《手机被推了一晚上验证通知,员工手滑点了个“同意”——你那套“点了就过”的MFA,正在替黑客开门》
手机被推了一晚上验证通知,员工手滑点了个"同意"
有个段子式的真实场景:攻击者先拿到了你某个员工的账号密码(多半是从别家被拖库的名单里撞库撞来的),然后开始用这个账号反复登录。员工的手机每隔几分钟就震一下——"是否允许本次登录?"他第一回否认,第二回忽略,到了半夜困得不行,或者正好赶上骗子冒充IT打电话来:"我们在做单点登录测试,您配合点一下批准就行"。手一滑,点了"同意"。门,开了。
这招叫MFA疲劳攻击,也叫推送轰炸。微软2026年一季度就报告企业账号遭遇这类尝试同比涨了78%;Google的M-Trends 2026也把它列为上升最快的社会工程手法。有家安全公司做红队实测,推送轰炸持续几小时后,员工的批准率能到15%到25%——而且越到凌晨、越在周末,越容易成。
坑在哪:你把"最后一道门"交给了最累的人
推送式MFA(屏幕上弹个"批准/拒绝")天生有个弱点:它把最终的认证决定,交给了那个可能正在开会、正在开车、或者凌晨两点半睡得迷糊的人。攻击者要的不是技术突破,是让你自己点。
一旦点下去,系统眼里这就是一次"合法登录"。下游所有"已认证即可通行"的假设全部成立——攻击者顺着进ERP、进MES、进图纸库,读工艺文档、拖客户名单,全程没人拦。更麻烦的是,它常常不是第一棒:你看到狂推通知,往往说明密码早就被盗了,攻击者只是在等那一下手滑。
短信验证码更脆,SIM卡克隆、运营商社工一下就绕过。把高权限账号押在短信上,基本等于没押。
怎么管:先换掉"点了就过"的MFA
第一步,把推送式MFA换成数字匹配(number matching):登录屏上显示一个数字,必须手动输进去,没法闭着眼点"批准",盲批这条路直接堵死。
第二步,高权限和远程访问账号上FIDO2硬件密钥或Passkey。这东西是密码学绑定到具体网站的,攻击者根本没法远程触发一次"推送"来炸你,没有可炸的提示。
第三步,限频加异常告警。短时间内同一账号反复触发登录,直接锁账号并推给安全运维;登录地点、设备异常(比如从来不出差的账号突然在境外出现)一律拦截或要求二次确认。
第四步,也是常被漏掉的:MFA守的是"门",门后面还有文件。就算账号被控,上邦透明加密能让拷走的图纸、拷走的客户名单在离开授信环境后自动变乱码。身份层护住了,文件层再兜一层,攻击者进了门也搬不走东西。
说句实在话
很多厂子的安全投入,门禁、防火墙、加密都上了,偏偏MFA还停在"点一下批准"的老版本。上邦做终端和文档安全这些年,见过不止一次:攻击者没破任何墙,就是等员工困了点错那一下。把MFA换成抗钓鱼的,再让加密兜底,这种"自己人开门"的亏,原本不该吃。