【えむえふえーふぁてぃーぐこうげき】

MFAファティーグ攻撃 とは?

最終更新:
💡 「うっかりOK」を待ち続ける嫌がらせ攻撃

プッシュ通知型MFAの承認要求を繰り返し発生させ、利用者の疲れや混乱による誤承認を狙う攻撃。パスワードなどを得た攻撃者が、残る認証を通過しようとする例がある。

📌 このページのポイント
繰り返す承認通知で誤承認を狙う パスワードを得た場合の攻撃例 攻撃者 認証サービス 本人のスマホ ログインを 繰り返す 承認通知を 繰り返し送る 承認? 承認? 誤承認すると アクセスを許す恐れ 疲れ・混乱を狙う 身に覚えのない要求は承認しない 報告・調査 / 数字照合で誤承認を減らす フィッシング耐性のあるMFAも対策
赤は攻撃者とアクセスを許す危険、青は認証サービス、橙は利用者のスマホ。横の矢印はログイン要求と承認通知、下の矢印は誤承認した場合の結果で成功を保証しない。通知の回数は固定せず、数字照合もフィッシング耐性のあるMFAと同じ強さではない。
ひよこ ひよこ
ペンギン先生、MFAファティーグ攻撃って何なの?
ペンギン先生 ペンギン先生
プッシュ通知型MFAで「承認しますか?」という要求を繰り返し発生させ、疲れや混乱で許可してしまうことを狙う攻撃だよ。たとえばパスワードを入手した攻撃者がログインを繰り返すと、認証サービスが本人のスマホへ通知を送るんだ。
ひよこ ひよこ
スマホに通知がドバドバ来るってこと?
ペンギン先生 ペンギン先生
そう。「通知を止めたい」「どれかは自分の操作かも」と思わせ、身に覚えのない要求を承認させようとする。回数や時間帯は固定ではないよ。承認しても通知の原因を解決したことにはならず、攻撃者へアクセスを許すおそれがあるんだ。
ひよこ ひよこ
認証アプリを使っていれば安心じゃないの?
ペンギン先生 ペンギン先生
認証アプリでも、単に承認を押すプッシュ方式はこの攻撃の対象になるよ。アプリへ切り替えるだけで防げるとは限らない。MFA自体をやめるのではなく、承認の仕方と不審な要求への対応を見直すんだ。
ひよこ ひよこ
どうやって防げばいいの?
ペンギン先生 ペンギン先生
Number Matchingは、自分が操作しているログイン画面の数字を認証アプリへ入力して照合する方式だよ。単なる誤タップを減らすけど、フィッシング耐性のあるMFAと同じ強さではない。不審な要求は承認せずIT部門などへ報告し、認証情報の漏えいも調査しよう。パスキーやセキュリティキーなど、フィッシング耐性のある方式への移行も対策になるよ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「MFAファティーグ」って出てきたら「プッシュ通知を嫌がらせのように大量送って疲れさせる攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「MFA Fatigue Attack」 = 多要素認証疲労攻撃
💬 Fatigue(ファティーグ)は「疲労」の意味。MFAの承認通知を送り続けてユーザーを疲弊させることから名付けられたよ。

参考資料

← 用語集にもどる