🔐 MFA 疲劳轰炸为什么能攻破看起来“很安全”的账号

很多人以为开了 MFA 就万事大吉,但现实里最容易被打穿的并不是算法,而是人的耐心。所谓 MFA 疲劳轰炸,指的是攻击者已经拿到了你的密码,接着不断触发登录请求,让你的手机一遍一遍弹出“是否同意登录”。前几次你会警觉,十几次之后就可能在烦躁、困倦,或者误以为是系统抽风的情况下点下“同意”。这不是高深漏洞,它利用的是人会被重复刺激磨掉判断力。

这类攻击为什么会发生?因为很多推送式 MFA 默认只验证“是不是你点了确认”,却没有强制你验证“你正在确认哪一次登录、从哪里来的登录”。如果提示框只有一个“Approve”,没有地点、设备、时间,甚至没有数字配对,那它更像一个烦人的弹窗,而不是一次真正的身份确认。攻击者不需要破解验证码,只要赌你会被吵到投降。

现实里的防法也很直接。第一,别把“推送确认”当成最强 MFA,能用 FIDO2 安全密钥就别只靠手机弹窗。第二,如果必须用推送式 MFA,优先启用 number matching,也就是登录端给出一个数字,你必须在手机上输入同样的数字,防止“手滑同意”。第三,给账号加上异常登录限速和风险地理位置提醒,让攻击者没法无限轰炸。第四,用户侧最重要的一条反而很土:突然连续收到一堆 MFA 提示,不是去点拒绝到手软,而是立刻改密码、检查会话、踢掉未知设备,因为这通常说明密码已经泄露了。

🧪 你是公司员工,半夜手机连续弹出 20 次 Microsoft 365 登录确认,地点显示海外。你已经很困,这时最危险的错误操作是什么?答案:

💡 核心记忆:MFA 不是“多一个按钮”就安全,凡是只靠你反复点同意的认证,都会被疲劳和误操作打穿。

#Security