آیا تا به حال در مورد خستگی MFA یا حملات بمباران اعلانها چیزی شنیدهاید؟ اگر نه، باید به خواندن ادامه دهید و درباره این تاکتیک جدید و نحوه استفاده مجرمان سایبری از آن اطلاعات کسب کنیدبه این ترتیب، اگر تجربه ناخوشایند قربانی شدن در حمله خستگی MFA را تجربه کردید، خواهید دانست که چه کاری باید انجام دهید.
خستگی MFA: حمله خستگی MFA شامل چه مواردی است؟

احراز هویت چند عاملی یا MFA مدتی است که با موفقیت برای تقویت امنیت دیجیتال مورد استفاده قرار گرفته است. مشخص شده است که رمزهای عبور به تنهایی دیگر محافظت کافی ارائه نمیدهنداکنون ضروری است که یک لایه دوم (و حتی سوم) تأیید اضافه شود: یک پیامک، یک اعلان فشاری یا یک کلید فیزیکی.
راستی، آیا قبلاً احراز هویت چند مرحلهای را روی حسابهای کاربری خود فعال کردهاید؟ اگر با این موضوع خیلی آشنا نیستید، میتوانید مقاله اینگونه است که احراز هویت دو مرحلهای کار میکند، که اکنون باید آن را برای بهبود امنیت خود فعال کنید.با این حال، اگرچه این یک اقدام اضافی بسیار مؤثر است، وزارت امور خارجه مصون از خطا نیستاین موضوع با حملات اخیر MFA Fatigue که به حملات بمباران اعلان نیز معروف هستند، کاملاً آشکار شده است.
خستگی MFA چیست؟ این صحنه را تصور کنید: آخر شب است و شما روی مبل لم دادهاید و مشغول تماشای برنامه مورد علاقهتان هستید. ناگهان، گوشی هوشمندتان شروع به لرزیدن میکند. به صفحه نگاه میکنید و اعلانها یکی پس از دیگری ظاهر میشوند: «آیا سعی در ورود به سیستم دارید؟«شما اولی و دومی را نادیده میگیرید؛ اما همان اعلان مدام میآید: دهها تا از آنها! در یک لحظه ناامیدی، فقط برای اینکه چکش زدن متوقف شود، دکمه «تأیید» را فشار میدهید.
نحوه عملکرد حمله بمباران اعلانها
شما به تازگی دچار حمله خستگی MFA شدهاید. اما چطور چنین چیزی ممکن است؟
- به نحوی، مجرم سایبری نام کاربری و رمز عبور شما را به دست آورده است.
- سپس بارها و بارها سعی میکند وارد سیستم شود روی برخی از سرویسهایی که استفاده میکنید. طبیعتاً، سیستم احراز هویت یک اعلان فوری به برنامه MFA شما ارسال میکند.
- مشکل زمانی پیش میآید که مهاجم با استفاده از یک ابزار خودکار، این کار باعث میشود دهها یا حتی صدها تلاش برای ورود به سیستم تنها در عرض چند دقیقه انجام شود..
- این باعث میشود تلفن همراه شما با اعلانهایی که درخواست تأیید دارند بمباران شود.
- در تلاش برای متوقف کردن سیل اعلانها، روی ... کلیک میکنید. «تصویب» و تمام: مهاجم کنترل حساب شما را به دست میگیرد.
چرا اینقدر مؤثر است؟

هدف MFA Fatigue پیشی گرفتن از فناوری نیست. بلکه، به دنبال آن است که صبر و عقل سلیم خود را تمام کنبا کمی تامل، عامل انسانی ضعیفترین حلقه در زنجیرهای است که امنیت شما را محافظت میکند. به همین دلیل است که انبوه اعلانها طوری طراحی شدهاند که شما را گیج، سردرگم و مردد کنند... تا زمانی که دکمه اشتباهی را فشار دهید. تنها کاری که لازم است انجام دهید یک کلیک است.
یکی از دلایلی که خستگی MFA بسیار مؤثر است این است که تأیید یک اعلان فشار فوقالعاده آسان است.فقط به یک ضربه نیاز دارد و اغلب حتی نیازی به باز کردن قفل گوشی هم ندارد. گاهی اوقات، میتواند سادهترین راه حل برای بازگرداندن دستگاه به حالت عادی باشد.
و همه چیز بدتر میشه اگه مهاجم با شما تماس میگیرد و وانمود میکند که از پشتیبانی فنی است.آنها احتمالاً «کمک» خود را برای حل «مشکل» ارائه میدهند و از شما میخواهند که اعلان را تأیید کنید. این مورد در حملهای در سال ۲۰۲۱ علیه مایکروسافت رخ داد، جایی که گروه مهاجم برای فریب قربانی، خود را به جای بخش فناوری اطلاعات جا زدند.
خستگی MFA: حملات بمباران اعلانها و نحوه متوقف کردن آنها

بنابراین، آیا راهی برای دفاع در برابر خستگی MFA وجود دارد؟ بله، خوشبختانه، بهترین شیوهها وجود دارند که در برابر بمباران اعلانها کار میکنند. آنها نیازی به حذف احراز هویت چند عاملی ندارند، بلکه... هوشمندانهتر آن را اجرا کنیدمؤثرترین اقدامات در زیر ذکر شده است.
هرگز، هرگز اعلانی را که درخواست نکردهاید، تأیید نکنید.
مهم نیست چقدر خسته یا کلافه باشی، شما هرگز نباید اعلانی را که درخواست نکردهاید، تأیید کنید.این قانون طلایی برای جلوگیری از هرگونه تلاشی برای فریب شما و ایجاد خستگی MFA است. اگر قصد ورود به یک سرویس را ندارید، هرگونه اعلان MFA مشکوک است.
در این راستا، همچنین لازم به یادآوری است که هیچ سرویسی برای «کمک» در حل «مشکلات» با شما تماس نخواهد گرفتو اگر وسیلهی تماس یک شبکهی اجتماعی یا یک اپلیکیشن پیامرسان مانند واتساپ باشد، این موضوع حتی کمتر اهمیت پیدا میکند. هرگونه اعلان مشکوک باید فوراً به بخش فناوری اطلاعات یا امنیت شرکت یا سرویس شما گزارش شود.
از استفاده از اعلانهای فوری به عنوان تنها روش MFA خودداری کنید.
بله، اعلانهای فشاری راحت هستند، اما در برابر این نوع حملات نیز آسیبپذیرند. بهتر است از روشهای مطمئنتری استفاده کنید به عنوان بخشی از احراز هویت دو عاملی. به عنوان مثال:
- کدهای TOTP (رمز عبور یکبار مصرف مبتنی بر زمان)، که توسط برنامههایی مانند Google Authenticator یا معتبر
- کلیدهای امنیتی فیزیکیمانند یوبی کی یا کلید امنیتی تایتان.
- احراز هویت مبتنی بر شمارهبا این روش، شما باید عددی را وارد کنید که در صفحه ورود به سیستم ظاهر میشود و این امر از تأیید خودکار جلوگیری میکند.
اعمال محدودیتها و هشدارها در مورد تلاشهای احراز هویت

سیستم احراز هویتی که استفاده میکنید را بررسی کنید و فعال کردن محدودیتهای تلاش و هشدارهابا توجه به افزایش تعداد موارد گزارش شده از خستگی MFA، سیستمهای MFA بیشتر و بیشتری شامل گزینههایی برای موارد زیر هستند:
- مسدود کردن موقت تلاشها پس از چندین رد صلاحیت متوالی؛
- ارسال هشدار در صورت شناسایی چندین اعلان در مدت زمان کوتاه، به تیم امنیتی اطلاع دهید.
- ثبت و حسابرسی تمام تلاشهای احراز هویت برای تجزیه و تحلیل بعدی (سابقه دسترسی).
- به یک عامل دوم و قویتر نیاز دارید اگر تلاش برای ورود به سیستم از یک مکان غیرمعمول سرچشمه گرفته باشد.
- مسدود کردن دسترسی به صورت خودکار اگر رفتار کاربر غیرعادی باشد.
خلاصه اینکه، هوشیار باشید! فعال کردن احراز هویت چند عاملی همچنان یک اقدام ضروری است برای محافظت از امنیت آنلاین شما. اما فکر نکنید که این یک مانع غیرقابل عبور است. اگر شما بتوانید به آن دسترسی پیدا کنید، هر کسی میتواند با فریب دادن شما به آن دسترسی پیدا کند. به همین دلیل است که مهاجمان شما را هدف قرار میدهند: آنها سعی میکنند شما را آزار دهند تا زمانی که به آنها اجازه ورود بدهید.
در دام خستگی MFA نیفتید! تسلیم بمباران اعلانها نشوید. هرگونه درخواست مشکوک را گزارش دهید و محدودیتها و هشدارهای اضافی را فعال کنیدبه این ترتیب، پافشاری یک مهاجم غیرممکن خواهد بود که شما را دیوانه کند و باعث شود دکمه اشتباه را فشار دهید.
از زمانی که خیلی جوان بودم، در مورد همه چیز مربوط به پیشرفت های علمی و فناوری، به ویژه آنهایی که زندگی ما را آسان تر و سرگرم کننده تر می کنند، بسیار کنجکاو بودم. من دوست دارم در جریان آخرین اخبار و روندها باشم و تجربیات، نظرات و توصیه هایم را در مورد تجهیزات و ابزارهایی که استفاده می کنم به اشتراک بگذارم. این باعث شد که من کمی بیش از پنج سال پیش نویسنده وب شوم، که عمدتاً بر روی دستگاه های اندروید و سیستم عامل های ویندوز متمرکز بود. من آموخته ام که آنچه را که پیچیده است با کلمات ساده توضیح دهم تا خوانندگانم بتوانند آن را به راحتی درک کنند.