La MFA Fatigue est une technique de phishing et de pression où un adversaire déclenche de nombreuses demandes MFA pour pousser l’utilisateur à en approuver une. Le number matching réduit les validations accidentelles, mais toute rafale inattendue doit aussi faire suspecter un mot de passe compromis.
Définition simple
Une technique qui bombarde un utilisateur de demandes MFA pour le pousser à en accepter une.
Définition technique
L’attaquant possède déjà le mot de passe et déclenche de nombreuses notifications push jusqu’à obtenir une validation accidentelle ou volontaire.
À quoi cela sert ?
Comprendre pourquoi un MFA push mal configuré peut être contourné socialement.
Exemple concret
Un utilisateur reçoit de nombreuses demandes de connexion jusqu’à cliquer sur Accepter.
Comment diagnostiquer MFA Fatigue ?
Si un utilisateur reçoit des demandes MFA non sollicitées, vérifiez immédiatement les journaux de connexion : adresse IP, emplacement, application, appareil et résultat de chaque tentative. Demandez à l’utilisateur de ne rien approuver et considérez que le mot de passe peut déjà être connu. Révoquez les sessions suspectes et examinez les méthodes d’authentification enregistrées avant de rétablir l’accès.
Problèmes fréquents
Refuser une notification ne règle pas à lui seul l’incident si l’attaquant possède les identifiants. Les notifications push simples restent sensibles à l’erreur humaine et au harcèlement. Le number matching améliore la résistance, tandis que des méthodes résistantes au phishing comme FIDO2/passkeys réduisent encore la possibilité d’approuver la mauvaise session.
Comment valider la correction — MFA Fatigue
Après l’incident, changez les secrets compromis, révoquez les jetons et vérifiez qu’aucune méthode MFA inconnue n’a été ajoutée. Renforcez ensuite la politique avec number matching, détection de risque et authentification résistante au phishing pour les comptes sensibles. Formez les utilisateurs à signaler une rafale de demandes plutôt qu’à simplement les ignorer.
Termes associés
MFA · Phishing · Conditional Access
À retenir : les comportements et commandes précises peuvent varier selon les versions, produits et architectures.
FAQ — MFA Fatigue
Pourquoi l’attaquant peut-il envoyer des demandes MFA ?
Souvent parce qu’il possède déjà le mot de passe et tente de franchir le second facteur.
Number matching suffit-il ?
Il réduit fortement les validations accidentelles, mais ne remplace pas la détection de risque ni les méthodes résistantes au phishing.
Que faire après une demande inattendue ?
Ne pas l’approuver, signaler l’événement, vérifier les logs et traiter les identifiants comme potentiellement compromis.