一句话回答: MFA 疲劳攻击(又叫推送轰炸)是指:已经拿到你密码的攻击者,用没完没了的「批准登录?」推送通知刷你,指望你出于烦躁、困惑,或只为让它停下而点了「批准」。它利用的是人,不是技术。防御是:绝不批准你没发起的提示,用「数字匹配」推送或验证码取代一键批准,并且明白——一波提示涌来,意味着你的密码已经泄露了。

基于推送的 2FA 本该省事:点一下「是我」就进去了。MFA 疲劳把这份便利变成了弱点。攻击者有你的密码,只差一次不留神的点击——于是他一条接一条地发提示,直到你屈服。下面讲清这攻击怎么运作、又怎么把它掐灭。
一、推送轰炸怎么运作
这攻击的逻辑简单而丑陋:
- 攻击者已知你的密码(来自泄漏、钓鱼,或撞库)。
- 他反复尝试登录,每次都往你手机弹一条「批准?」推送。
- 提示越堆越多——开会时、半夜里、一连几十条。
- 最终你为了让噪音停下点了「批准」,或以为是故障——他就进去了。
技术运作得完美无缺;被磨垮的是人。所以它叫疲劳。
二、为什么一键推送是脆弱的那一环
弱点专门在那个「无需思考」的「批准/拒绝」推送上。对比常见的第二因子:
| 第二因子 | 易受疲劳攻击? |
|---|---|
| 一键推送批准 | 是——攻击的目标 |
| 数字匹配推送 | 弱得多——你须输入显示的数字 |
| 短信/App 码 | 否——攻击者从不收到码 |
| 通行密钥/硬件密钥 | 否——需要你的设备/生物识别 |
注意验证码类因子免疫:用短信或验证器,攻击者需要真正的码,而它从不到他手上。疲劳只有在「批准是条件反射式一点」时才奏效。这是推送 vs 短信取舍里的一个关键微妙点。
三、如何防御
- 绝不批准你没触发的提示。 若你没在登录、却冒出登录请求,拒绝它——每一次都是。
- 把一波提示当作警报: 它意味着你的密码已被知晓。立刻改密码。
- 若服务提供,切换到数字匹配推送或验证码,让批准无法是无脑一点。
- 上报反复出现的提示给服务或你的 IT 团队;它标志着一场正在进行的攻击。
心态转变:一个意外的 2FA 提示不是可随手忽略的噪音——它是「有人拿到了你密码」的证据。
四、如果你用在线号码收码,这意味着什么
MFA 疲劳专门针对推送批准,而非验证码。如果你无 SIM 卡在线收码,你用的是基于码的因子——攻击者从不看到你的码,所以他没法靠刷提示逼你批准。码类因子从设计上就绕开了疲劳。
对任何因子,更宽泛的教训都成立:只完成你自己发起的验证。一个在你没登录时到达的码——就像意外的推送——是「你密码已经在外面」的红灯,而不是让你去操作的提示。
常见问题
Q:MFA 疲劳/推送轰炸是什么? 一种攻击:拿到你密码的人用推送批准请求刷你,直到你因失误或烦躁点了「批准」,从而给他访问权。
Q:它对短信或验证器码有用吗? 没用。疲劳依赖一键批准。用验证码时,攻击者从不收到码,刷提示也一无所获。
Q:收到一波登录提示该怎么办? 全部拒绝,假定密码已泄露,立刻改。然后考虑切到数字匹配推送或基于码的因子。
小结
MFA 疲劳用推送批准提示淹没你,指望你为了让它停下而点「批准」——这是对你耐心、而非技术的攻击。击败它:绝不批准你没发起的登录,把提示潮当作密码泄露的证据,并偏好基于码的因子——攻击者永远没法把它刷到你手里交出去。