot de passe ou de sécurité du compte.
Si vous vous trouvez dans ces situations, la meilleure approche est de ne pas appuyer continuellement sur refuser jusqu'à ce que les notifications s'arrêtent, mais plutôt de procéder à un examen de votre compte. Les directives de sécurité de Microsoft recommandent également que lorsque vous recevez des demandes MFA non initiées, vous devez d’abord vérifier la source de la demande et, si nécessaire, changer immédiatement le mot de passe du compte concerné.
Pourquoi la Correspondance Numérique peut-elle réduire le risque de fatigue MFA ?
Le problème évident des MFA classiques basées sur les notifications push est que les utilisateurs peuvent simplement appuyer sur Approuver ou Autoriser pour valider. Si un attaquant envoie des demandes répétées, il peut profiter de la fatigue ou des erreurs de manipulation de l'utilisateur pour obtenir une validation par erreur. La Correspondance Numérique modifie ce processus. Une fois que vous commencez à vous connecter, la page de connexion affichera une série de chiffres, que vous devez entrer dans l'application d'authentification, et non simplement appuyer sur l'approbation. CISA considère que la Correspondance Numérique peut réduire efficacement la fatigue MFA, et la voit comme une mesure de transition importante en attente de l'utilisation de MFA résistantes au phishing. Microsoft a également intégré la Correspondance Numérique comme un mécanisme de sécurité essentiel pour les connexions via Microsoft Authenticator afin de réduire le risque d'approbation erronée des demandes MFA. Cependant, la Correspondance Numérique ne constitue pas une solution complète à toutes les attaques MFA. CISA recommande toujours de privilégier les MFA résistantes au phishing, telles que les
Que faire en cas de fatigue MFA ?
Si vous recevez soudainement de nombreuses demandes MFA que vous n'avez pas initiées, la première étape est de ne rien approuver. Même si les notifications apparaissent successivement de nombreuses fois, ne pas appuyer sur l'approbation juste pour les faire cesser, car les attaquants attendent précisément cette maladresse. Ensuite, vous devriez accéder directement aux paramètres de sécurité du compte du service concerné, vérifier les activités de connexion récentes, les appareils connectés, ainsi que les méthodes d'authentification. Si vous pensez que vos mots de passe ont été compromis, changez-les immédiatement par un mot de passe nouveau que vous n'avez pas utilisé ailleurs, assurez-vous également que les informations de récupération de votre compte n'ont pas été modifiées. Si le service prend en charge la Correspondance Numérique ou d'autres méthodes de vérification plus robustes contre le phishing, envisagez également de faire une mise à niveau. Pour les comptes importants, utiliser une clé de passe ou d'autres méthodes de vérification FIDO/WebAuthn peut réduire davantage le risque d'attaques auxquelles sont confrontées les passcodes traditionnelles et les MFA par
Foire aux questions sur la fatigue MFA et traitements après une explosion de notifications.
Recevoir des notifications de vérification MFA en continu signifie-t-il que l’attaquant connaît déjà mon mot de passe ?
C'est une question cruciale à se poser. La fatigue MFA nécessite généralement que l'attaquant ait précédemment acquis des certificats de connexion valides afin de continuer à générer des demandes de vérification MFA, donc si vous recevez soudainement un grand nombre de notifications sans avoir tenté de vous connecter, il faut effectivement envisager que votre mot de passe ait pu être compromis. L'analyse par Microsoft des cas de Push Bombing a également noté que les attaquants utilisent des certificats qu'ils ont obtenus pour générer de nombreuses demandes MFA. Cependant, recevoir une notification inconnue unique ne prouve pas nécessairement que votre mot de passe a fui. La meilleure approche est de se rendre directement sur le site officiel ou l'application pour consulter les paramètres de sécurité du compte, au lieu de cliquer sur le lien dans la notification, puis de vérifier les activités de connexion et de changer de mot de passe. Si le même mot de passe a été utilisé ailleurs, vérifiez-le également.
Pourquoi refuser sans relâche n'est pas suffisant, et pourquoi il est nécessaire de changer de mot de passe ?
Refuser peut stopper la demande MFA en cours, mais cela ne résout pas le fait que l'attaquant pourrait avoir déjà vos noms d'utilisateur et mot de passe. Si l'attaquant possède encore des informations valides, il pourra continuer à tenter de se connecter et à envoyer de nouvelles demandes MFA. Par conséquent, il convient de considérer la fatigue MFA comme un signal d'alerte pour la sécurité de votre compte, et non comme un simple problème de notifications sur votre mobile. Changer le mot de passe, vérifier les activités de connexion, confirmer les informations de récupération, et vérifier d'autres méthodes de connexion permettent de réellement réduire la possibilité de nouvelles attaques. Les directives de sécurité de Microsoft suggèrent également qu'en cas de demandes MFA non initiées, vérifiez la source et changez immédiatement le mot de passe si nécessaire.
Avec la Correspondance Numérique déjà activée, faut-il encore s'inquiéter de la fatigue MFA ?
Oui, mais le risque est diminué. La Correspondance Numérique exige que l'utilisateur entre les chiffres affichés sur la page de connexion, il est donc plus difficile pour l'attaquant de réussir en se basant uniquement sur la fatigue de l'utilisateur qui pourrait approuver accidentellement une demande. CISA considère que la Correspondance Numérique est une mesure efficace pour réduire la fatigue MFA, mais elle note également que sa capacité de protection est encore inférieure à celle des véritables MFA résistantes au phishing. Si votre compte prend en charge des méthodes telles que les clés de passe ou d'autres types de vérification FIDO/WebAuthn, il est particulièrement conseillé d’envisager ces méthodes pour les emails principaux, les comptes professionnels ou de haute valeur. Cela n'est pas parce que la Correspondance Numérique n'est pas efficace, mais pour réduire progressivement la dépendance à des processus de connexion vulnérables aux manipulations sociales.
Un point clé à retenir : ne pas approuver les demandes MFA inconnues ; changez d'abord votre mot de passe, vérifiez les activités de connexion, puis optez pour la Correspondance Numérique ou les MFA résistantes au phishing.