ΑρχικήSecurityMFA Fatigue Attacks: Η νέα μάστιγα social engineering

MFA Fatigue Attacks: Η νέα μάστιγα social engineering

Τα συστήματα Multi-Factor Authentication (MFA) θεωρούνταν για χρόνια το «χρυσό στάνταρ» της ψηφιακής ασφάλειας. Με ένα επιπλέον επίπεδο επιβεβαίωσης — όπως push notifications, SMS codes ή εφαρμογές όπως το Google Authenticator — οι οργανισμοί πίστευαν ότι μπορούν να αποτρέψουν τη συντριπτική πλειονότητα των επιθέσεων. Όμως οι κυβερνοεγκληματίες βρήκαν έναν νέο, αναπάντεχο τρόπο να παρακάμψουν αυτό τον μηχανισμό: την κόπωση του χρήστη. Τα λεγόμενα MFA fatigue attacks έχουν εξελιχθεί σε μία από τις πιο αποτελεσματικές τεχνικές social engineering, αξιοποιώντας το πιο αδύναμο σημείο της ασφάλειας: την ανθρώπινη συμπεριφορά.

MFA Fatigue Attacks social engineering

Σε μια τέτοια επίθεση, ο εισβολέας πληκτρολογεί επανειλημμένα τα κλεμμένα διαπιστευτήρια του χρήστη, προκαλώντας συνεχή push notifications στη συσκευή του θύματος. Ο στόχος είναι απλός: να κουράσει, να μπερδέψει ή να εκνευρίσει τον χρήστη σε τέτοιο βαθμό, ώστε τελικά να πατήσει «Approve» από λάθος ή απλώς για να σταματήσει η ενόχληση.

Δείτε επίσης: Πώς να στήσεις ένα zero trust περιβάλλον στο σπίτι σου

Πώς λειτουργεί στην πράξη η επίθεση

Τα MFA fatigue attacks δεν απαιτούν προηγμένο malware ούτε ιδιαίτερες τεχνικές δεξιότητες. Συνήθως στηρίζονται σε δύο βήματα:

1. Απόκτηση των στοιχείων σύνδεσης

Αυτό συμβαίνει συχνά μέσω phishing email, παραβίασης εταιρικών βάσεων δεδομένων ή credential stuffing. Μόλις ο εισβολέας αποκτήσει username και password, δοκιμάζει να συνδεθεί.

2. Καταιγισμός push notifications

Η εφαρμογή αυθεντικοποίησης αρχίζει να στέλνει συνεχώς αιτήματα επιβεβαίωσης:

  • δεκάδες σε λίγα λεπτά,
  • ή αραιά αλλά επαναλαμβανόμενα για ώρες,
  • συχνά και μέσα στη νύχτα για να πιαστεί ο χρήστης στον ύπνο.

Κάποια στιγμή, ο χρήστης μπορεί να πιστέψει πως πρόκειται για σφάλμα του συστήματος ή να θέλει απλώς να ησυχάσει — και εκεί η επίθεση πετυχαίνει. Ο εγκληματίας αποκτά πλήρη πρόσβαση στον λογαριασμό.

Δείτε επίσης: Πώς οργανώνονται τα ransomware cartels: Από τα dark forums στα corporate-like μοντέλα συνεργασίας

Γιατί αυτή η τεχνική είναι τόσο αποτελεσματική

Τα MFA fatigue attacks έχουν εκτοξευθεί τα τελευταία δύο χρόνια, κυρίως γιατί εκμεταλλεύονται συμπεριφορές και συνήθειες, όχι μόνο συστημικές αδυναμίες.

• Ο χρήστης συνηθίζει τα push notifications

Όταν τα MFA prompts γίνονται ρουτίνα, ο εγκέφαλος αντιδρά μηχανικά.

• Η ανθρώπινη κούραση είναι προβλέψιμη

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι επιθέσεις γίνονται συχνά αργά το βράδυ ή σε ώρες εργασιακής αιχμής.

• Η τεχνική δεν ενεργοποιεί άμεσα παραδοσιακά συστήματα ανίχνευσης

Δεν υπάρχει malware, μόνο… πολλή επιμονή.

• Η πίεση οδηγεί σε λάθος αποφάσεις

Η ψυχολογία «να το πατήσω να τελειώνω» παίζει τεράστιο ρόλο.

MFA Fatigue Attacks: Η νέα μάστιγα social engineering

Πραγματικά περιστατικά που ανέδειξαν τη σοβαρότητα του προβλήματος

Ορισμένες από τις πιο προβεβλημένες κυβερνοεπιθέσεις των τελευταίων ετών ξεκίνησαν με MFA fatigue:

  • Μεγάλος πάροχος IT παραβιάστηκε όταν υπάλληλος πίστεψε ότι το push notification ήταν system glitch.
  • Εταιρεία cybersecurity (!) είχε περιστατικό όπου ο εισβολέας έστελνε ειδοποιήσεις για 48 ώρες μέχρι ο εργαζόμενος να υποχωρήσει.
  • Στον δημόσιο τομέα, οργανισμοί ανέφεραν συνεχόμενες προσπάθειες τα ξημερώματα, στοχεύοντας στην κούραση και στον αιφνιδιασμό.

Οι επιθέσεις αυτές δείχνουν πως ακόμα και εταιρείες με υψηλό επίπεδο τεχνογνωσίας μπορεί να πέσουν θύματα.

Δείτε επίσης: Κίνδυνος κατάληψης τομέα από παλιά Python Bootstrap Scripts

Πώς μπορείς να προστατευτείς – πρακτικές συμβουλές

Η καλή είδηση είναι ότι τα MFA fatigue attacks μπορούν να περιοριστούν δραστικά με ορισμένες στοχευμένες ενέργειες.

1. Ενεργοποίησε Number Matching όπου υποστηρίζεται

Αντί για “Approve/Decline”, ζητά αντιστοίχιση αριθμού. Ο χρήστης πρέπει να πληκτρολογήσει έναν κωδικό που εμφανίζεται μόνο στη συσκευή του. Έτσι, ο εισβολέας δεν μπορεί να ζητήσει τυφλά επιβεβαίωση.

2. Πρόσθεσε context στις ειδοποιήσεις MFA

Ορισμένες πλατφόρμες εμφανίζουν πληροφορίες όπως τοποθεσία, συσκευή και ώρα. Αν δεις αίτημα που δεν αναγνωρίζεις, μην το εγκρίνεις.

3. Ποτέ μην εγκρίνεις ανεπιθύμητες ειδοποιήσεις

Αν λαμβάνεις επίμονα MFA notifications, είναι σχεδόν βέβαιο ότι κάποιος προσπαθεί να μπει στον λογαριασμό σου.

4. Άλλαξε αμέσως τον κωδικό σου

Οι επιθέσεις fatigue γίνονται μόνο όταν ο εισβολέας ήδη γνωρίζει το password σου.

5. Χρησιμοποίησε FIDO2 / Passkeys όπου γίνεται

Οι passkey-based μέθοδοι δεν επιτρέπουν επιθέσεις κόπωσης, επειδή δεν υπάρχει push notification για κατάχρηση.

6. Ενημέρωσε την εταιρεία/IT department

Οι οργανισμοί μπορούν να μπλοκάρουν την IP ή να ενεργοποιήσουν επιπλέον μέτρα προστασίας.

MFA Fatigue Attacks: Η νέα μάστιγα social engineering

Γιατί το MFA fatigue θα συνεχίσει να αυξάνεται

Οι κυβερνοεγκληματίες στρέφονται ολοένα και περισσότερο σε τεχνικές social engineering αντί για περίπλοκα exploits. Είναι φθηνότερο, ευκολότερο και πολύ πιο αποτελεσματικό. Οι επιθέσεις κόπωσης είναι απλά το αρχικό στάδιο μιας νέας γενιάς επιθέσεων που στοχεύουν όχι τα συστήματα, αλλά τη συμπεριφορά των χρηστών.

Καθώς περισσότερες εταιρείες υιοθετούν MFA, οι επιθέσεις αυτές θα κλιμακώνονται. Και όσο οι χρήστες αντιμετωπίζουν τα push notifications σαν μια τυπική, βαρετή διαδικασία, τόσο περισσότεροι θα αποτελούν εύκολο στόχο.

Η ασφάλεια δεν είναι μόνο τεχνολογία — είναι και συνείδηση

Τα MFA fatigue attacks αποδεικνύουν ότι ακόμη και τα πιο αξιόπιστα εργαλεία μπορούν να καταρρεύσουν όταν ο ανθρώπινος παράγοντας δεν έχει εκπαιδευτεί σωστά. Η λύση δεν είναι να εγκαταλείψουμε το MFA, αλλά να το εξελίξουμε και να το χρησιμοποιούμε με μεγαλύτερη προσοχή.

Σε έναν κόσμο όπου η κοινωνική μηχανική γίνεται όλο και πιο δημιουργική, η ενημέρωση και η εγρήγορση είναι τα ισχυρότερα συστήματα ασφαλείας που διαθέτουμε.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS