Коротко: MFA-усталость (или push-бомбинг) — это атака, при которой злоумышленник, уже зная ваш пароль, засыпает телефон десятками одинаковых запросов «Подтвердить вход?». Расчёт на то, что вы устанете, растеряетесь среди ночи или решите «это просто глюк» и нажмёте «Подтвердить». Один такой тап — и посторонний человек оказывается внутри вашего аккаунта, минуя двухфакторную защиту. Надёжная оборона: включить number matching, перейти на passkeys или аппаратный ключ и железно не подтверждать ни один вход, который вы не начинали сами.
Что такое MFA-усталость
Многофакторная аутентификация (MFA, она же 2FA) добавляет ко входу второй шаг — подтверждение с вашего телефона. Самый удобный и потому самый популярный вариант — push-уведомление: приложение показывает «Вход в аккаунт, это вы?» с кнопками «Подтвердить» и «Отклонить». Удобно ровно до того момента, пока эти кнопки не начинает нажимать не тот человек.
MFA-усталость эксплуатирует не технику, а человека. Злоумышленник уже раздобыл ваш логин и пароль — купил в утечке, выудил фишингом или подобрал, потому что вы используете один и тот же пароль на нескольких сайтах. Пароль он знает, но на входе стоит второй фактор. Вместо того чтобы взламывать шифрование, атакующий просто снова и снова инициирует вход, и на ваш телефон летит поток запросов на подтверждение. Отсюда и другие названия атаки: push-бомбинг, MFA-бомбинг, prompt bombing.
Ключевая мысль: если вам вообще пришёл неожиданный запрос на подтверждение входа — это уже плохая новость. Она означает, что пароль от аккаунта у кого-то есть. Как злоумышленники добывают пароли и почему уникальный пароль на каждый сайт закрывает половину проблемы, разобрано в статье про менеджеры паролей.
Как выглядит атака шаг за шагом
Push-бомбинг почти всегда идёт по одному сценарию, и знание этого сценария — половина защиты.
- Шаг 1. Атакующий получает пару логин + пароль (утечка, фишинговая страница, повтор пароля с другого взломанного сайта).
- Шаг 2. Он вводит их на странице входа и запускает вход — снова и снова, иногда автоматизированным скриптом.
- Шаг 3. Ваш телефон начинает вибрировать от запросов «Подтвердить вход?». Их может быть десятки за несколько минут или редкими волнами в течение часов.
- Шаг 4. Часто атаку подгадывают на неудобное время — поздний вечер или раннее утро, когда бдительность ниже.
- Шаг 5. Нередко параллельно приходит сообщение якобы от «службы поддержки»: «Заметили сбой в системе входа, подтвердите запрос, чтобы всё починилось». Это классическая социальная инженерия — та же логика, что в мошенничестве с удалённым доступом, где злоумышленник представляется техподдержкой.
- Шаг 6. Измотанный или обманутый человек нажимает «Подтвердить» — хотя бы раз.
- Шаг 7. Атакующий внутри. Первым делом он меняет пароль, отключает или переназначает 2FA на свой телефон и добавляет своё устройство — чтобы вернуть контроль вы уже не смогли.
Реальный случай: взлом Uber в 2022 году
Самый известный пример push-бомбинга — атака на Uber в сентябре 2022 года, которую приписывают группе Lapsus$. Сценарий совпадает с описанным выше буквально по пунктам.
Сначала злоумышленники добыли пароль внешнего подрядчика Uber — предположительно через фишинг и покупку учётных данных. Пароль был, но вход защищала push-аутентификация. Тогда атакующий начал раз за разом запускать вход, и на телефон подрядчика полился поток запросов на подтверждение — с перерывами в течение примерно часа. Когда человек не реагировал, атакующий написал ему в мессенджере, представившись ИТ-службой Uber, и сказал, что уведомления прекратятся, как только тот подтвердит вход. Уставший и поверивший, что говорит с настоящей поддержкой, подрядчик нажал «Подтвердить».
Дальше атакующий оказался во внутренней сети, провёл разведку и нашёл в одном из скриптов административные учётные данные, что дало доступ к куда более чувствительным системам. Отдельно этот инцидент показал техническую слабость: система позволяла бесконечно повторять попытки входа без ограничений и тревог. Именно поэтому современные защиты — про то, чтобы «одобрить вслепую» было физически нечего.
Почему обычный push уязвим, а другие методы устойчивее
Уязвимость простого push в том, что от вас требуется единственное действие — тап по кнопке «Подтвердить». Нет никакой проверки, что именно вы сейчас входите. Методы, где нужно осмысленно перенести что-то с экрана входа или где подтверждение криптографически привязано к сайту, к push-бомбингу устойчивы по своей природе.
| Метод второго фактора | Что требуется от вас | Уязвим к push-бомбингу |
|---|---|---|
| Простой push (Одобрить / Отклонить) | Один тап по кнопке | Да — достаточно случайного нажатия |
| Push с number matching | Ввести число, показанное на экране входа | Значительно ниже — числа у вас нет, если вход не ваш |
| TOTP-код (приложение-аутентификатор) | Вручную ввести 6 цифр из приложения | Нет — «одобрять» нечего |
| SMS-код | Ввести код из СМС | Нет к push-бомбингу, но уязвим к SIM-swap и смишингу |
| Passkey / FIDO2 / аппаратный ключ | Биометрия или касание ключа; подпись привязана к домену | Нет — плюс защищает и от фишинга |
SMS выглядит защищённым от именно этой атаки, но у него хватает других слабых мест — перехват кода, подмена SIM-карты, поддельные СМС. Подробно про последнее — в материале о смишинге и SMS-фишинге. Самый прочный вариант из таблицы — passkeys: там подтверждение криптографически привязано к настоящему сайту, и «случайно одобрить» чужой вход невозможно в принципе. Как это устроено, разобрано в статье про ключи доступа (passkeys).
Что такое number matching и зачем его включать
Number matching (сопоставление чисел) — самое простое обновление, которое убивает push-бомбинг для большинства людей. Вместо кнопок «да/нет» приложение просит ввести двузначное или трёхзначное число, которое показано на экране, где идёт вход. Если вход запускаете не вы, у вас просто нет этого числа — подтвердить вслепую нечего.
Microsoft сделал number matching поведением по умолчанию в приложении Authenticator в мае 2023 года; аналогичные проверки добавили Okta, Duo и другие. Но во многих аккаунтах и корпоративных настройках старый простой push всё ещё встречается. Зайдите в настройки безопасности своих аккаунтов и приложения-аутентификатора и убедитесь, что там включено сопоставление чисел, а не голое «Одобрить/Отклонить».
Защищает ли VPN от MFA-усталости
Честный ответ: напрямую — нет. Push-бомбинг идёт через ваш телефон и человеческий фактор, а не через сеть, поэтому сам по себе VPN эту атаку не останавливает. Не верьте рекламе, которая обещает, что VPN «защитит от взлома аккаунта» — это разные слои обороны.
Но VPN уменьшает шанс, что до push-бомбинга вообще дойдёт дело. Атака начинается с того, что у злоумышленника оказался ваш пароль, а пароли часто утекают именно в незащищённых сетях — в публичном Wi-Fi аэропорта или кафе, где трафик можно перехватить или подсунуть фишинговую страницу входа. Шифруя соединение, LiMP VPN закрывает этот канал утечки: перехватить пароль в открытой сети становится нечем. Это не замена второму фактору, а слой ниже — гигиена самого пароля. Посмотреть тарифы можно на странице тарифов LiMP VPN. А непосредственно от push-бомбинга спасают number matching и passkeys, о которых сказано выше.
Чек-лист: как защититься от push-бомбинга
- Никогда не подтверждайте вход, который не начинали сами. Поток запросов — это не сбой, а прямой сигнал, что пароль уже украден.
- Включите number matching в приложении-аутентификаторе и в настройках аккаунтов вместо простого «Одобрить/Отклонить».
- Перейдите на passkeys или аппаратный ключ там, где это поддерживается, — это устраняет саму возможность «одобрить вслепую».
- Получили неожиданный запрос — немедленно смените пароль этого аккаунта: он скомпрометирован.
- Используйте уникальный пароль на каждом сайте и менеджер паролей, чтобы одна утечка не открывала все двери.
- Не верьте «поддержке» в мессенджере или по звонку, которая просит подтвердить вход, — легитимная служба так не делает.
- Проверьте активные сессии в аккаунте и завершите все незнакомые устройства.
- Включите уведомления о новых входах и о смене настроек безопасности — так вы заметите чужую активность сразу.
Push-бомбинг — атака на невнимательность, и потому она проигрывает подготовленному человеку. Общую памятку по паролям, второму фактору и распознаванию фишинга собрали в отдельном гайде про защиту аккаунта от взлома.
Частые вопросы
Что делать прямо сейчас, если телефон засыпало запросами на вход?
Не подтверждайте ни один запрос. Откройте аккаунт с другого, доверенного устройства и немедленно смените пароль — этим вы обнулите текущие попытки входа. Затем проверьте активные сессии и завершите все, которые не узнаёте.
Помогает ли обычный код из приложения (TOTP) против push-бомбинга?
Да. В TOTP нет кнопки «Одобрить» — нужно вручную ввести шестизначный код из приложения. Атакующему нечего вам «прислать на подтверждение», поэтому механика push-бомбинга на такой второй фактор не работает.
Могут ли так атаковать обычного человека, а не только сотрудника компании?
Да. Уязвим любой аккаунт с push-подтверждением, если пароль от него утёк, — личная почта, соцсеть, облако. Корпоративные жертвы просто громче попадают в новости.
Я один раз случайно одобрил запрос. Что теперь?
Считайте аккаунт скомпрометированным. Смените пароль, выйдите из всех сессий, проверьте, не добавил ли злоумышленник своё устройство или новый способ 2FA, и включите уведомления о входах. Чем быстрее, тем лучше — у атакующего есть окно, чтобы закрепиться.
Passkey полностью защищает от этой атаки?
Да, от push-бомбинга — полностью: подтверждение привязано к настоящему сайту и вашему устройству, «одобрить вслепую» чужой вход технически невозможно. Дополнительный бонус — passkey устойчив и к фишингу.
Почему мне вообще приходят эти запросы, если я никуда не вхожу?
Потому что кто-то знает ваш пароль и пытается войти под ним. Сам факт незапрошенного push означает утечку пароля — его нужно сменить, даже если ни один запрос вы не подтвердили.
