MFA fatigue veya push bombing, saldırganın ele geçirdiği kullanıcı adı ve parolayla tekrar tekrar giriş deneyip hedefe çok sayıda onay bildirimi göndermesidir. Kullanıcının yorgunluk, hata veya destek baskısıyla bir isteği kabul etmesi amaçlanır. Beklenmeyen isteği reddedin ve resmi güvenlik kanalına bildirin.
MFA fatigue nedir?
Push tabanlı MFA, kullanıcıdan telefondaki bildirimi onaylamasını ister. Saldırgan parola bilgisini elde etmişse giriş denemeleriyle bildirim üretebilir. Çok sayıda bildirim, gece saati veya eş zamanlı telefon araması kullanıcıyı “bu uyarıyı susturmak” için onaya yöneltebilir.
MFA hâlâ önemli bir savunmadır; ancak tüm MFA yöntemleri aynı korumayı sağlamaz. CISA, push bildirimi, SMS ve tek kullanımlık kodların sosyal mühendislik veya araya girme saldırılarına karşı phishing-resistant yöntemlerden daha zayıf olabileceğini belirtir.
Saldırı nasıl ilerler?
- Parola phishing, parola tekrar kullanımı, zararlı yazılım veya başka bir ihlalden elde edilir.
- Saldırgan gerçek giriş ekranında kullanıcı adı ve parolayı dener.
- Hedef cihaza art arda MFA push bildirimleri gönderilir.
- Sahte destek çalışanı arayarak bildirimin test, bakım veya güvenlik işlemi olduğunu söyler.
- Kullanıcı isteği onaylarsa saldırgan oturum veya token elde eder.
Sizin başlatmadığınız bir MFA isteği, parolanızın doğru biçimde kullanılmış olabileceğini gösterir. Bildirimi yalnız reddetmekle kalmayın; olayı güvenlik ekibine bildirin.
Beklenmeyen MFA isteğinde ne yapmalısınız?
- Onaylamayın: Bildirimi reddedin; kod veya ekrandaki numarayı kimseyle paylaşmayın.
- Aramayı sonlandırın: Arayan kişi destek olduğunu söylese bile aynı konuşmada işlem yapmayın.
- Resmi kanalı açın: Kurum içi portal, bilinen numara veya güvenlik bildirim aracını kendiniz kullanın.
- Parolayı değiştirin: Güvenilir cihaz ve resmi giriş adresinden benzersiz parola belirleyin.
- Oturumları inceleyin: Kurum prosedürü kapsamında aktif oturum, yeni cihaz ve hesap ayarlarını kontrol ettirin.
Kurumlar push yorgunluğunu nasıl azaltabilir?
Phishing-resistant MFA'ya geçiş
FIDO/WebAuthn güvenlik anahtarları veya platform authenticator'ları, doğrulamayı gerçek siteyle kriptografik olarak bağlayabilir. CISA, kritik ve ayrıcalıklı hesaplardan başlayarak phishing-resistant MFA kullanımını önerir.
Number matching ve bağlam
Geçiş tamamlanana kadar number matching, uygulama adı ve giriş konumu gibi bağlam göstermek yanlışlıkla onayı azaltabilir. Konum tek başına güven kanıtı değildir ve görüntülenen numara telefonda arayan kişiye söylenmemelidir.
Oran sınırlama ve alarm
Kısa sürede tekrarlanan push taleplerini sınırlayın, reddedilen istekleri güvenlik sinyaline dönüştürün ve olağan dışı ülke/cihaz/oturum örüntülerini inceleyin.
Legacy authentication kapatma
MFA'yı atlayabilen eski protokoller ve uygulama parolaları envantere alınmalı; iş ihtiyacı yoksa devre dışı bırakılmalıdır.
Destek masası da saldırı yüzeyidir
Saldırgan MFA cihazı değiştirmek veya parola sıfırlamak için destek ekibini hedefleyebilir. Help desk, yalnız kolayca bulunabilen çalışan bilgileriyle kimlik doğrulamamalıdır. Kritik sıfırlamalar için kayıtlı kanal, güçlü doğrulama, ikinci onay ve denetim kaydı uygulanmalıdır.
- Destek çalışanı parola veya MFA kodu istemez.
- Yeni cihaz kaydı için mevcut güvenilir faktör ya da kontrollü kurtarma süreci gerekir.
- Ayrıcalıklı hesap sıfırlamaları için daha yüksek güvence seviyesi uygulanır.
- Kullanıcıya işlem sonrası bağımsız bildirim gönderilir.
Beklenmeyen MFA kontrolü
0 / 5 tamamlandıKaynaklar ve inceleme notu
- CISA: Require Multifactor Authentication — phishing-resistant MFA ve number matching önerileri.
- CISA IAM Best Practices — push tabanlı MFA sınırlamaları ve FIDO/PKI seçenekleri.
- CISA Four Cybersecurity Essentials — MFA fatigue farkındalığı ve raporlama davranışı.
Kimlik sisteminizin kurtarma ve olay adımları farklı olabilir. Kurumunuzun güncel prosedürünü ve resmi destek kanalını izleyin.
Bilgiyi ölçülebilir bir programa dönüştürün.
Oltra; phishing simülasyonu, rol bazlı öğrenme, tenant izolasyonu ve kurumsal yönetişimi aynı aktivasyon zincirinde birleştirir.
Kurumsal başvuruyu başlat