MFA Fatigue 是什麼?
MFA Fatigue 是一種針對多因素驗證流程的社交工程攻擊,也常被稱為 Push Bombing 或 MFA Spamming。攻擊者通常已經取得目標帳號的使用者名稱與密碼,接著反覆嘗試登入,讓系統持續向受害者的手機或驗證器 App 發送 MFA 推播通知。CISA 將這種透過大量驗證請求讓使用者因疲勞或厭煩而誤允許的方式明確列為 MFA Fatigue。 這種攻擊特別值得注意的地方,是攻擊者不一定需要破解 MFA 本身。他們真正利用的是使用者與驗證流程之間的互動。如果使用者突然收到大量自己沒有發起的登入要求,最後因為一直被通知打擾而按下允許,攻擊者就可能完成登入。 因此,MFA Fatigue 並不是說多因素驗證沒有用,而是提醒使用者:任何自己沒有發起的 MFA 請求,都不應該被視為普通通知。
攻擊者為什麼會一直發送 MFA 通知?
MFA Fatigue 的前提通常是攻擊者已經取得某些有效登入資訊。這些資訊可能來自資料外洩、釣魚網站、惡意軟體或其他憑證竊取方式。Microsoft 曾公開分析過 Push Bombing 案例,指出攻擊者會利用已取得的憑證反覆觸發推播請求,期待使用者最後錯誤批准其中一次。 攻擊者並不需要讓每一次請求都看起來合理。相反地,大量通知本身就是攻擊策略的一部分。當使用者正在工作、睡覺、開會或處理大量手機通知時,持續出現的 MFA 請求可能逐漸變成一種干擾,降低使用者仔細確認每一次登入要求的意願。 真正危險的情況是,使用者看到熟悉的驗證器通知後,開始把它當成普通的系統提示,而不是一次真正的身份驗證要求。
為什麼 MFA 明明已經開啟,帳號仍然可能被攻擊?
MFA 的目的,是在密碼之外增加額外的身份驗證因素,因此即使密碼遭到竊取,攻擊者仍然需要通過額外驗證才能完成登入。Microsoft 也將 MFA 視為降低憑證型攻擊的重要安全措施。 問題在於,不同 MFA 方法提供的防護能力並不完全相同。CISA 指出,部分推播式 MFA 如果沒有進一步加入防護措施,仍可能受到 Push Bombing 或 MFA Fatigue 影響;CISA 因此建議逐步採用抗釣魚的 MFA,而在無法立即導入時,可以使用 Number Matching 降低推播轟炸帶來的風險。 所以,開啟 MFA 並不代表帳號已經完成所有安全設定。更重要的是了解自己使用的是哪一種 MFA,以及登入時到底需要確認什麼。
收到陌生 MFA 通知時,哪些情況最值得警惕?
最重要的判斷標準其實很簡單:你有沒有主動嘗試登入? 如果你正在登入 Microsoft、Google、GitHub 或其他服務,驗證器突然要求你確認登入,這通常是正常流程。但如果你完全沒有嘗試登入,手機卻突然出現 MFA 請求,就不應該直接按下允許。 以下情況尤其需要注意:
- 短時間內連續收到多次登入驗證通知。
- 通知顯示陌生的登入位置或裝置。
- 你當時根本沒有登入該服務。
- 通知要求你快速選擇允許或拒絕。
- 在你拒絕後,新的請求又立即出現。
- 同時收到密碼重設或帳號安全警告。
如果出現這些情況,最安全的做法不是一直按拒絕直到通知停止,而是進一步處理帳號本身。Microsoft 的安全指南也建議,遇到自己沒有發起的 MFA 請求時,應先確認請求來源,必要時立即更換相關帳號密碼。
Number Matching 為什麼可以降低 MFA Fatigue 風險?
傳統的 Push MFA 有一個明顯問題:使用者可能只需要按下 Approve 或 Allow 就能完成驗證。如果攻擊者持續發送請求,就有機會利用使用者疲勞或誤操作完成一次錯誤批准。 Number Matching 改變了這個流程。 當登入開始後,登入頁面會顯示一組數字,使用者需要在驗證器 App 中輸入與登入畫面相同的數字,而不是單純按下允許。CISA 認為 Number Matching 可以有效降低 MFA Fatigue,並將它視為在無法立即使用抗釣魚 MFA 時的重要過渡措施。 Microsoft 目前也已將 Number Matching 作為 Microsoft Authenticator 推播登入的重要安全機制,用來降低使用者誤批准 MFA 請求的風險。 不過,Number Matching 並不是所有 MFA 攻擊的完整解決方案。CISA 仍建議有條件時優先採用抗釣魚 MFA,例如 FIDO/WebAuthn 類型的驗證方式。
遇到 MFA Fatigue 時,應該怎麼處理?
如果你突然收到大量自己沒有發起的 MFA 請求,第一步是不要批准任何請求。即使通知已經連續出現很多次,也不要因為想讓它停止而按下允許,因為攻擊者等待的正是這一次錯誤操作。 接著應該直接進入相關服務的官方帳號安全設定,檢查最近登入活動、已登入裝置以及身份驗證方法。如果你懷疑攻擊者已經知道密碼,應立即更換成沒有在其他服務使用過的新密碼,並確認帳號恢復資訊沒有被修改。 如果服務支援 Number Matching 或更強的抗釣魚驗證方式,也可以優先升級。對重要帳號而言,使用 Passkey 或其他 FIDO/WebAuthn 驗證方式,可以進一步降低傳統密碼與推播 MFA 所面臨的部分攻擊風險。CISA 將 FIDO/WebAuthn 列為目前廣泛可用的抗釣魚身份驗證方式。
MFA Fatigue 常見問題與帳號遭到推播轟炸後的處理方式
一直收到 MFA 驗證通知,是不是代表攻擊者已經知道我的密碼?
這是一個非常重要的判斷問題。MFA Fatigue 通常需要攻擊者先取得有效的登入憑證,才能持續觸發後續的 MFA 驗證請求,因此如果你在完全沒有登入的情況下突然收到大量驗證通知,確實應該把密碼可能已經遭到取得列入考慮。Microsoft 對 Push Bombing 的案例分析也指出,攻擊者會使用已經取得的憑證來觸發大量 MFA 請求。 不過,單純收到一次陌生通知並不能證明密碼一定已經外洩。最安全的做法,是直接從官方網站或 App 進入帳號安全設定,而不是點擊通知中的連結,檢查登入活動並更換密碼。若相同密碼曾經在其他服務使用,也應該一起檢查。
為什麼一直按拒絕還是不夠,還需要更換密碼?
按拒絕可以阻止當次 MFA 請求,但它並沒有解決攻擊者可能已經取得帳號密碼的問題。如果攻擊者持續擁有有效憑證,他們仍然可以繼續嘗試登入並發送新的 MFA 請求。 因此,MFA Fatigue 發生後應該把它視為一個帳號安全警訊,而不是單純的手機通知問題。更換密碼、檢查登入活動、確認恢復資訊,以及檢查其他登入方法,才能真正降低攻擊持續發生的可能性。Microsoft 的安全指南也建議,對於未主動發起的 MFA 請求,應確認請求來源並在需要時立即更換相關帳號密碼。
Number Matching 已經開啟後,還需要擔心 MFA Fatigue 嗎?
需要,但風險會有所下降。Number Matching 要求使用者輸入登入畫面顯示的數字,因此攻擊者單純大量發送推播通知,比較難只靠使用者誤按一次 Approve 就完成登入。CISA 將 Number Matching 視為降低 MFA Fatigue 的有效措施,但同時也明確指出,它的防護能力仍低於真正的抗釣魚 MFA。 如果帳號支援 Passkey 或其他 FIDO/WebAuthn 驗證方式,尤其是主要 Email、企業帳號或高價值帳號,可以進一步考慮使用這類抗釣魚方式。這樣做的目的不是因為 Number Matching 沒有效果,而是逐步降低對容易受到社交工程影響的登入流程依賴。
One Key Takeaway: 收到陌生 MFA 請求不要批准;先改密碼、查登入活動,再升級到 Number Matching 或抗釣魚 MFA。