Aller au contenu principal
Articlesécurité des identités

Fatigue MFA : stopper les attaques push bombing

Détectez et prévenez la fatigue MFA avec number matching, limites, signaux de risque, authentification résistante et playbook identité.

IsMalicious TeamIsMalicious Team
3 min de lecture
Cover Image for Fatigue MFA : stopper les attaques push bombing
Signal
Context
Action

Un attaquant qui possède le mot de passe peut encore avoir besoin du second facteur. La fatigue MFA, ou push bombing, transforme ce contrôle en pression sociale : multiplier les demandes jusqu’à une approbation par erreur, habitude ou épuisement.

L’attaque ne se limite généralement pas à une notification. Elle associe identifiants volés, usurpation du support, appels en temps réel et création rapide de persistance.

Fonctionnement du push bombing

L’attaquant soumet de vrais identifiants sur le portail légitime, déclenchant une notification sur l’appareil de la victime. Il recommence ou appelle en se faisant passer pour le support. Après approbation, il peut enregistrer un facteur, voler des jetons, créer des règles de messagerie ou atteindre le cloud.

La CISA identifie explicitement le push bombing parmi les menaces contre les formes faibles de MFA.

Détecter la séquence

Les signaux forts sont :

  • nombreuses notifications refusées ou expirées ;
  • demandes depuis un pays, ASN ou appareil nouveau ;
  • approbation après une rafale d’échecs ;
  • enrollment d’un facteur ou reset juste après ;
  • contact du help desk pendant la rafale ;
  • session depuis une IP étrangère à l’historique ;
  • nouveau grant OAuth, règle de boîte ou action privilégiée.

Une notification refusée peut être une erreur. Vingt demandes suivies d’un nouvel appareil constituent un incident.

Réduire la surface d’attaque

Migrer vers une authentification résistante

FIDO2, WebAuthn, passkeys et clés matérielles lient l’authentification à l’origine légitime. L’attaquant ne peut pas rejouer une approbation ou un code capturé ailleurs.

Utiliser le number matching en transition

Le number matching complique l’approbation aveugle. Affichez application et localisation, et interdisez l’approbation d’une connexion non initiée.

Limiter les demandes

Appliquez une limite par compte, appareil et source, avec backoff. Évitez qu’elle devienne un moyen simple de déni de service.

Protéger enrollment et récupération

Exigez une réauthentification forte pour ajouter un facteur. Alertez sur les modifications et empêchez qu’une procédure support faible contourne tout le dispositif.

Détection et automatisation SOC

Envoyez au SIEM compte, IP, appareil, application, facteur, résultat et identifiant de corrélation. Enrichissez les sources avec la réputation IP et comparez-les à l’historique utilisateur.

Automatisez d’abord les actions réversibles : augmenter le risque, imposer une réauthentification, révoquer les sessions suspectes et ouvrir un incident. Un verrouillage large à chaque rafale peut servir l’attaquant.

Reliez la détection au guide sur le vol de jetons de session. Une notification approuvée peut ouvrir une chaîne d’abus plus longue.

Playbook utilisateur et help desk

L’utilisateur doit refuser et contacter le support via un canal connu. Le support ne doit jamais demander d’approuver une notification. Après signalement :

  1. révoquez ou placez à risque les sessions ;
  2. vérifiez l’utilisateur par une procédure approuvée ;
  3. réinitialisez les secrets compromis ;
  4. retirez facteurs et appareils inconnus ;
  5. inspectez grants, transferts et actions privilégiées ;
  6. conservez IP et chronologie.

Formez le help desk à résister à l’urgence et à l’autorité simulée.

Métriques

Suivez rafales, approbations après refus, délai de révocation, nouveaux facteurs, couverture de la MFA résistante et incidents avec contact du support. Mesurez la migration selon le niveau de privilège.

Conclusion

La fatigue MFA réussit lorsqu’une décision devient réflexe. Remplacez le push simple par une authentification liée à l’origine, détectez la séquence complète et simplifiez le signalement. Croisez l’identité avec la réputation IP en temps réel pour transformer la rafale en alerte précoce.

FAQ

Questions fréquentes

Qu'est-ce que la fatigue MFA ?
La fatigue MFA ou push bombing consiste à déclencher des notifications répétées en espérant que l'utilisateur en approuve une par erreur, automatisme ou pour arrêter les sollicitations.
Le number matching bloque-t-il la fatigue MFA ?
Il réduit l'approbation aveugle en imposant un nombre affiché sur la connexion, mais reste sensible au phishing et à l'ingénierie sociale. FIDO ou WebAuthn est plus fort.
Que faire après une notification MFA inattendue ?
Refuser, interrompre tout appel non sollicité, signaler immédiatement et laisser la sécurité révoquer les sessions et enquêter depuis un canal de confiance.
Read next

Protégez votre infrastructure

Confrontez n’importe quelle IP ou n’importe quel domaine à notre base de renseignement et à ses enregistrements indexés.

Essayer le vérificateur d’IP et de domaines