Перейти к основному контенту
LiMP VPN
Все статьи

MFA-усталость: push-бомбинг и защита 2FA в 2026

MFA-усталость: push-бомбинг и защита 2FA в 2026

Коротко: MFA-усталость (или push-бомбинг) — это атака, при которой злоумышленник, уже зная ваш пароль, засыпает телефон десятками одинаковых запросов «Подтвердить вход?». Расчёт на то, что вы устанете, растеряетесь среди ночи или решите «это просто глюк» и нажмёте «Подтвердить». Один такой тап — и посторонний человек оказывается внутри вашего аккаунта, минуя двухфакторную защиту. Надёжная оборона: включить number matching, перейти на passkeys или аппаратный ключ и железно не подтверждать ни один вход, который вы не начинали сами.

Что такое MFA-усталость

Многофакторная аутентификация (MFA, она же 2FA) добавляет ко входу второй шаг — подтверждение с вашего телефона. Самый удобный и потому самый популярный вариант — push-уведомление: приложение показывает «Вход в аккаунт, это вы?» с кнопками «Подтвердить» и «Отклонить». Удобно ровно до того момента, пока эти кнопки не начинает нажимать не тот человек.

MFA-усталость эксплуатирует не технику, а человека. Злоумышленник уже раздобыл ваш логин и пароль — купил в утечке, выудил фишингом или подобрал, потому что вы используете один и тот же пароль на нескольких сайтах. Пароль он знает, но на входе стоит второй фактор. Вместо того чтобы взламывать шифрование, атакующий просто снова и снова инициирует вход, и на ваш телефон летит поток запросов на подтверждение. Отсюда и другие названия атаки: push-бомбинг, MFA-бомбинг, prompt bombing.

Ключевая мысль: если вам вообще пришёл неожиданный запрос на подтверждение входа — это уже плохая новость. Она означает, что пароль от аккаунта у кого-то есть. Как злоумышленники добывают пароли и почему уникальный пароль на каждый сайт закрывает половину проблемы, разобрано в статье про менеджеры паролей.

Как выглядит атака шаг за шагом

Push-бомбинг почти всегда идёт по одному сценарию, и знание этого сценария — половина защиты.

  • Шаг 1. Атакующий получает пару логин + пароль (утечка, фишинговая страница, повтор пароля с другого взломанного сайта).
  • Шаг 2. Он вводит их на странице входа и запускает вход — снова и снова, иногда автоматизированным скриптом.
  • Шаг 3. Ваш телефон начинает вибрировать от запросов «Подтвердить вход?». Их может быть десятки за несколько минут или редкими волнами в течение часов.
  • Шаг 4. Часто атаку подгадывают на неудобное время — поздний вечер или раннее утро, когда бдительность ниже.
  • Шаг 5. Нередко параллельно приходит сообщение якобы от «службы поддержки»: «Заметили сбой в системе входа, подтвердите запрос, чтобы всё починилось». Это классическая социальная инженерия — та же логика, что в мошенничестве с удалённым доступом, где злоумышленник представляется техподдержкой.
  • Шаг 6. Измотанный или обманутый человек нажимает «Подтвердить» — хотя бы раз.
  • Шаг 7. Атакующий внутри. Первым делом он меняет пароль, отключает или переназначает 2FA на свой телефон и добавляет своё устройство — чтобы вернуть контроль вы уже не смогли.

Реальный случай: взлом Uber в 2022 году

Самый известный пример push-бомбинга — атака на Uber в сентябре 2022 года, которую приписывают группе Lapsus$. Сценарий совпадает с описанным выше буквально по пунктам.

Сначала злоумышленники добыли пароль внешнего подрядчика Uber — предположительно через фишинг и покупку учётных данных. Пароль был, но вход защищала push-аутентификация. Тогда атакующий начал раз за разом запускать вход, и на телефон подрядчика полился поток запросов на подтверждение — с перерывами в течение примерно часа. Когда человек не реагировал, атакующий написал ему в мессенджере, представившись ИТ-службой Uber, и сказал, что уведомления прекратятся, как только тот подтвердит вход. Уставший и поверивший, что говорит с настоящей поддержкой, подрядчик нажал «Подтвердить».

Дальше атакующий оказался во внутренней сети, провёл разведку и нашёл в одном из скриптов административные учётные данные, что дало доступ к куда более чувствительным системам. Отдельно этот инцидент показал техническую слабость: система позволяла бесконечно повторять попытки входа без ограничений и тревог. Именно поэтому современные защиты — про то, чтобы «одобрить вслепую» было физически нечего.

Почему обычный push уязвим, а другие методы устойчивее

Уязвимость простого push в том, что от вас требуется единственное действие — тап по кнопке «Подтвердить». Нет никакой проверки, что именно вы сейчас входите. Методы, где нужно осмысленно перенести что-то с экрана входа или где подтверждение криптографически привязано к сайту, к push-бомбингу устойчивы по своей природе.

Метод второго фактораЧто требуется от васУязвим к push-бомбингу
Простой push (Одобрить / Отклонить)Один тап по кнопкеДа — достаточно случайного нажатия
Push с number matchingВвести число, показанное на экране входаЗначительно ниже — числа у вас нет, если вход не ваш
TOTP-код (приложение-аутентификатор)Вручную ввести 6 цифр из приложенияНет — «одобрять» нечего
SMS-кодВвести код из СМСНет к push-бомбингу, но уязвим к SIM-swap и смишингу
Passkey / FIDO2 / аппаратный ключБиометрия или касание ключа; подпись привязана к доменуНет — плюс защищает и от фишинга

SMS выглядит защищённым от именно этой атаки, но у него хватает других слабых мест — перехват кода, подмена SIM-карты, поддельные СМС. Подробно про последнее — в материале о смишинге и SMS-фишинге. Самый прочный вариант из таблицы — passkeys: там подтверждение криптографически привязано к настоящему сайту, и «случайно одобрить» чужой вход невозможно в принципе. Как это устроено, разобрано в статье про ключи доступа (passkeys).

Что такое number matching и зачем его включать

Number matching (сопоставление чисел) — самое простое обновление, которое убивает push-бомбинг для большинства людей. Вместо кнопок «да/нет» приложение просит ввести двузначное или трёхзначное число, которое показано на экране, где идёт вход. Если вход запускаете не вы, у вас просто нет этого числа — подтвердить вслепую нечего.

Microsoft сделал number matching поведением по умолчанию в приложении Authenticator в мае 2023 года; аналогичные проверки добавили Okta, Duo и другие. Но во многих аккаунтах и корпоративных настройках старый простой push всё ещё встречается. Зайдите в настройки безопасности своих аккаунтов и приложения-аутентификатора и убедитесь, что там включено сопоставление чисел, а не голое «Одобрить/Отклонить».

Защищает ли VPN от MFA-усталости

Честный ответ: напрямую — нет. Push-бомбинг идёт через ваш телефон и человеческий фактор, а не через сеть, поэтому сам по себе VPN эту атаку не останавливает. Не верьте рекламе, которая обещает, что VPN «защитит от взлома аккаунта» — это разные слои обороны.

Но VPN уменьшает шанс, что до push-бомбинга вообще дойдёт дело. Атака начинается с того, что у злоумышленника оказался ваш пароль, а пароли часто утекают именно в незащищённых сетях — в публичном Wi-Fi аэропорта или кафе, где трафик можно перехватить или подсунуть фишинговую страницу входа. Шифруя соединение, LiMP VPN закрывает этот канал утечки: перехватить пароль в открытой сети становится нечем. Это не замена второму фактору, а слой ниже — гигиена самого пароля. Посмотреть тарифы можно на странице тарифов LiMP VPN. А непосредственно от push-бомбинга спасают number matching и passkeys, о которых сказано выше.

Чек-лист: как защититься от push-бомбинга

  • Никогда не подтверждайте вход, который не начинали сами. Поток запросов — это не сбой, а прямой сигнал, что пароль уже украден.
  • Включите number matching в приложении-аутентификаторе и в настройках аккаунтов вместо простого «Одобрить/Отклонить».
  • Перейдите на passkeys или аппаратный ключ там, где это поддерживается, — это устраняет саму возможность «одобрить вслепую».
  • Получили неожиданный запрос — немедленно смените пароль этого аккаунта: он скомпрометирован.
  • Используйте уникальный пароль на каждом сайте и менеджер паролей, чтобы одна утечка не открывала все двери.
  • Не верьте «поддержке» в мессенджере или по звонку, которая просит подтвердить вход, — легитимная служба так не делает.
  • Проверьте активные сессии в аккаунте и завершите все незнакомые устройства.
  • Включите уведомления о новых входах и о смене настроек безопасности — так вы заметите чужую активность сразу.

Push-бомбинг — атака на невнимательность, и потому она проигрывает подготовленному человеку. Общую памятку по паролям, второму фактору и распознаванию фишинга собрали в отдельном гайде про защиту аккаунта от взлома.

Частые вопросы

Что делать прямо сейчас, если телефон засыпало запросами на вход?

Не подтверждайте ни один запрос. Откройте аккаунт с другого, доверенного устройства и немедленно смените пароль — этим вы обнулите текущие попытки входа. Затем проверьте активные сессии и завершите все, которые не узнаёте.

Помогает ли обычный код из приложения (TOTP) против push-бомбинга?

Да. В TOTP нет кнопки «Одобрить» — нужно вручную ввести шестизначный код из приложения. Атакующему нечего вам «прислать на подтверждение», поэтому механика push-бомбинга на такой второй фактор не работает.

Могут ли так атаковать обычного человека, а не только сотрудника компании?

Да. Уязвим любой аккаунт с push-подтверждением, если пароль от него утёк, — личная почта, соцсеть, облако. Корпоративные жертвы просто громче попадают в новости.

Я один раз случайно одобрил запрос. Что теперь?

Считайте аккаунт скомпрометированным. Смените пароль, выйдите из всех сессий, проверьте, не добавил ли злоумышленник своё устройство или новый способ 2FA, и включите уведомления о входах. Чем быстрее, тем лучше — у атакующего есть окно, чтобы закрепиться.

Passkey полностью защищает от этой атаки?

Да, от push-бомбинга — полностью: подтверждение привязано к настоящему сайту и вашему устройству, «одобрить вслепую» чужой вход технически невозможно. Дополнительный бонус — passkey устойчив и к фишингу.

Почему мне вообще приходят эти запросы, если я никуда не вхожу?

Потому что кто-то знает ваш пароль и пытается войти под ним. Сам факт незапрошенного push означает утечку пароля — его нужно сменить, даже если ни один запрос вы не подтвердили.

MFA-усталость: push-бомбинг и защита 2FA в 2026 | LiMP VPN