Wat is MFA-moeheid (push-bombing)?

door

Laatst bijgewerkt:
11 leestijd: 11 minuten
Wat is MFA-moeheid (push-bombing)?

Belangrijkste Conclusies

  • MFA-vermoeidheidsaanvallen kunnen pas plaatsvinden als een aanvaller je primaire inloggegevens al heeft gestolen.
  • Deze techniek is volledig gebaseerd op cognitieve overbelasting en psychologische uitputting, en niet op het misbruik van technische kwetsbaarheden in de code.
  • Historische beveiligingsinbreuken bij Uber, Cisco en MGM tonen aan dat eenvoudige „Goedkeuren/Afwijzen”-vragen zeer kwetsbaar zijn voor menselijke fouten.
  • Aanvallers overspoelen gebruikers buiten kantooruren opzettelijk met een stortvloed aan verzoeken om zo een reflexmatige goedkeuring af te dwingen.
  • Om push-bombing tegen te gaan, moeten organisaties overstappen op nummermatching of op phishingbestendige FIDO2-beveiligingssleutels (Fast IDentity Online).

Om 23.30 uur trilt je telefoon met een melding voor meervoudige authenticatie (MFA). Je negeert deze, maar de meldingen blijven maar komen: tientallen identieke meldingen die meer dan een uur lang onophoudelijk doorklinken. Dit is geen technische storing; het is een actieve MFA-vermoeidheidsaanval, ook wel bekend als ‘push bombing’ of ‘MFA prompt bombing’.

Juist door deze psychologische aanval kon een aanvaller die banden had met de Lapsus$-groep in september 2022 inbreken bij Uber. Nadat hij op het dark web het gestolen wachtwoord van een onderaannemer had gekocht, overspoelde de aanvaller het apparaat van de onderaannemer met een stortvloed aan pushmeldingen. Uitgeput, geïrriteerd en in de veronderstelling dat het om een systeemfout ging, tikte de contractant uiteindelijk op ‘Goedkeuren’. Binnen enkele minuten kreeg de hacker volledige toegang tot de interne Slack-kanalen, het VPN en de broncoderepositories van Uber.

Voor beveiligingsteams is de les duidelijk. MFA is een fundamentele beveiligingsmaatregel, maar standaard “Goedkeuren/Weigeren”-verzoeken zijn slechts zo veilig als het beoordelingsvermogen van de vermoeide persoon die ze goedkeurt. Inzicht in deze aanvalsketen is de eerste stap naar het opbouwen van een werkelijk veerkrachtige verdediging.

Wat is MFA-moeheid / push-bombing?

MFA-moeheid is een social-engineeringtechniek waarbij een aanvaller die gestolen bedrijfsinloggegevens in handen heeft gekregen, het apparaat van een doelwit overspoelt met herhaalde MFA-pushverzoeken. Het doel is om de medewerker ertoe te dwingen een frauduleuze sessie goed te keuren door hem of haar uit te putten, in verwarring te brengen of af te leiden. Uiteindelijk keurt het slachtoffer het inlogverzoek goed, simpelweg om de meldingen te laten stoppen of omdat hij of zij denkt dat het om een technische systeemfout gaat.

De beveiligingsgemeenschap categoriseert dit gedrag op systematische wijze. Het MITRE ATT&CK-raamwerk classificeert deze tactiek officieel onder Techniek T1621 (Multi-Factor Authentication Request Generation). Hierbij wordt geen misbruik gemaakt van een softwarefout bij uw identiteitsbeheerprovider. In plaats daarvan wordt de menselijke gebruiker beschouwd als het laatste obstakel dat met behulp van grote hoeveelheden pogingen en volharding moet worden omzeild.

Het is belangrijk om de terminologie los te zien van de kern van de dreiging. Of je beveiligingsteam het nu ‘push bombing’, ‘prompt spamming’ of ‘MFA-moeheid’ noemt, het werkingsmechanisme blijft hetzelfde. De aanval is een techniek waarmee de beveiliging na diefstal van inloggegevens wordt omzeild. De onderliggende beveiligingsarchitectuur werkt precies zoals bedoeld, maar door manipulatie van de menselijke factor wordt die beveiliging irrelevant gemaakt.

Hoe maken hackers gebruik van MFA-moeheid om toegang te krijgen?

Hoe-maken-hackers-gebruik-van-MFA-moeheid-om-toegang-te-krijgen--

Een MFA-fatigue-aanval verloopt volgens een gestructureerde levenscyclus die uit meerdere fasen bestaat. Zo’n aanval vindt nooit in een vacuüm plaats. Aanvallers moeten eerst de basis leggen voordat ze authenticatieverzoeken kunnen gaan versturen. Hieronder volgt de typische stapsgewijze werkwijze die bij daadwerkelijke inbreuken is waargenomen.

Stap 1. Diefstal van inloggegevens

Een aanvaller kan geen authenticatieverzoek starten zonder eerst de primaire inloggegevens van het doelwit te kennen. Deze fase is stap nul. Cybercriminelen verzamelen deze inloggegevens via phishing-e-mails, infostealer-malware of credential stuffing-aanvallen. In veel gevallen kopen aanvallers actieve inlogpakketten gewoon rechtstreeks op dark web-marktplaatsen. Deze geverifieerde inloggegevens voor bedrijfsnetwerken kunnen volgens onderzoek naar dark web-bedreigingen al voor slechts $10 tot $50 per set worden verkocht.

Stap 2. De Push-vloed

Zodra de aanvaller de geldige gebruikersnaam en het wachtwoord in handen heeft, voert hij deze in op het inlogportaal van de organisatie. Deze handeling leidt automatisch tot een legitieme pushmelding naar de geregistreerde authenticatie-app van de medewerker. De aanvaller herhaalt deze handeling systematisch. Vaak genereert hij tientallen verzoeken in snel tempo achter elkaar. Deze stortvloed aan verzoeken wordt vaak getimed op momenten waarop de aandacht van de medewerker minder is, zoals ’s avonds laat of tijdens de hectische ochtendspits.

Stap 3. De Social Engineering Assist

Om hun kansen op succes te vergroten, combineren geavanceerde groepen de digitale stortvloed met directe communicatie. Een aanvaller kan bij een gerichte identiteitsfraude-aanval een telefoongesprek starten of een sms versturen, waarbij hij zich voordoet als een medewerker van de IT-helpdesk. Hij zal de medewerker vertellen dat de meldingen deel uitmaken van een lopende beveiligingsupdate of systeemcontrole. Vervolgens geeft de aanvaller het slachtoffer de instructie om de vraag te bevestigen om het probleem op te lossen. Deze techniek, die bekendstaat als ‘vishing’, voegt een krachtige laag van gezag toe aan de digitale intimidatie.

Stap 4. Goedkeuring en koerswijziging

Zodra het slachtoffer één melding goedkeurt, is de inlogfase geslaagd. De websessie van de aanvaller wordt onmiddellijk gevalideerd. Nu de eerste toegang is verkregen, kan de aanvaller lokale beveiligingsmaatregelen omzeilen en zich lateraal door het bedrijfsnetwerk verplaatsen. Eenmaal binnen probeert hij zijn rechten uit te breiden, gevoelige bestanden te stelen of verwoestende ransomware te installeren.

Waarom is MFA-moeheid een effectieve aanvalsmethode?

De belangrijkste reden waarom deze aanval nog steeds zo succesvol is, is dat het een vorm van social engineering is: de aanval speelt in op de menselijke psychologie, niet op kwetsbaarheden in software. Traditionele cyberbeveiligingssystemen gaan ervan uit dat menselijke besluitvorming een rationeel en consistent proces is. In de praktijk neemt het cognitief vermogen echter snel af onder omstandigheden van stress, hoge cognitieve belasting en vermoeidheid.

Ten eerste hebben moderne professionals te maken met ernstige „meldingsblindheid“. De gemiddelde kantoormedewerker verwerkt elke dag tientallen pushmeldingen op zijn persoonlijke en zakelijke apparaten. Deze voortdurende prikkel zorgt ervoor dat onze hersenen pop-ups wegklikken zonder er echt bij na te denken. Na verloop van tijd verandert de fysieke handeling van het klikken op „Goedkeuren“ van een bewuste veiligheidsbeslissing in een automatische spierreflex.

Ten tweede maken aanvallers gebruik van de timing. Door om 2:00 uur ’s nachts een stortvloed aan meldingen te activeren, wordt het slachtoffer gedwongen te kiezen tussen kritisch nadenken en onmiddellijk gaan slapen. Wanneer een telefoon naast het bed van een medewerker onophoudelijk trilt, is de snelste manier om weer tot rust te komen het reageren op de melding van het apparaat. Gedragsanalyses tonen aan dat de menselijke weerstand onder dergelijke druk afneemt.

De telemetrie bevestigt deze fysiologische inzichten. Volgens door Microsoft vrijgegeven telemetriegegevens hebben hun geautomatiseerde systemen voor dreigingsdetectie in één periode van 12 maanden meer dan 382.000 pogingen tot MFA-vermoeidheid geregistreerd. Schokkend genoeg bleek uit hun gegevens dat ongeveer 1% van alle getroffen gebruikers de allereerste onverwachte pushmelding die ze op hun scherm ontvingen, goedkeurde.

Inbreuken in de praktijk: hoe MFA-moeheid tot historische schade leidde

We hoeven niet te speculeren over de schade die deze aanvallen kunnen aanrichten. De afgelopen jaren zijn enkele van ’s werelds bekendste merken ten val gebracht doordat één enkele medewerker genoeg had van het voortdurende getik van zijn telefoon.

Uber (september 2022)

Bij dit incident kocht een aanvaller op het dark web de inloggegevens van een contractant, nadat deze via infostealer-malware waren gestolen. De aanvaller logde herhaaldelijk in, wat leidde tot een stortvloed aan pushmeldingen die een uur lang aanhield. Om de impasse te doorbreken, stuurde de hacker de contractant een bericht via WhatsApp, waarbij hij zich voordeed als een IT-beheerder van Uber. De contractant keurde het verzoek uiteindelijk goed, waardoor de Lapsus$-groep toegang kreeg tot het interne netwerk.

Cisco (2022)

De cybercriminelen achter het Cisco-beveiligingslek maakten gebruik van een zeer gestructureerde combinatie van vishing en het spammen met pop-ups. Eerst haalden ze de primaire inloggegevens uit de browserprofielen van een medewerker. Vervolgens lieten ze een reeks pop-ups verschijnen. Terwijl deze pop-ups actief waren, belden de aanvallers de medewerker op en deden zich voor als vertrouwde helpdesks, waarbij ze de medewerker overhaalden om de verbinding goed te keuren. Hierdoor konden de cybercriminelen een geauthenticeerde VPN-sessie tot stand brengen.

Lapsus$ versus de techreuzen (2022)

Tijdens een grotere campagne maakte de Lapsus$-groep van deze social-engineeringtechniek een standaardprocedure. Ze maakten gebruik van soortgelijke ‘push-bombing’-mechanismen om Microsoft, Okta, Nvidia en Samsung te infiltreren. Door het genereren van technische prompts te combineren met directe, onder hoge druk uitgeoefende communicatie waarbij ze zich voordeden als IT-afdelingen, wisten ze binnen enkele maanden de MFA-beveiligingssystemen van meerdere bedrijven te omzeilen.

MGM Resorts & Caesars Entertainment (2023)

Eind 2023 liet de cybercriminalengroep Scattered Spider zien hoe gevaarlijk deze aanval inmiddels is geworden. De hackers startten een gerichte campagne door verkenning uit te voeren op LinkedIn, waarna ze de IT-helpdesk van het bedrijf belden. Ze wisten zich met succes voor te doen als hooggeplaatste medewerkers en overtuigden het helpdeskpersoneel om de MFA-profielen van accounts met beheerdersrechten te resetten. Vervolgens maakten ze gebruik van ‘push bombing’ om de geauthenticeerde inloggegevens te bemachtigen. Terwijl Caesars naar verluidt 15 miljoen dollar aan losgeld betaalde, zoals breed uitgemeten door onder meer Reuters en de BBC, koos MGM ervoor om het systeem opnieuw op te bouwen, wat leidde tot enorme operationele en financiële verliezen.

Marks & Spencer (april 2025)

Begin 2025 werd precies dezelfde aanpak toegepast tegen retailgigant Marks & Spencer. Leden van de dreigingsgroep Scattered Spider wisten de primaire inloggegevens te bemachtigen, misleidden helpdeskmedewerkers en voerden een agressieve campagne uit om gebruikers te vermoeien met meervoudige authenticatie (MFA). De verkregen toegang werd gebruikt om de DragonForce-ransomware te installeren. De aanval verstoorde de bedrijfsvoering in ongeveer 1.049 winkels, wat volgens contemporaine berichtgeving van de BBC en Reuters bijdroeg aan een onmiddellijke daling van 7% in de aandelenkoers van het bedrijf.

MFA-vermoeidheid in cijfers

Lange tijd beschouwden veel beveiligingsdeskundigen spamming via pop-ups als een zeldzaam randverschijnsel. Uit incidentgegevens uit de sector uit 2025 en 2026 blijkt echter dat het inmiddels is uitgegroeid tot een gangbaar instrument voor cybercriminelen:

  • Volgens het Verizon Data Breach Investigations Report (DBIR) uit 2025 kwam „prompt bombing” voor bij ongeveer 14% van alle wereldwijd geanalyseerde social-engineering-incidenten.
  • In het DBIR van 2025 werd opgemerkt dat „prompt bombing“ in meer dan 20% van de social-engineering-aanvallen die specifiek gericht waren op organisaties in de publieke sector succesvol was.
  • Als we specifiek kijken naar aanvallen die gericht zijn op Microsoft 365-omgevingen, bleek uit het DBIR dat MFA-onderbrekingen (waaronder vermoeidheidsaanvallen) 22% uitmaakten van alle succesvolle pogingen om MFA te omzeilen. Tokendiefstal, een verwante techniek, was goed voor 31% van de omzeilingstechnieken.
  • Uit verschillende rapporten over incidentrespons uit 2025 bleek dat bij ongeveer 79% van de onderzochte slachtoffers van Business Email Compromise (BEC) de MFA-functie al was ingeschakeld op hun systemen, wat aantoonde dat standaard MFA-configuraties kunnen worden omzeild.
  • Ondanks het duidelijke risico bleek uit een door Cisco Duo gesponsord onderzoek onder bedrijven dat slechts 19% van de organisaties phishingbestendige authenticatiemethoden, zoals FIDO2-sleutels, volledig heeft geïmplementeerd voor al hun medewerkers.

Welke MFA-methoden zijn het meest (en het minst) kwetsbaar?

Niet alle methoden voor meervoudige authenticatie zijn even effectief. Als het beveiligingsbeleid van uw bedrijf alle vormen van secundaire verificatie op dezelfde manier behandelt, heeft u een kritieke blinde vlek. Hieronder vindt u een praktisch overzicht van hoe verschillende authenticatieprotocollen presteren bij ‘push bombing’-aanvallen.

VerificatiemethodeKwetsbaarheidsniveauHoe het omgaat met push-bombing
Pushmeldingen goedkeuren/weigerenHoogWerkt op basis van één tik. Grote kans op cognitieve vermoeidheid, onbedoelde klikken en een overvloed aan meldingen.
Eenmalige toegangscodes (OTP) via sms en spraakHoogGevoelig voor SIM-swapping, het onderscheppen van berichten of telefoongesprekken waarbij social engineering wordt gebruikt om de code te achterhalen.
Nummervergelijking PushGemiddeldDe gebruiker moet de getallen invoeren die op de inlogpagina worden weergegeven. Dit voorkomt blind klikken, maar kan via vishing worden omzeild.
FIDO2 / Passkeys / Hardware-sleutelsBestand tegen phishingKoppelt de authenticatiesessie op cryptografische wijze aan het browserdomein. Kan niet worden omzeild via prompts op afstand.

Hoe je je kunt wapenen tegen MFA-moeheid en push-bombing

Hoe-je-je-kunt-beschermen-tegen-MFA-moeheid-en-push-bombing-

Om push-bombing te bestrijden, hoef je je identiteitsinfrastructuur niet af te schaffen. Je moet echter wel slimme beveiligingsmaatregelen inbouwen. Door een gelaagd beveiligingsbeleid te implementeren, kun je de technische en psychologische aanvalsvectoren van deze aanval systematisch onschadelijk maken.

1. Overstappen op ‘Number Matching’ of phishingbestendige MFA

Als je niet meteen kunt afstappen van standaard pushmeldingen via mobiele apps, schakel dan ‘nummervergelijking’ in. Deze functie wordt standaard ondersteund in Microsoft Entra ID, Okta en Cisco Duo. Wanneer deze functie is ingeschakeld, kan een gebruiker niet zomaar op ‘Goedkeuren’ tikken. Hij of zij moet een reeks cijfers bekijken die op het inlogscherm worden weergegeven en deze invoeren in de authenticator-app. Dit eenvoudige extra stapje voorkomt volledig dat er blindelings en reflexmatig wordt geklikt. Geef voor uw accounts met de hoogste bevoegdheden prioriteit aan de migratie naar FIDO2/WebAuthn-beveiligingssleutels of passkeys, waardoor de stap ‘tikken om goed te keuren’ volledig komt te vervallen.

2. Beperking van het aantal pushmeldingen en instelling van een maximum

Zorg ervoor dat uw authenticatieservers geen eindeloze verzoeken verwerken. Stel het beleid van uw identiteitsprovider (IdP) zo in dat accounts worden geblokkeerd of dat er tijdelijke afkoelingsperiodes worden ingesteld na drie tot vijf geweigerde of genegeerde pushmeldingen. Als een aanvaller niet meer dan een paar verzoeken kan genereren voordat het profiel wordt geblokkeerd, verdwijnt de factor ‘psychologische vermoeidheid’.

3. Versterk uw IT-helpdesk

De spectaculaire inbreuken bij MGM en Caesars waren geen softwarefouten. Het ging om inbreuken via de helpdesk. Uw ondersteunend personeel moet strenge protocollen voor identiteitsverificatie hanteren voordat de MFA-configuratie van een medewerker wordt gereset. Voer verplichte terugbelprocedures in naar vooraf geregistreerde telefoonnummers, eis een tweede goedkeuring van leidinggevenden of verifieer identiteiten persoonlijk voordat beveiligingsinstellingen van een account met verhoogde bevoegdheden worden gewijzigd.

4. Waarschuwing bij opeenvolgende afwijzingen

Beschouw meldingen van afgewezen authenticatie als een ernstig signaal, niet als achtergrondruis. Als een medewerker binnen korte tijd meerdere keren op ‘Afwijzen’ tikt, moet uw Security Operations Center (SOC) een automatische waarschuwing ontvangen. Deze actie duidt erop dat een aanvaller de primaire wachtwoordlaag al heeft omzeild en actief probeert de secundaire verdedigingslinie te doorbreken.

5. De aanval bij de werkelijke bron afsnijden: diefstal van inloggegevens

Laten we er geen doekjes om winden: een ‘push-aanval’ kan alleen plaatsvinden als een aanvaller je gebruikersnaam en wachtwoord al heeft gestolen. Hoewel e-mailprotocollen geen directe invloed hebben op de MFA-infrastructuur, voorkomt het beveiligen van je communicatielaag wel dat je account in eerste instantie wordt gehackt. Het overgrote deel van de bedrijfsinloggegevens wordt gestolen via phishing-e-mails die zich voordoen als interne platforms of vertrouwde partners, vaak gegenereerd met behulp van kant-en-klare ‘e-mail spoofing as a service’-pakketten die op ondergrondse forums worden verkocht.

Het is van cruciaal belang om beveiligingsprotocollen zoals DMARC (Domain-based Message Authentication, Reporting, and Conformance) af te dwingen met een beleid waarbij p=reject is ingesteld. Door DMARC samen met SPF (Sender Policy Framework) en DKIM (DomainKeys Identified Mail) te implementeren, voorkomt u dat kwaadwillenden uw bedrijfsdomeinen vervalsen om wachtwoorden van medewerkers te stelen. Door e-mails waarin iemand zich voordoet als iemand anders te blokkeren, vermindert u aanzienlijk de belangrijkste aanvalsvectoren die worden gebruikt in „Step Zero“ van de aanvalscyclus.

6. Train medewerkers in de „Ontkennen en melden“-aanpak

Beperk uw cybersecuritytraining niet tot saaie, standaardpresentaties. Voer gesimuleerde scenario’s uit waarin de MFA-procedure wordt verwaarloosd. Maak medewerkers duidelijk dat een trillende telefoon met onverwachte meldingen een teken is dat hun account is gehackt, en geen systeemfout. Zorg voor een eenvoudig, soepel werkend mechanisme waarmee medewerkers verdachte activiteiten met één tik direct kunnen ‘weigeren en melden’ aan de beveiligingsteams.

MFA-vermoeidheid versus andere technieken om MFA te omzeilen

Hoewel het spammen van promptberichten ongelooflijk effectief is, vormt het slechts één van de vele middelen in het arsenaal van de moderne cybercrimineel. Om uw organisatie te beschermen, moet u begrijpen hoe deze dreiging zich verhoudt tot andere veelvoorkomende technieken om authenticatie te omzeilen.

  • Adversary-in-the-Middle (AiTM)-phishing: In tegenstelling tot MFA-moeheid, waarbij men rekent op de medewerking van de gebruiker, wordt bij AiTM-aanvallen een proxyserver ingezet tussen het slachtoffer en het legitieme inlogportaal. De proxy onderschept zowel de primaire inloggegevens van de gebruiker als de gevalideerde sessiecookie in realtime, waardoor MFA volledig wordt omzeild zonder dat het apparaat van het slachtoffer met spam hoeft te worden overspoeld.
  • SIM-swapping: Bij deze aanval zet de aanvaller een mobiele provider door middel van social engineering ertoe aan het telefoonnummer van het slachtoffer over te zetten naar een frauduleuze simkaart. Hierdoor kan de aanvaller eenmalige codes via sms onderscheppen; de aanval richt zich op mobiele netwerken in plaats van op pushmeldingen.
  • Diefstal van sessietokens: Bij deze techniek wordt gebruikgemaakt van gespecialiseerde infostealer-malware of gecompromitteerde browserextensies om actieve sessietokens rechtstreeks uit het lokale geheugen te halen. Hierdoor kan de aanvaller een actieve bedrijfssessie kapen en het inlogportaal en de secundaire verificatiefasen volledig omzeilen.

Het is belangrijk om te beseffen dat cybercriminelen zich niet tot één enkele methode beperken. Geavanceerde aanvalsgroepen combineren deze technieken vaak. Zo kan een groep bijvoorbeeld phishing gebruiken om inloggegevens te bemachtigen, proberen AiTM te omzeilen en vervolgens, als de eerste pogingen mislukken, uitwijken naar vishing gericht op helpdesks en push-spamming.

MFA-moeheid overwinnen: de weg vooruit

Laten we eerlijk zijn: push-gebaseerde meervoudige authenticatie is ontworpen om snel en soepel te verlopen, maar MFA-moeheid en ‘push-bombing’ tonen aan dat gebruiksgemak juist de grootste kwetsbaarheid is geworden. De veelbesproken inbreuken bij Uber, Cisco, MGM en Marks & Spencer bewijzen dat het een groot beveiligingsrisico is om erop te vertrouwen dat een menselijke gebruiker tijdens een aanhoudende aanval de juiste keuze maakt.

Om uw organisatie te beveiligen, moet u verder gaan dan de standaard „Goedkeuren/Weigeren“-instellingen. Het implementeren van nummervergelijking en limietinstellingen voor pushmeldingen is een cruciale eerste stap, maar het beveiligen van uw toegangspunten is net zo belangrijk. Door phishingbestendige authenticatiemethoden te combineren met strenge domeinbeveiligingsprotocollen kunt u uw gebruikers in elke fase van de dreigingscyclus beschermen.

Klaar om uw domein te beveiligen en het verzamelen van inloggegevens bij de bron te stoppen? Begin dan vandaag nog met het beoordelen van uw e-mailverificatie-instellingen. Bekijk onze handleidingen over het verzamelen van inloggegevens om te begrijpen hoe hackers het op uw wachtwoorden gemunt hebben, en ontdek hoe de PowerDMARC Analyzer frauduleuze phishing-e-mails uit de inboxen van uw medewerkers kan weren.

Veelgestelde Vragen

Wat is MFA-moeheid in eenvoudige bewoordingen?

MFA-moeheid is een cyberaanval waarbij een hacker die je wachtwoord al kent, herhaaldelijk authenticatieverzoeken op je telefoon activeert. Hij overspoelt je apparaat met ‘Goedkeuren’-meldingen, in de hoop dat je er uiteindelijk op klikt uit pure ergernis, verwarring of om de meldingen te laten stoppen met piepen.

Is MFA-moeheid hetzelfde als MFA-bombardement of push-bombardement?

Ja, deze termen beschrijven precies dezelfde aanvalstechniek. Of beveiligingsdeskundigen het nu ‘MFA-moeheid’, ‘prompt-spamming’, ‘MFA-bombing’ of ‘push-bombing’ noemen, de onderliggende werkwijze blijft hetzelfde. Aanvallers overspoelen het apparaat van een slachtoffer met herhaalde authenticatieverzoeken totdat het slachtoffer toegeeft.

Hoe maken hackers gebruik van MFA-moeheid om toegang te krijgen?

Eerst stelen hackers je inloggegevens via phishing, malware die gegevens steelt of marktplaatsen op het dark web. Vervolgens proberen ze herhaaldelijk in te loggen op je account, waardoor er eindeloos veel pushmeldingen op je telefoon verschijnen. Zodra je uit pure uitputting op ‘Goedkeuren’ tikt, krijgt de aanvaller onmiddellijk toegang tot je bedrijfsnetwerk.

Waarom is MFA-moeheid een effectieve aanvalsmethode?

Het is uiterst effectief omdat het inspeelt op de menselijke psychologie in plaats van op technische softwarefouten. Het maakt gebruik van veelvoorkomende cognitieve verschijnselen zoals meldingsmoeheid, afleiding en uitputting na een lange nacht, waardoor een standaardbeveiligingscontrole verandert in een spel van volharding dat de aanvaller maar één keer hoeft te winnen.

Kunnen DMARC of e-mailverificatie aanvallen door MFA-moeheid voorkomen?

DMARC kan pushmeldingen niet direct tegenhouden zodra een aanvaller over uw inloggegevens beschikt. Het blokkeert echter wel de vervalste phishing-e-mails die aanvallers gebruiken om die inloggegevens in de eerste plaats te bemachtigen. Hierdoor wordt de cruciale „Step Zero“, die nodig is om de aanval te laten plaatsvinden, systematisch onmogelijk gemaakt.

Wat is de allermeest effectieve verdedigingsmaatregel tegen push-bombing?

De allerbeste beveiliging is de overstap naar wachtwoordloze, phishingbestendige meervoudige authenticatie, zoals FIDO2-hardwarebeveiligingstokens of platform-passkeys. Deze technologieën koppelen inloggegevens cryptografisch aan je browsersessie, waardoor ‘push bombing’ op afstand en diefstal van inloggegevens volledig worden uitgeschakeld.

mfa-moeheid