Terme informatique

MFA Fatigue

Une technique qui bombarde un utilisateur de demandes MFA pour le pousser à en accepter une.

⌚ Environ 2 min de lecture
Voir mes favoris

La MFA Fatigue est une technique de phishing et de pression où un adversaire déclenche de nombreuses demandes MFA pour pousser l’utilisateur à en approuver une. Le number matching réduit les validations accidentelles, mais toute rafale inattendue doit aussi faire suspecter un mot de passe compromis.

Définition simple

Une technique qui bombarde un utilisateur de demandes MFA pour le pousser à en accepter une.

Définition technique

L’attaquant possède déjà le mot de passe et déclenche de nombreuses notifications push jusqu’à obtenir une validation accidentelle ou volontaire.

À quoi cela sert ?

Comprendre pourquoi un MFA push mal configuré peut être contourné socialement.

Exemple concret

Un utilisateur reçoit de nombreuses demandes de connexion jusqu’à cliquer sur Accepter.

Comment diagnostiquer MFA Fatigue ?

Si un utilisateur reçoit des demandes MFA non sollicitées, vérifiez immédiatement les journaux de connexion : adresse IP, emplacement, application, appareil et résultat de chaque tentative. Demandez à l’utilisateur de ne rien approuver et considérez que le mot de passe peut déjà être connu. Révoquez les sessions suspectes et examinez les méthodes d’authentification enregistrées avant de rétablir l’accès.

Problèmes fréquents

Refuser une notification ne règle pas à lui seul l’incident si l’attaquant possède les identifiants. Les notifications push simples restent sensibles à l’erreur humaine et au harcèlement. Le number matching améliore la résistance, tandis que des méthodes résistantes au phishing comme FIDO2/passkeys réduisent encore la possibilité d’approuver la mauvaise session.

Comment valider la correction — MFA Fatigue

Après l’incident, changez les secrets compromis, révoquez les jetons et vérifiez qu’aucune méthode MFA inconnue n’a été ajoutée. Renforcez ensuite la politique avec number matching, détection de risque et authentification résistante au phishing pour les comptes sensibles. Formez les utilisateurs à signaler une rafale de demandes plutôt qu’à simplement les ignorer.

Termes associés

MFA · Phishing · Conditional Access

À retenir : les comportements et commandes précises peuvent varier selon les versions, produits et architectures.

FAQ — MFA Fatigue

Pourquoi l’attaquant peut-il envoyer des demandes MFA ?

Souvent parce qu’il possède déjà le mot de passe et tente de franchir le second facteur.

Number matching suffit-il ?

Il réduit fortement les validations accidentelles, mais ne remplace pas la détection de risque ni les méthodes résistantes au phishing.

Que faire après une demande inattendue ?

Ne pas l’approuver, signaler l’événement, vérifier les logs et traiter les identifiants comme potentiellement compromis.

♡ 0