Attaque de fatigue MFA
Faites l'expérience d'une attaque push-bombing MFA et apprenez à vous en défendre.
Qu'est-ce que Attaque de fatigue MFA?
MFA empêche un attaquant de détenir rien d'autre qu'un mot de passe volé, de sorte que les attaquants ciblent plutôt la personne qui répond à l'invite. Tard dans la nuit, les notifications push démarrent. Vous refusez les deux premiers, puis un message du service d'assistance vous indique qu'il s'agit d'une maintenance de routine et vous demande d'approuver la suivante. Vous travaillerez par la suite, appellerez la véritable équipe informatique, déposerez le rapport et apprendrez les contrôles qui permettent d'éviter ce problème. Le scénario fait suite à la violation d’Uber en 2022, qui s’est déroulée de la même manière.
Ce que vous apprendrez dans Attaque de fatigue MFA
- Reconnaître une attaque de fatigue MFA (push bombing) dès la première invite inattendue, avant l'arrivée du crochet d'ingénierie sociale
- Appliquez la règle « refusez toutes les invites que vous n'avez pas lancées, quel que soit le nombre d'entre elles », même sous la fatigue et sous la pression du temps.
- Identifier l'usurpation d'identité informatique hors canal (WhatsApp, Telegram, téléphone personnel) comme un signal hostile, quelle que soit la légitimité des mots.
- Répondez à une compromission de compte réussie avec les premières actions correctes : appelez le vrai service informatique, déposez un rapport d'incident détaillé et informez l'équipe de la tendance.
- Choisissez des contrôles MFA plus puissants (correspondance des numéros et clés matérielles/FIDO2 résistantes au phishing) qui neutralisent les attaques de fatigue au niveau du protocole.
Attaque de fatigue MFA — Étapes de la formation
-
Conclusion pour la nuit
Il est 23 heures quelques minutes, un jeudi. Alice vient d'envoyer le dernier e-mail de la journée - une mise à jour de l'itinéraire pour le programme de fret de demain - et est sur le point d'éteindre son ordinateur portable. Son téléphone est sur le bureau à côté d'elle, en train de charger. MFA est activé sur son compte professionnel. Elle dort mieux en sachant que c'est là.
-
Une demande de connexion inattendue
Le téléphone d'Alice vibre avec une notification push MFA. Quelqu'un essaie de se connecter à son compte Northridge Logistics Portal. Elle est déjà connectée sur son ordinateur portable. Elle n’a initié aucune nouvelle connexion.
-
Refuser la première invite
Cette connexion n'est pas celle d'Alice. La bonne décision est de le nier immédiatement.
-
Un autre, tout de suite
Avant qu'Alice ne puisse poser son téléphone, une deuxième poussée MFA arrive. Même compte, même IP Sofia. Le compteur de tentatives à l'invite indique désormais Tentative n°2 . Celui qui a son mot de passe n’abandonne pas.
-
Un message de "IT"
Alors qu'Alice regarde son téléphone en se demandant ce qui se passe, un message WhatsApp arrive d'une personne s'identifiant comme étant Northridge IT Help Desk . Le contact n'est pas dans son répertoire téléphonique.
-
Lire entre les lignes
Lors d'une journée normale, Alice remarquerait les signaux d'alarme dans ce message. Mais il est plus de 23 heures, elle est fatiguée et le message utilise le bon vocabulaire : 'rotation des informations d'identification', 'revalidation de session', 'Help Desk'. Un véritable attaquant compte précisément sur cette fatigue.
-
La poussée qui le décide
Juste au bon moment, une troisième poussée MFA arrive. Alice rationalise : peut-être que le département informatique s'occupe réellement de la maintenance. Approuver une fois mettra fin au bruit et elle pourra dormir. Elle appuie sur Approuver.
-
Un faux sentiment de calme
Les invites s'arrêtent. Alice expire, branche son téléphone et s'endort. À Sofia, l'attaquant est désormais connecté à son compte Northridge Logistics Portal. Ils disposent d'une vingtaine de minutes avant que la détection d'anomalie de l'entreprise ne détecte la connexion étrangère.
-
Un e-mail qui ne correspond pas
Alice s'installe dans son bureau à domicile avec un café. Sa boîte de réception contient quelques messages du jour au lendemain. La première vient de David Park du service Finances, et la ligne d'objet l'arrête.
-
Les pièces commencent à s’emboîter
Alice n'a pas envoyé cet e-mail. Elle ne s'occupe même pas des services bancaires des fournisseurs. Son estomac tombe.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1621 Multi-Factor Authentication Request Generation
CIS Controls
- CIS 6 Access Control Management
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control