MFA 疲勞攻擊(MFA Fatigue Attack),又被稱為「MFA 認證轟炸(MFA Bombing)」,是一種針對人類心理弱點的社交工程攻擊手法。
1. 什麼是 MFA 疲勞攻擊?
當攻擊者透過釣魚或其他手段取得使用者的帳號密碼後,他們會嘗試登入。此時系統會發送 MFA 推送通知(Push Notification)到使用者的手機上。
攻擊過程:攻擊者會在短時間內(例如深夜或連續幾小時)不斷重複發起登入請求,導致使用者的手機瘋狂跳出驗證通知。
心理陷阱:使用者可能會因為不耐煩、疲倦、誤以為系統故障,或是為了讓手機停止震動,而在無意間點選了「批准(Approve)」。一旦點選,攻擊者就成功進入系統。
著名案例:2022 年 Uber 的資安外洩事件,就是因為員工禁不起長時間的 MFA 轟炸而誤點批准。
2. Cisco Duo 如何防禦 MFA 疲勞?
Cisco Duo 提供多種技術手段來防止使用者落入這種陷阱,而不僅僅是依賴使用者的自律:
A. 驗證推送 (Verified Duo Push) —— 最有效的防禦
這是目前防禦疲勞攻擊的主流方式。
機制:當使用者收到推送時,手機 App 不再只是顯示「批准/拒絕」,而是會要求使用者在手機上輸入網頁登入畫面上顯示的 3 到6 位數字代碼。
效果:即使攻擊者發起 100 次請求,因為攻擊者看不到使用者電腦螢幕上的隨機數字,使用者也無法盲目點擊批准,攻擊自然失效。
B. 風險感知驗證 (Risk-Based Authentication, RBA)
機制:Duo 會分析登入的上下文(如:異常的登入時間、未曾見過的 IP 位置、不尋常的地理位置)。
效果:如果系統偵測到該請求具備高風險,會自動「提高驗證強度」,例如強制將簡單的「一鍵推送」升級為「數字比對」或「生物辨識(TouchID/FaceID)」。
C. 頻率限制 (Rate Limiting) 與鎖定
機制:管理者可以設定在特定時間內允許的 MFA 嘗試次數。
效果:如果某個帳號在短時間內觸發過多次 Push,系統會自動暫時封鎖該使用者的 MFA 功能,防止轟炸持續干擾使用者。
D. 顯示更多上下文資訊
機制:在推送通知中顯示登入請求的 來源地點(地圖) 和 IP 地址。
效果:當使用者人在台北,卻看到來自俄羅斯的登入請求時,能立刻察覺異常並點擊「拒絕」並舉報。
E. 無密碼與 FIDO2 (硬體金鑰)
機制:鼓勵使用 WebAuthn 或 YubiKey 等硬體金鑰。
效果:這類驗證方式必須「實體接觸」金鑰才能通過,遠端的攻擊者完全無法透過軟體轟炸來繞過。
管理員建議做法:
若要防禦 MFA 疲勞,建議您在 Duo Admin Panel 進行以下設定:
啟用 Verified Push:針對關鍵應用程式(如 VPN、Office 365)開啟「數字比對」功能。
配置 User Lockout:設定連續失敗次數(如 5 次)後鎖定帳號。
推動 FIDO2/WebAuthn:如果預算允許,針對高風險人員發放 YubiKey 等實體金鑰,這種方式完全不受疲勞攻擊影響。


