主なポイント
- 攻撃者がすでにあなたの主要なログイン認証情報を盗み出していない限り、MFA疲労攻撃は開始されません。
- この手法は、技術的なコードの脆弱性を悪用するものではなく、もっぱら認知的過負荷と心理的疲労に依存している。
- Uber、Cisco、MGMで発生した歴史的な情報漏洩事件は、単純な「承認/却下」というプロンプトが人為的ミスに対して極めて脆弱であることを証明している。
- 攻撃者は、業務時間外に意図的にユーザーに執拗なプロンプトを大量に送りつけ、反射的に承認させてしまうように仕向ける。
- プッシュ型攻撃を阻止するためには、組織はナンバーマッチング方式、あるいはフィッシング攻撃に強いFIDO2(Fast IDentity Online)対応のセキュリティキーへの移行が必要です。
午後11時30分、スマートフォンが振動し、多要素認証(MFA)の通知が届きます。あなたはそれを無視しますが、アラートは止まることなく、1時間以上にわたり、同じ通知が数十回も執拗に鳴り続けます。これは単なる技術的な不具合ではなく、「MFA疲労攻撃」と呼ばれる、いわゆる「プッシュ爆弾」や「MFA通知爆弾」と呼ばれる攻撃が仕掛けられているのです。
まさにこの心理的脆弱性を悪用し、Lapsus$グループと関連する攻撃者が2022年9月にUberのシステムに侵入することに成功した。ダークウェブで請負業者の盗まれたパスワードを購入した後、この攻撃者はその請負業者の端末に絶え間ないプッシュ通知を送り続けた。 疲れ果て、苛立ちを覚え、システムエラーだと思い込んだその契約業者は、ついに「承認」をタップしてしまった。その数分後、ハッカーはUberの社内Slackチャンネル、VPN、およびソースコードリポジトリへの完全なアクセス権を獲得した。
セキュリティチームにとって、ここから得られる教訓は明らかです。多要素認証(MFA)はセキュリティ対策の基盤ですが、標準的な「承認/拒否」の確認画面の安全性は、疲労困憊した人間がそれを承認する際の判断力次第に左右されます。この攻撃の連鎖を理解することが、真に強靭な防御体制を構築するための第一歩となります。
MFA疲労/プッシュ・ボンビングとは何か?
MFA疲労とは、企業から盗み出した認証情報を入手した攻撃者が、標的の端末に対してMFAのプッシュ通知を繰り返し大量に送信するソーシャルエンジニアリングの手法です。その目的は、従業員を疲れさせたり、混乱させたり、注意をそらしたりすることで、不正なセッションを承認させることにあります。最終的には、被害者は通知を止めたいという理由だけで、あるいは技術的なシステムエラーだと誤解したために、ログインリクエストを承認してしまうことになります。
セキュリティコミュニティでは、この挙動を体系的に分類しています。MITRE ATT&CKフレームワークでは、この戦術を「テクニック T1621(多要素認証リクエストの生成)」として正式に分類しています。これは、ID管理プロバイダーのソフトウェア上の欠陥を悪用するものではありません。むしろ、人間のユーザーを、大量の攻撃と執拗な試行によって乗り越えるべき最後の障壁として扱っているのです。
用語と根本的な脅威を区別することが重要です。セキュリティ運用チームがこれを「プッシュ爆弾攻撃」「プロンプトスパム」「MFA疲労」のいずれと呼ぼうとも、その機能的な仕組みは変わりません。この攻撃は、認証情報の盗難後に用いられる迂回手法です。基盤となるセキュリティアーキテクチャは設計通りに機能していますが、人的要素が操作されることで、そのセキュリティが無意味なものとなってしまっているのです。
ハッカーはMFA疲れをどのように利用してアクセス権を取得するのか?

MFA疲労攻撃は、構造化された多段階のライフサイクルに従って行われます。この攻撃は決して孤立して発生するものではありません。攻撃者は、認証リクエストの送信を開始する前に、事前の準備を整えなければなりません。以下に、実際の侵害事例で観察された典型的な手順を段階的に示します。
ステップ1. 認証情報の盗難
攻撃者は、標的の主要な認証情報を事前に把握していなければ、認証プロンプトを表示させることはできません。この段階が「ステップゼロ」です。脅威アクターは、フィッシングメール、情報窃取型マルウェア、あるいはクレデンシャルスタッフィング攻撃などを用いて、これらの認証情報を収集します。多くの場合、攻撃者はダークウェブのマーケットプレイスから、有効なログイン情報パッケージを直接購入しています。ダークウェブの脅威インテリジェンス調査によると、こうした検証済みの企業アクセス認証情報は、1セットあたりわずか10ドルから50ドルで販売されていることがあります。
ステップ2. プッシュ・フラッド
攻撃者が有効なユーザー名とパスワードを入手すると、それらを組織のログインポータルに入力します。この操作により、従業員の登録済みの認証アプリに正当なプッシュ通知が自動的に送信されます。攻撃者はこの操作を体系的に繰り返します。多くの場合、数十件ものリクエストを立て続けに生成します。こうした大量のリクエストは、深夜や慌ただしい早朝の通勤時間など、注意力が低下しやすい時間帯にタイミングを合わせて行われることがよくあります。
ステップ3. ソーシャルエンジニアリング支援
成功の可能性を高めるため、高度な手口を用いるグループは、大量のデジタル攻撃と直接的なコミュニケーションを組み合わせています。攻撃者は、標的を絞ったなりすまし攻撃の一環として、ITヘルプデスクの担当者になりすまして電話をかけたり、SMSを送信したりすることがあります。そして、従業員に対し、その通知は現在進行中のセキュリティ更新やシステムチェックの一環であると伝えます。その後、攻撃者は被害者に、問題を解決するためにプロンプトを承認するよう指示します。「ヴィッシング」として知られるこの手口は、デジタルハラスメントに強力な「権威性」という層を付加するものです。
ステップ4. 承認と方向転換
被害者が通知を1つでも承認した瞬間、ログイン段階は成功します。攻撃者のWebセッションは即座に有効化されます。初期アクセスが確立されると、攻撃者はローカル制御を迂回し、企業ネットワーク内を横方向に移動することができます。ネットワーク内に侵入すると、攻撃者は権限の昇格、機密ファイルの持ち出し、あるいは甚大な被害をもたらすランサムウェアのペイロードを展開しようと試みます。
なぜMFA疲労は効果的な攻撃手法となるのか?
この攻撃が依然として高い成功率を維持している根本的な理由は、それがソーシャルエンジニアリングの一種である点にある。つまり、ソフトウェアの脆弱性ではなく、人間の心理に依存しているのだ。従来のサイバーセキュリティシステムは、人間の意思決定を合理的かつ一貫性のあるプロセスとして扱っている。しかし実際には、ストレスや高い認知負荷、疲労といった状況下では、認知能力は急速に低下してしまう。
まず、現代のビジネスパーソンは深刻な「通知盲」に陥っています。平均的なオフィスワーカーは、個人用および業務用のデバイスで毎日数十件ものプッシュ通知を処理しています。こうした絶え間ない刺激により、私たちの脳は、ほとんど分析的な思考を働かせることなくポップアップをタップして処理するよう条件付けられてしまいます。時間が経つにつれて、「承認」をタップするという物理的な動作は、意識的なセキュリティ上の判断から、自動化された反射的な動作へと変化していきます。
第二に、攻撃者はタイミングを巧みに利用します。午前2時にプロンプトの洪水を発生させることで、被害者は「批判的思考」と「すぐに眠ること」のどちらかを選ばざるを得なくなります。従業員のベッドの横でスマートフォンが絶え間なく振動し続けると、休息を取り戻す最も手っ取り早い方法は、デバイスのプロンプトに従うことなのです。行動分析によれば、このようなプレッシャー下では人間の防御能力が低下することが証明されています。
テレメトリデータは、こうした生理学的知見を裏付けています。マイクロソフトが公開したテレメトリデータによると、同社の自動脅威検知エンジンは、わずか12か月の間に38万2,000件を超えるMFA疲労による認証試行を記録しました。驚くべきことに、そのデータからは、標的となった全ユーザーの約1%が、画面に表示された予期せぬプッシュ通知を、最初の1通で承認してしまったことが明らかになりました。
実例としての情報漏洩:MFA疲れが歴史的な被害をもたらした経緯
こうした攻撃がもたらす被害について、理論的に推測する必要はありません。ここ数年、たった一人の従業員がスマートフォンの振動音にうんざりしただけで、世界的に有名なブランドが次々と窮地に追い込まれてきました。
Uber(2022年9月)
この事件では、攻撃者は、情報窃取型マルウェアによって収集された請負業者の認証情報をダークウェブで購入しました。攻撃者は繰り返しログインを試み、1時間にわたってプッシュ通知が殺到する事態を引き起こしました。この膠着状態を打開するため、ハッカーはUberのIT管理者になりすまして、WhatsAppで請負業者にメッセージを送りました。請負業者は最終的にリクエストを承認し、Lapsus$という脅威グループに内部ネットワークへのアクセス権を与えました。
シスコ(2022年)
シスコの侵害事件の背後にいる攻撃者は、ヴィッシングとプロンプトスパムを高度に体系化された形で組み合わせて利用しました。まず、従業員のブラウザプロファイルから主要なログイン認証情報を抽出しました。次に、一連のプッシュプロンプトを送信しました。プロンプトが表示されている間に、攻撃者は信頼できるサポートデスクを装って電話をかけ、従業員に接続の承認を促しました。これにより、攻撃者は認証済みのVPNセッションを確立することができました。
Lapsus$ 対 テック大手企業(2022年)
大規模なキャンペーンの中で、Lapsus$グループはこのソーシャルエンジニアリングの手法を標準的な運用手順として定着させた。同グループは、同様のプッシュボミング手法を用いて、マイクロソフト、オクタ、エヌビディア、サムスンに侵入した。技術的なプロンプトの生成と、IT部門を装った直接的で強圧的なコミュニケーションを組み合わせることで、数ヶ月のうちに複数の企業の境界にある多要素認証(MFA)システムを迂回することに成功した。
MGMリゾーツ&シーザーズ・エンターテインメント(2023年)
2023年後半、脅威グループ「Scattered Spider」は、この攻撃が危険な形で進化していることを示した。 ハッカーたちは、LinkedInで偵察を行った後、企業のITヘルプデスクに電話をかけるという標的型攻撃キャンペーンを開始した。彼らは上級幹部になりすますことに成功し、ヘルプデスクのスタッフを説得して、特権アカウントの多要素認証(MFA)プロファイルのリセットを行わせた。その後、プッシュ通知の大量送信(プッシュボミング)を利用して、認証済みのログイン権限を掌握した。ロイターやBBCをはじめとする各メディアが広く報じたように、シーザーズは1,500万ドルの身代金を支払ったとされる一方、MGMはシステムを再構築する道を選び、多大な業務上および財務上の損失を被った。
マークス&スペンサー(2025年4月)
2025年初頭、小売大手のマークス&スペンサーに対しても、まったく同じ手口が用いられた。「Scattered Spider」という脅威グループのメンバーは、主要な認証情報を不正入手し、ヘルプデスクの担当者を騙して、多要素認証(MFA)の疲労を誘発する積極的なキャンペーンを展開した。こうして得られたアクセス権を利用して、「DragonForce」ランサムウェアが展開された。この攻撃により、約1,049店舗の営業に支障が生じ、当時のBBCやロイターの報道によると、同社の株価は直ちに7%下落した。
数字で見るMFA疲労
長い間、多くのセキュリティ専門家は、即時スパム送信をまれな例外事例として扱ってきました。しかし、2025年および2026年の業界のインシデントデータによると、これはもはや主流のサイバー犯罪ツールへと発展していることが明らかになっています:
- 「2025年版ベライゾン・データ侵害調査報告書(DBIR)」によると、世界中で分析されたソーシャルエンジニアリングによるインシデント全体の約14%で、プロンプト爆撃が見られた。
- 2025年のDBIRによると、特に公共部門の組織を標的としたソーシャルエンジニアリング攻撃のうち、20%以上で「プロンプト・ボンビング」が成功したことが指摘されている。
- Microsoft 365 環境を標的とした攻撃に焦点を当てると、DBIR の調査によると、MFA の中断(疲労攻撃を含む)が、MFA バイパスに成功した全試行の 22% を占めていることが判明しました。これに関連する手法であるトークン窃取は、バイパス手法全体の 31% を占めていました。
- 2025年に作成された複数のインシデント対応報告書によると、調査対象となったビジネスメール詐欺(BEC)の被害者の約79%は、すでにシステムで多要素認証(MFA)を有効にしていたことが判明しており、これは基本的なMFAの設定でも迂回される可能性があることを示している。
- 明らかなリスクがあるにもかかわらず、シスコ・デュオが後援した企業向け調査によると、FIDO2キーなどのフィッシング対策認証方法を全従業員を対象に完全に導入している組織はわずか19%にとどまっていることが明らかになった。
どのMFA方式が最も(そして最も少ない)脆弱性を持っているか?
多要素認証の手法は、すべてが同等に優れているわけではありません。もし御社のセキュリティポリシーが、すべての二次認証方式を同等に扱っているのであれば、重大な死角が生じています。以下に、さまざまな認証プロトコルがプッシュボミング攻撃に対してどのような性能を発揮するかについて、実用的な分析結果をまとめました。
| 認証方法 | 脆弱性のレベル | プッシュ爆撃への対処方法 |
|---|---|---|
| プッシュ通知の許可/拒否 | 高 | タップ1回だけで操作が完了する。認知的疲労、誤タップ、通知のスパムが発生しやすい。 |
| SMSおよび音声によるワンタイムパスワード(OTP) | 高 | SIMスワッピング、通信傍受、あるいはコードを盗み出すことを目的としたソーシャルエンジニアリングによる電話攻撃に対して脆弱である。 |
| ナンバー・マッチング・プッシュ | 中 | ログインページに表示された数字をユーザーに入力させる。やみくもなクリックは防げるが、ヴィッシングによって回避される可能性がある。 |
| FIDO2 / パスキー / ハードウェアキー | フィッシング対策 | 認証セッションをブラウザのドメインに暗号的に紐付けます。リモートからのプロンプトによってこの設定を迂回することはできません。 |
MFA疲労とプッシュボミングへの対処法

プッシュ型爆破攻撃を阻止するために、アイデンティティインフラを廃止する必要はありません。ただし、賢明な防護策を構築することは必要です。多層的な防御ポリシーを導入することで、この攻撃の技術的および心理的な攻撃経路を体系的に無力化することができます。
1. ナンバーマッチングまたはフィッシング対策機能を備えた多要素認証(MFA)への移行
標準的なモバイルアプリのプッシュ通知からすぐに移行できない場合は、「番号照合」機能を有効にしてください。この機能は、Microsoft Entra ID、Okta、および Cisco Duo でネイティブにサポートされています。この機能を有効にすると、ユーザーは単に「承認」をタップするだけでは済まなくなります。ユーザーは、ログイン画面に表示される一連の数字を確認し、それを認証アプリに入力する必要があります。この単純な手間をかける仕組みにより、無思慮な反射的なクリックを完全に防ぐことができます。 権限が最も高いアカウントについては、FIDO2/WebAuthnセキュリティキーまたはパスキーへの移行を優先してください。これにより、「タップして承認」という手順が完全に不要になります。
2. プッシュ通知のレート制限と上限設定
認証サーバーが無限にリクエストを処理し続けることがないようにしてください。IDプロバイダー(IdP)のポリシーを設定し、プッシュ通知が3~5回拒否または無視された後に、アカウントをロックするか、一時的なクールダウン期間を開始するようにしてください。攻撃者がプロファイルがロックされる前に生成できるプロンプトが数回程度にとどまるようになれば、心理的疲労という攻撃ベクトルは消滅します。
3. ITヘルプデスクの体制を強化する
MGMやシーザーズで発生した大規模な情報漏洩は、ソフトウェアの不具合によるものではありませんでした。これらはヘルプデスクへの不正アクセスによるものでした。サポート担当者は、従業員の多要素認証(MFA)設定をリセットする前に、厳格な本人確認手順を必ず実施しなければなりません。特権アカウントのセキュリティ設定を変更する際には、事前に登録された電話番号へのコールバックを義務付けたり、上司による二次承認を求めたり、あるいは対面で本人確認を行ったりする必要があります。
4. 連続した拒否に関するアラート
認証拒否の通知は、単なる雑音ではなく、深刻な警告として扱ってください。従業員が短時間のうちに「拒否」を何度もタップした場合、セキュリティオペレーションセンター(SOC)には自動アラートが送信されるようにすべきです。この行動は、攻撃者がすでに一次のパスワード防御層を突破し、二次防御ラインを突破しようと積極的に試みていることを示しています。
5. 攻撃の真の起点である「認証情報の盗難」を断ち切る
率直に言えば、プッシュ型爆撃攻撃は、攻撃者がすでにユーザーのユーザー名とパスワードを盗み出していない限り発生しません。電子メールプロトコルはMFA(多要素認証)のインフラを直接制御するものではありませんが、通信層を保護することで、初期段階での侵害を防ぐことができます。企業の認証情報の大部分は、社内プラットフォームや信頼できるパートナーを装ったフィッシングメールを通じて盗まれており、その多くは、アンダーグラウンドフォーラムで販売されている「ターンキー型メールなりすましサービス」キットを使用して生成されています。
DMARC(Domain-based Message Authentication, Reporting, and Conformance)などのセキュリティプロトコルを「p=reject」というポリシーで適用することは極めて重要です。DMARCをSPF(Sender Policy Framework)やDKIM(DomainKeys Identified Mail)と併せて導入することで、悪意のある攻撃者が企業のドメインを偽装して従業員からパスワードを盗み出すことを防ぐことができます。なりすましメールをブロックすることで、攻撃ライフサイクルの「ステップゼロ」で主に利用される侵入経路を大幅に削減できます。
6. 従業員に対し、「拒否して報告する」という対応について研修を行う
サイバーセキュリティ研修を、退屈で画一的なスライドショーだけに限定してはいけません。多要素認証(MFA)の操作に慣れすぎて注意力が鈍る状況を想定したシミュレーションを実施しましょう。予期せぬプロンプトでスマートフォンが振動するのは、システムエラーではなく、アカウントが侵害された兆候であることを従業員に周知してください。従業員がワンタップで不審な活動を「拒否」し、セキュリティチームに直接「報告」できる、シンプルで手間のかからない仕組みを構築しましょう。
MFA疲労とその他のMFAバイパス手法の比較
プロンプトスパムは極めて効果的ですが、それは現代のサイバー犯罪者が用いる手口のほんの一部に過ぎません。組織を保護するためには、この脅威が他の一般的な認証バイパス手法と比べてどのような位置づけにあるのかを理解する必要があります。
- Adversary-in-the-Middle(AiTM)フィッシング:ユーザーの協力に依存するMFA疲労とは異なり、AiTMの手法では、被害者と正規のログインポータルの間にプロキシサーバーを配置します。このプロキシサーバーは、ユーザーの主要な認証情報と検証済みのセッションクッキーの両方をリアルタイムで傍受し、被害者のデバイスにスパムを送信することなく、MFAを完全に迂回します。
- SIMスワッピング:この攻撃では、攻撃者がソーシャルエンジニアリングの手法を用いて通信事業者を欺き、被害者の電話番号を不正なSIMカードに移行させる。これにより、プッシュ通知を悪用するのではなく、携帯電話ネットワークを標的として、SMSで送信されるワンタイムコードを傍受することが可能になる。
- セッショントークンの窃取:この手法では、特殊な情報窃取型マルウェアや侵害されたブラウザ拡張機能を利用して、アクティブなセッショントークンをローカルメモリから直接抽出します。これにより、攻撃者はログインポータルや二次認証の段階を完全に迂回して、アクティブな企業セッションを乗っ取ることが可能になります。
脅威アクターは単一の手法に限定されないことを理解しておくことが重要です。高度な攻撃グループは、こうした手法を組み合わせて使用することがよくあります。例えば、あるグループはフィッシングを利用して認証情報を盗み出し、AiTMの迂回を試み、最初の試みが失敗した場合には、ヘルプデスクを標的としたヴィッシングやプッシュスパムに切り替えるといったことが考えられます。
MFA疲れを克服する:今後の道筋
率直に言えば、プッシュ通知型多要素認証は、迅速かつスムーズな認証を目的として設計されましたが、MFA疲労やプッシュ通知の濫用といった現象が示すように、その使いやすさが最大の脆弱性となっているのです。Uber、Cisco、MGM、Marks & Spencerで発生した注目を集めた情報漏洩事件は、攻撃が進行している最中に人間のユーザーが正しい判断を下すことに依存することが、重大なセキュリティリスクであることを証明しています。
組織の安全を確保するためには、基本的な「承認/拒否」の設定にとどまらず、さらなる対策を講じる必要があります。プッシュ通知に対する番号照合やレート制限の導入は重要な第一歩ですが、エントリポイントのセキュリティ確保も同様に不可欠です。フィッシング対策が施された認証方法と厳格なドメインセキュリティプロトコルを組み合わせることで、脅威サイクルのあらゆる段階でユーザーを守ることができます。
ドメインのセキュリティを確保し、認証情報の収集を根源から阻止する準備はできていますか?まずは、今すぐメール認証の設定状況を確認しましょう。認証情報の収集に関するガイドをご覧いただき、ハッカーがどのようにパスワードを狙っているかを理解するとともに、PowerDMARC Analyzerがどのようにして不正なフィッシングメールを従業員の受信箱から遮断できるかをご確認ください。
よくあるご質問
MFA疲労とは、簡単に言えばどのようなものですか?
MFA疲労とは、すでにパスワードを把握しているハッカーが、ユーザーのスマートフォンに対して繰り返し認証リクエストを送りつけるサイバー攻撃のことです。ハッカーは、ユーザーが純粋な苛立ちや混乱から、あるいは通知の振動を止めたいがために、つい「承認」をタップしてしまうことを狙って、デバイスに「承認」通知を大量に送りつけます。
MFA疲労とは、MFA爆撃やプッシュ爆撃と同じものなのでしょうか?
はい、これらの用語はまったく同じ攻撃手法を指しています。セキュリティの専門家がこれを「MFA疲労」、「プロンプトスパム」、「MFA爆撃」、あるいは「プッシュ爆撃」と呼ぶかに関わらず、その根本的な手法は変わりません。攻撃者は、被害者が屈服するまで、被害者のデバイスに認証プロンプトを繰り返し送りつけます。
ハッカーはMFA疲れをどのように利用してアクセス権を取得するのでしょうか?
まず、ハッカーはフィッシングや情報窃取型マルウェア、あるいはダークウェブのマーケットプレイスを通じて、ユーザーの認証情報を盗み出します。次に、ユーザーのアカウントに繰り返しログインを試み、スマートフォンに延々とプッシュ通知が表示されるように仕向けます。ユーザーがうんざりして「承認」をタップすると、攻撃者は即座に企業のネットワークへ認証されて侵入します。
なぜMFA疲労が効果的な攻撃手法となるのでしょうか?
これは、技術的なソフトウェアのバグではなく、人間の心理を悪用しているため、非常に効果的です。通知疲れ、注意散漫、深夜の疲労といった一般的な認知状態を利用し、通常のセキュリティチェックを、攻撃者がたった一度勝てばよい「持続戦」へと変貌させてしまうのです。
DMARCやメール認証は、MFA疲労攻撃を防ぐことができるのでしょうか?
攻撃者がユーザーの認証情報を入手してしまった場合、DMARCではプッシュ通知を直接停止させることはできません。しかし、DMARCは、攻撃者がそもそもその認証情報を収集するために使用するなりすましフィッシングメールをブロックします。これにより、攻撃が発生するために不可欠な「ステップゼロ」を体系的に阻止することができます。
プッシュ爆撃に対する最も効果的な防御策は何か?
最も強力な防御策は、FIDO2ハードウェアセキュリティトークンやプラットフォームパスキーなど、パスワード不要でフィッシング攻撃に強い多要素認証への移行です。これらの技術は、ログイン情報をブラウザのセッションに暗号的に紐付けることで、リモートからのプッシュ攻撃や認証情報の盗難を完全に防ぎます。
- MFA疲労(プッシュ・ボンビング)とは何か? - 2026年7月21日
- DMARC MSP 事例研究:Adoptive Technologies が PowerDMARC を活用して顧客に一元化されたメールセキュリティを提供する方法 - 2026年7月17日
- Google Workspace(Gmail)でDMARCを設定する方法 - 2026年7月14日

