Attaque de fatigue MFA

Attaque de fatigue MFA

Faites l'expérience d'une attaque push-bombing MFA et apprenez à vous en défendre.

Qu'est-ce que Attaque de fatigue MFA?

MFA empêche un attaquant de détenir rien d'autre qu'un mot de passe volé, de sorte que les attaquants ciblent plutôt la personne qui répond à l'invite. Tard dans la nuit, les notifications push démarrent. Vous refusez les deux premiers, puis un message du service d'assistance vous indique qu'il s'agit d'une maintenance de routine et vous demande d'approuver la suivante. Vous travaillerez par la suite, appellerez la véritable équipe informatique, déposerez le rapport et apprendrez les contrôles qui permettent d'éviter ce problème. Le scénario fait suite à la violation d’Uber en 2022, qui s’est déroulée de la même manière.

Ce que vous apprendrez dans Attaque de fatigue MFA

Attaque de fatigue MFA — Étapes de la formation

  1. Conclusion pour la nuit

    Il est 23 heures quelques minutes, un jeudi. Alice vient d'envoyer le dernier e-mail de la journée - une mise à jour de l'itinéraire pour le programme de fret de demain - et est sur le point d'éteindre son ordinateur portable. Son téléphone est sur le bureau à côté d'elle, en train de charger. MFA est activé sur son compte professionnel. Elle dort mieux en sachant que c'est là.

  2. Une demande de connexion inattendue

    Le téléphone d'Alice vibre avec une notification push MFA. Quelqu'un essaie de se connecter à son compte Northridge Logistics Portal. Elle est déjà connectée sur son ordinateur portable. Elle n’a initié aucune nouvelle connexion.

  3. Refuser la première invite

    Cette connexion n'est pas celle d'Alice. La bonne décision est de le nier immédiatement.

  4. Un autre, tout de suite

    Avant qu'Alice ne puisse poser son téléphone, une deuxième poussée MFA arrive. Même compte, même IP Sofia. Le compteur de tentatives à l'invite indique désormais Tentative n°2 . Celui qui a son mot de passe n’abandonne pas.

  5. Un message de "IT"

    Alors qu'Alice regarde son téléphone en se demandant ce qui se passe, un message WhatsApp arrive d'une personne s'identifiant comme étant Northridge IT Help Desk . Le contact n'est pas dans son répertoire téléphonique.

  6. Lire entre les lignes

    Lors d'une journée normale, Alice remarquerait les signaux d'alarme dans ce message. Mais il est plus de 23 heures, elle est fatiguée et le message utilise le bon vocabulaire : 'rotation des informations d'identification', 'revalidation de session', 'Help Desk'. Un véritable attaquant compte précisément sur cette fatigue.

  7. La poussée qui le décide

    Juste au bon moment, une troisième poussée MFA arrive. Alice rationalise : peut-être que le département informatique s'occupe réellement de la maintenance. Approuver une fois mettra fin au bruit et elle pourra dormir. Elle appuie sur Approuver.

  8. Un faux sentiment de calme

    Les invites s'arrêtent. Alice expire, branche son téléphone et s'endort. À Sofia, l'attaquant est désormais connecté à son compte Northridge Logistics Portal. Ils disposent d'une vingtaine de minutes avant que la détection d'anomalie de l'entreprise ne détecte la connexion étrangère.

  9. Un e-mail qui ne correspond pas

    Alice s'installe dans son bureau à domicile avec un café. Sa boîte de réception contient quelques messages du jour au lendemain. La première vient de David Park du service Finances, et la ligne d'objet l'arrête.

  10. Les pièces commencent à s’emboîter

    Alice n'a pas envoyé cet e-mail. Elle ne s'occupe même pas des services bancaires des fournisseurs. Son estomac tombe.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1621 Multi-Factor Authentication Request Generation

CIS Controls

  • CIS 6 Access Control Management
  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control