前幾天老師分享了一個案例,假設手機突然跳出:
是否允許此次登入?
如果只有一次,我應該會直接按「拒絕」。
第二次可能也還是拒絕。
可是如果它不是跳一兩次,是半夜一直跳、上課一直震,甚至我正在打遊戲、寫作業或忙其他事情的時候,一直冒出來呢?
想一想,我好像真的不敢保證自己每一次都會很認真看。
其實只想趕快把通知弄掉。
最危險的部分已經不是我真的相信那次登入是自己的。
而是我被煩到最後,根本懶得判斷了。
今天查到,這種方式叫做 MFA Fatigue,也有人叫它 Push Bombing。
簡單來說,就是攻擊者可能已經知道你的帳號和密碼了,所以一直嘗試登入。
但因為帳號有開多因素驗證,所以最後還差手機上的那一個「允許」。
這時候使用者就會一直收到:
允許 / 拒絕
一開始看到當然會拒絕。
可是攻擊者可能根本不期待你「看錯」。
他只是一直送、一直送,希望你哪一次剛好很累、沒注意、手滑,或是單純被煩到受不了,就按下「允許」。
我覺得這點其實滿可怕的。
因為它不是在騙一個完全不懂資安的人。
就算你知道不明登入不能按允許,只要通知一直來,人還是有可能失去耐心。
Day 10 的時候,我有寫到「警告疲勞」。
就是安全通知看太多次之後,久了會覺得那只是背景雜訊,看到也不太想理。
但今天看到 MFA Fatigue,我覺得它又更直接一點。
因為這次不是系統自己跳太多警告。
是攻擊者故意讓你覺得很煩。
以前想到資安攻擊,我都會想到「騙你」、「嚇你」,或是用一些很吸引人的東西讓你點進去。
結果今天才發現,原來人的「不耐煩」也可以被利用。
如果通知一直跳,我腦中開始出現:
到底誰一直登入啦,先按掉再說。
其實從這一刻開始,我已經沒有在認真判斷這次登入到底是不是我的了。
我只是想讓它不要再跳。
而攻擊者等的可能就是這一下。
如果我根本沒有在登入帳號,手機卻一直收到 MFA 驗證通知,那問題其實已經不只是「有人亂按登入」而已。
因為對方很可能已經知道我的密碼,才有辦法一路走到需要第二次驗證的這一步。
所以這時候一直按「拒絕」,其實只是擋住眼前這一次。
真正該處理的應該是帳號本身。
像是先不要允許任何陌生登入,再自己打開官方 App 或網站查看登入紀錄,看看有沒有不認識的裝置。
密碼也最好直接換掉,尤其如果同一組密碼還有用在別的網站,就更應該一起檢查。
也可以把陌生裝置登出,再看看帳號綁定的信箱、電話或其他救援資訊有沒有被改過。