iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0

前幾天老師分享了一個案例,假設手機突然跳出:

是否允許此次登入?

如果只有一次,我應該會直接按「拒絕」。

第二次可能也還是拒絕。

可是如果它不是跳一兩次,是半夜一直跳、上課一直震,甚至我正在打遊戲、寫作業或忙其他事情的時候,一直冒出來呢?

想一想,我好像真的不敢保證自己每一次都會很認真看。
其實只想趕快把通知弄掉。

最危險的部分已經不是我真的相信那次登入是自己的。

而是我被煩到最後,根本懶得判斷了。

原來「一直煩你」也可以是一種攻擊

今天查到,這種方式叫做 MFA Fatigue,也有人叫它 Push Bombing。

簡單來說,就是攻擊者可能已經知道你的帳號和密碼了,所以一直嘗試登入。

但因為帳號有開多因素驗證,所以最後還差手機上的那一個「允許」。

這時候使用者就會一直收到:

允許 / 拒絕

一開始看到當然會拒絕。

可是攻擊者可能根本不期待你「看錯」。

他只是一直送、一直送,希望你哪一次剛好很累、沒注意、手滑,或是單純被煩到受不了,就按下「允許」。

我覺得這點其實滿可怕的。

因為它不是在騙一個完全不懂資安的人。

就算你知道不明登入不能按允許,只要通知一直來,人還是有可能失去耐心。

這跟之前寫的「警告疲勞」很像

Day 10 的時候,我有寫到「警告疲勞」。

就是安全通知看太多次之後,久了會覺得那只是背景雜訊,看到也不太想理。

但今天看到 MFA Fatigue,我覺得它又更直接一點。

因為這次不是系統自己跳太多警告。

是攻擊者故意讓你覺得很煩。

以前想到資安攻擊,我都會想到「騙你」、「嚇你」,或是用一些很吸引人的東西讓你點進去。

結果今天才發現,原來人的「不耐煩」也可以被利用。

如果通知一直跳,我腦中開始出現:

到底誰一直登入啦,先按掉再說。

其實從這一刻開始,我已經沒有在認真判斷這次登入到底是不是我的了。

我只是想讓它不要再跳。

而攻擊者等的可能就是這一下。

如果不是我登入,一直按拒絕其實還不夠

如果我根本沒有在登入帳號,手機卻一直收到 MFA 驗證通知,那問題其實已經不只是「有人亂按登入」而已。

因為對方很可能已經知道我的密碼,才有辦法一路走到需要第二次驗證的這一步。

所以這時候一直按「拒絕」,其實只是擋住眼前這一次。

真正該處理的應該是帳號本身。

像是先不要允許任何陌生登入,再自己打開官方 App 或網站查看登入紀錄,看看有沒有不認識的裝置。

密碼也最好直接換掉,尤其如果同一組密碼還有用在別的網站,就更應該一起檢查。

也可以把陌生裝置登出,再看看帳號綁定的信箱、電話或其他救援資訊有沒有被改過。


上一篇
Day(十五)Email 怎麼知道寄件人不是亂寫的?
系列文
今天的我能騙過昨天的我嗎?高中生的 30 天社交工程與釣魚辨識實驗 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言