MFA Fatigue とは何か?

MFA Fatigue は、多要素認証プロセスに対するソーシャルエンジニアリング攻撃の一形態で、Push Bombing や MFA Spamming とも呼ばれます。攻撃者はターゲットアカウントのユーザー名とパスワードを入手し、ログイン試行を繰り返して、システムが被害者の携帯電話や認証アプリにMFAプッシュ通知を送り続けるようにします。CISAは、この疲労や煩わしさからユーザーが誤って許可をクリックすることを狙った大量の認証要求による攻撃を明確にMFA Fatigueと定義しています。 この攻撃が特に注目される点は、攻撃者が必ずしもMFA自体を突破する必要がないことです。彼らが利用するのは、ユーザーと認証プロセスとの相互作用です。ユーザーが意図しない大量のログイン要求を受け取った場合、通知の頻繁な干渉により許可をクリックしてしまう可能性があります。 したがって、MFA Fatigueは多要素認証が無駄であることを意味するのではなく、ユーザーに注意を促すものです。自分が発起しないMFA要求は、普通の通知として扱うべきではありません。

攻撃者がMFA通知を繰り返し送信する理由は?

MFA Fatigueの前提は、攻撃者がすでに何らかの有効なログイン情報を取得していることです。これらの情報は、データ漏洩、フィッシングサイト、マルウェア、その他の認証情報盗難手段から来ている可能性があります。MicrosoftはPush Bombingのケースを公に分析し、攻撃者が既に取得した認証情報を使ってプッシュ要求を繰り返しトリガーすることを指摘しています。ユーザーが最終的にその中の1回を誤って承認することを期待しているのです。 攻撃者は、すべてのリクエストが合理的に見える必要はありません。むしろ、大量通知自体が攻撃戦略の一部です。ユーザーが仕事をしている、寝ている、会議中である、または大量の携帯通知に対応しているときに、繰り返し表示されるMFA要求は、ユーザーが各ログイン要求を慎重に確認する意欲を低下させる可能性があります。 本当に危険な状況は、ユーザーが見慣れた認証通知を見ると、それを普通のシステムメッセージとして扱い、実際の認証要求ではないと見なさなくなることです。

MFAが有効な状態でも、アカウントが攻撃される可能性があるのはなぜ?

MFAの目的は、パスワードに加え、追加の認証要素を加えることであり、パスワードが盗まれた場合でも、攻撃者は追加の認証を通過する必要があります。MicrosoftもMFAを認証情報ベースの攻撃を減少させるための重要なセキュリティ手段と見なしています。 問題は、さまざまなMFA手法が提供する防御能力が完全に同じではないことです。CISAは、一部のプッシュ式MFAがさらなる防護措置なしではPush BombingやMFA Fatigueの影響を受ける可能性があると指摘しており、フィッシング耐性のあるMFAを段階的に導入することを推奨しています。すぐに導入できない場合は、Number Matchingを使用してプッシュ攻撃のリスクを低減することができます。 したがって、MFAを有効にすることは、アカウントのすべてのセキュリティ設定が完了していることを意味しないのです。どのようなMFAを使用しているか、ログイン時に何を確認する必要があるかを理解することが重要です。

見知らぬMFA通知を受信した場合、どのような状況に警戒すべきか?

最も重要な判断基準は非常にシンプルです:あなたはログインを試みましたか? Microsoft、Google、GitHub、またはその他のサービスにログインしている場合、認証器が突然ログインを確認するように求めてくるのは、通常は正常なプロセスです。しかし、あなたが全くログインしようとしていないのに、携帯電話にMFA要求が突然表示された場合、それをすぐに許可することはすべきではありません。 特に注意すべき状況は以下の通りです:

  • 短時間内に連続して多くのログイン検証通知を受け取った。
  • 通知に見知らぬログイン場所やデバイスが表示されている。
  • その時、あなたはそのサービスにログインしていなかった。
  • 通知が迅速に許可または拒否を選択するよう求めている。
  • 拒否後、新しい要求がすぐに表示された。
  • パスワードのリセットやアカウントのセキュリティ警告を同時に受け取った。

これらの状況が発生した場合、最も安全な行動は、通知が止まるまで拒否を押し続けるのではなく、アカウントそのものに対処することです。Microsoftのセキュリティガイドラインも、自分が発起していないMFA要求に遭遇した場合、最初に要求の出所を確認し、必要に応じて関連するアカウントのパスワードをすぐに変更することを推奨しています。

Number MatchingがMFA Fatigueのリスクを低減する理由は?

従来のプッシュMFAには明らかな問題があります。ユーザーは単に承認または許可を押すだけで検証を完了できる可能性があります。そのため、攻撃者が継続的に要求を送信すれば、ユーザーの疲労や誤操作を利用して不正な承認を得るチャンスがあるのです。 Number Matchingはこのプロセスを変えます。 ログインが開始されると、ログインページに数字のセットが表示されます。ユーザーは認証器アプリでログイン画面に表示されるのと同じ数字を入力する必要があります。単に許可を押すのではありません。CISAはNumber MatchingがMFA Fatigueのリスクを有効に低減できると考えており、即時にフィッシング耐性のあるMFAが使用できない場合の重要な移行手段として見なしています。 Microsoftも現在Number MatchingをMicrosoft Authenticatorによるプッシュログインの重要なセキュリティ機構として採用しており、ユーザーがMFA要求を誤って承認するリスクを低減しています。 ただし、Number MatchingはすべてのMFA攻撃の完全な解決策ではありません。CISAは、可能な限りフィッシング耐性のあるMFAを優先して採用することを推奨しています。例えば、FIDO/WebAuthnタイプの認証方式です。

MFA Fatigueに直面した場合、どう対処すべきか?

もしあなたが自分で発起していないMFA要求を大量に受け取った場合、最初のステップは、いかなる要求も承認しないことです。通知が多く続いていても、それを止めるために許可を押すことは避けてください。攻撃者が狙っているのはまさにその誤操作です。 次に、関連サービスの公式アカウントセキュリティ設定に進み、最近のログイン活動、ログインしているデバイス、認証手段を確認する必要があります。もし攻撃者がパスワードを知っていると疑われる場合、アカウントの復旧情報が変更されていないか確認しながら、新しいパスワードに変更してください。 サービスがNumber Matchingやより強力なフィッシング対策認証方法に対応している場合、優先的にそれらにアップグレードすることも検討できます。重要なアカウントについては、Passkeyやその他のFIDO/WebAuthn認証方式を使用すると、従来のパスワードやプッシュMFAが直面するリスクをさらに低減できます。CISAはFIDO/WebAuthnを現在広く利用可能なフィッシング対策認証方式としてリストしています。

ユーザーが認証器を用いてログインページに表示された数字を入力して、MFA Fatigue攻撃を防ぐ様子

MFA Fatigueに関するよくある質問とプッシュ攻撃後の対処法

MFA検証通知を受け続けるのは、攻撃者がパスワードを知っているサインか?

これは非常に重要な判断の問題です。MFA Fatigueは通常、攻撃者が有効なログイン認証情報を取得している必要があるため、全くログインの試みがない状況で大量の通知を受け取った場合、パスワードが取得された可能性を考慮する必要があります。MicrosoftのPush Bombingのケース分析でも、攻撃者はすでに取得した認証情報を使って多数のMFA要求をトリガーします。 しかし、単に一度の見知らぬ通知を受け取ったからといって、パスワードが必ず漏れているわけではありません。最も安全な行動は、公式サイトやアプリからアカウントのセキュリティ設定にアクセスし、通知のリンクをクリックするのではなく、ログイン活動を確認してパスワードを変更することです。同じパスワードが他のサービスでも使われている場合は、そちらも確認してください。

なぜ、拒否を押し続けるだけでは不十分で、パスワードの変更が必要なのか?

拒否を押すことで、その都度のMFA要求を防ぐことはできますが、それ自体は攻撃者がアカウントのパスワードを取得しているかもしれない問題を解決しません。攻撃者が有効な認証情報を持ち続けている限り、ログイン試行を続けたり、新しいMFA要求を送信したりすることができます。 したがって、MFA Fatigueが発生した場合、それを単なる携帯通知の問題ではなく、アカウントの安全警告と見なすべきです。パスワードの変更、ログイン活動の確認、復旧情報の確認、他のログイン方法のチェックなどを行うことで、攻撃が続く可能性を本当に減少させることができます。Microsoftのセキュリティガイドラインでも、発起していないMFA要求に対して、要求の出所を確認し、必要に応じて関連するアカウントのパスワードを即座に変更することが推奨されています。

Number Matchingを有効にした後でも、MFA Fatigueを心配すべきか?

はい、必要ですが、リスクは低下します。Number Matchingは、ユーザーにログイン画面に表示された数字を入力させるため、攻撃者が単に大量のプッシュ通知を送信するだけでは、ユーザーが誤って一度承認することでログインを達成するのが難しくなります。CISAはNumber MatchingをMFA Fatigueのリスクを低下させる有効な手段と見なしていますが、フィッシング耐性のあるMFAに比べてその防御能力は依然として劣ると明言しています。 アカウントがPasskeyや他のFIDO/WebAuthn認証方式に対応している場合、特に重要なメールアカウント、企業アカウント、高価値アカウントについては、こうしたフィッシング対策方式の使用を進めて考えるべきです。これはNumber Matchingが効果がないからではなく、社会工学に影響を受けやすいログインプロセスへの依存を段階的に減らすことが目的です。

重要なポイント:見知らぬMFA要求を承認しない;最初にパスワードを変更し、ログイン活動を確認し、その後、Number Matchingやフィッシング耐性のあるMFAにアップグレードする。