Τα συστήματα Multi-Factor Authentication (MFA) θεωρούνταν για χρόνια το «χρυσό στάνταρ» της ψηφιακής ασφάλειας. Με ένα επιπλέον επίπεδο επιβεβαίωσης — όπως push notifications, SMS codes ή εφαρμογές όπως το Google Authenticator — οι οργανισμοί πίστευαν ότι μπορούν να αποτρέψουν τη συντριπτική πλειονότητα των επιθέσεων. Όμως οι κυβερνοεγκληματίες βρήκαν έναν νέο, αναπάντεχο τρόπο να παρακάμψουν αυτό τον μηχανισμό: την κόπωση του χρήστη. Τα λεγόμενα MFA fatigue attacks έχουν εξελιχθεί σε μία από τις πιο αποτελεσματικές τεχνικές social engineering, αξιοποιώντας το πιο αδύναμο σημείο της ασφάλειας: την ανθρώπινη συμπεριφορά.

Σε μια τέτοια επίθεση, ο εισβολέας πληκτρολογεί επανειλημμένα τα κλεμμένα διαπιστευτήρια του χρήστη, προκαλώντας συνεχή push notifications στη συσκευή του θύματος. Ο στόχος είναι απλός: να κουράσει, να μπερδέψει ή να εκνευρίσει τον χρήστη σε τέτοιο βαθμό, ώστε τελικά να πατήσει «Approve» από λάθος ή απλώς για να σταματήσει η ενόχληση.
Δείτε επίσης: Πώς να στήσεις ένα zero trust περιβάλλον στο σπίτι σου
Πώς λειτουργεί στην πράξη η επίθεση
Τα MFA fatigue attacks δεν απαιτούν προηγμένο malware ούτε ιδιαίτερες τεχνικές δεξιότητες. Συνήθως στηρίζονται σε δύο βήματα:
1. Απόκτηση των στοιχείων σύνδεσης
Αυτό συμβαίνει συχνά μέσω phishing email, παραβίασης εταιρικών βάσεων δεδομένων ή credential stuffing. Μόλις ο εισβολέας αποκτήσει username και password, δοκιμάζει να συνδεθεί.
2. Καταιγισμός push notifications
Η εφαρμογή αυθεντικοποίησης αρχίζει να στέλνει συνεχώς αιτήματα επιβεβαίωσης:
- δεκάδες σε λίγα λεπτά,
- ή αραιά αλλά επαναλαμβανόμενα για ώρες,
- συχνά και μέσα στη νύχτα για να πιαστεί ο χρήστης στον ύπνο.
Κάποια στιγμή, ο χρήστης μπορεί να πιστέψει πως πρόκειται για σφάλμα του συστήματος ή να θέλει απλώς να ησυχάσει — και εκεί η επίθεση πετυχαίνει. Ο εγκληματίας αποκτά πλήρη πρόσβαση στον λογαριασμό.
Δείτε επίσης: Πώς οργανώνονται τα ransomware cartels: Από τα dark forums στα corporate-like μοντέλα συνεργασίας
Γιατί αυτή η τεχνική είναι τόσο αποτελεσματική
Τα MFA fatigue attacks έχουν εκτοξευθεί τα τελευταία δύο χρόνια, κυρίως γιατί εκμεταλλεύονται συμπεριφορές και συνήθειες, όχι μόνο συστημικές αδυναμίες.
• Ο χρήστης συνηθίζει τα push notifications
Όταν τα MFA prompts γίνονται ρουτίνα, ο εγκέφαλος αντιδρά μηχανικά.
• Η ανθρώπινη κούραση είναι προβλέψιμη
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι επιθέσεις γίνονται συχνά αργά το βράδυ ή σε ώρες εργασιακής αιχμής.
• Η τεχνική δεν ενεργοποιεί άμεσα παραδοσιακά συστήματα ανίχνευσης
Δεν υπάρχει malware, μόνο… πολλή επιμονή.
• Η πίεση οδηγεί σε λάθος αποφάσεις
Η ψυχολογία «να το πατήσω να τελειώνω» παίζει τεράστιο ρόλο.

Πραγματικά περιστατικά που ανέδειξαν τη σοβαρότητα του προβλήματος
Ορισμένες από τις πιο προβεβλημένες κυβερνοεπιθέσεις των τελευταίων ετών ξεκίνησαν με MFA fatigue:
- Μεγάλος πάροχος IT παραβιάστηκε όταν υπάλληλος πίστεψε ότι το push notification ήταν system glitch.
- Εταιρεία cybersecurity (!) είχε περιστατικό όπου ο εισβολέας έστελνε ειδοποιήσεις για 48 ώρες μέχρι ο εργαζόμενος να υποχωρήσει.
- Στον δημόσιο τομέα, οργανισμοί ανέφεραν συνεχόμενες προσπάθειες τα ξημερώματα, στοχεύοντας στην κούραση και στον αιφνιδιασμό.
Οι επιθέσεις αυτές δείχνουν πως ακόμα και εταιρείες με υψηλό επίπεδο τεχνογνωσίας μπορεί να πέσουν θύματα.
Δείτε επίσης: Κίνδυνος κατάληψης τομέα από παλιά Python Bootstrap Scripts
Πώς μπορείς να προστατευτείς – πρακτικές συμβουλές
Η καλή είδηση είναι ότι τα MFA fatigue attacks μπορούν να περιοριστούν δραστικά με ορισμένες στοχευμένες ενέργειες.
1. Ενεργοποίησε Number Matching όπου υποστηρίζεται
Αντί για “Approve/Decline”, ζητά αντιστοίχιση αριθμού. Ο χρήστης πρέπει να πληκτρολογήσει έναν κωδικό που εμφανίζεται μόνο στη συσκευή του. Έτσι, ο εισβολέας δεν μπορεί να ζητήσει τυφλά επιβεβαίωση.
2. Πρόσθεσε context στις ειδοποιήσεις MFA
Ορισμένες πλατφόρμες εμφανίζουν πληροφορίες όπως τοποθεσία, συσκευή και ώρα. Αν δεις αίτημα που δεν αναγνωρίζεις, μην το εγκρίνεις.
3. Ποτέ μην εγκρίνεις ανεπιθύμητες ειδοποιήσεις
Αν λαμβάνεις επίμονα MFA notifications, είναι σχεδόν βέβαιο ότι κάποιος προσπαθεί να μπει στον λογαριασμό σου.
4. Άλλαξε αμέσως τον κωδικό σου
Οι επιθέσεις fatigue γίνονται μόνο όταν ο εισβολέας ήδη γνωρίζει το password σου.
5. Χρησιμοποίησε FIDO2 / Passkeys όπου γίνεται
Οι passkey-based μέθοδοι δεν επιτρέπουν επιθέσεις κόπωσης, επειδή δεν υπάρχει push notification για κατάχρηση.
6. Ενημέρωσε την εταιρεία/IT department
Οι οργανισμοί μπορούν να μπλοκάρουν την IP ή να ενεργοποιήσουν επιπλέον μέτρα προστασίας.

Γιατί το MFA fatigue θα συνεχίσει να αυξάνεται
Οι κυβερνοεγκληματίες στρέφονται ολοένα και περισσότερο σε τεχνικές social engineering αντί για περίπλοκα exploits. Είναι φθηνότερο, ευκολότερο και πολύ πιο αποτελεσματικό. Οι επιθέσεις κόπωσης είναι απλά το αρχικό στάδιο μιας νέας γενιάς επιθέσεων που στοχεύουν όχι τα συστήματα, αλλά τη συμπεριφορά των χρηστών.
Καθώς περισσότερες εταιρείες υιοθετούν MFA, οι επιθέσεις αυτές θα κλιμακώνονται. Και όσο οι χρήστες αντιμετωπίζουν τα push notifications σαν μια τυπική, βαρετή διαδικασία, τόσο περισσότεροι θα αποτελούν εύκολο στόχο.
Η ασφάλεια δεν είναι μόνο τεχνολογία — είναι και συνείδηση
Τα MFA fatigue attacks αποδεικνύουν ότι ακόμη και τα πιο αξιόπιστα εργαλεία μπορούν να καταρρεύσουν όταν ο ανθρώπινος παράγοντας δεν έχει εκπαιδευτεί σωστά. Η λύση δεν είναι να εγκαταλείψουμε το MFA, αλλά να το εξελίξουμε και να το χρησιμοποιούμε με μεγαλύτερη προσοχή.
Σε έναν κόσμο όπου η κοινωνική μηχανική γίνεται όλο και πιο δημιουργική, η ενημέρωση και η εγρήγορση είναι τα ισχυρότερα συστήματα ασφαλείας που διαθέτουμε.
