MFA疲劳推送轰炸2FA推送通知安全

🔔MFA 疲劳攻击(推送轰炸)是什么?

MFA 疲劳用推送批准提示淹没你,指望你为让它停下而点「批准」。讲清推送轰炸怎么运作、为何验证码免疫,以及如何防御。

✍️ SmsHub 团队 📅 2026年7月13日

一句话回答: MFA 疲劳攻击(又叫推送轰炸)是指:已经拿到你密码的攻击者,用没完没了的「批准登录?」推送通知刷你,指望你出于烦躁、困惑,或只为让它停下而点了「批准」。它利用的是人,不是技术。防御是:绝不批准你没发起的提示,用「数字匹配」推送或验证码取代一键批准,并且明白——一波提示涌来,意味着你的密码已经泄露了。

MFA 疲劳攻击中被反复推送批准提示淹没的手机

基于推送的 2FA 本该省事:点一下「是我」就进去了。MFA 疲劳把这份便利变成了弱点。攻击者有你的密码,只差一次不留神的点击——于是他一条接一条地发提示,直到你屈服。下面讲清这攻击怎么运作、又怎么把它掐灭。

一、推送轰炸怎么运作

这攻击的逻辑简单而丑陋:

  1. 攻击者已知你的密码(来自泄漏、钓鱼,或撞库)。
  2. 他反复尝试登录,每次都往你手机弹一条「批准?」推送。
  3. 提示越堆越多——开会时、半夜里、一连几十条。
  4. 最终你为了让噪音停下点了「批准」,或以为是故障——他就进去了。

技术运作得完美无缺;被磨垮的是人。所以它叫疲劳

二、为什么一键推送是脆弱的那一环

弱点专门在那个「无需思考」的「批准/拒绝」推送上。对比常见的第二因子:

第二因子易受疲劳攻击?
一键推送批准是——攻击的目标
数字匹配推送弱得多——你须输入显示的数字
短信/App 码否——攻击者从不收到码
通行密钥/硬件密钥否——需要你的设备/生物识别

注意验证码类因子免疫:用短信或验证器,攻击者需要真正的码,而它从不到他手上。疲劳只有在「批准是条件反射式一点」时才奏效。这是推送 vs 短信取舍里的一个关键微妙点。

三、如何防御

  • 绝不批准你没触发的提示。 若你没在登录、却冒出登录请求,拒绝它——每一次都是。
  • 把一波提示当作警报: 它意味着你的密码已被知晓。立刻改密码。
  • 若服务提供,切换到数字匹配推送或验证码,让批准无法是无脑一点。
  • 上报反复出现的提示给服务或你的 IT 团队;它标志着一场正在进行的攻击。

心态转变:一个意外的 2FA 提示不是可随手忽略的噪音——它是「有人拿到了你密码」的证据。

四、如果你用在线号码收码,这意味着什么

MFA 疲劳专门针对推送批准,而非验证码。如果你无 SIM 卡在线收码,你用的是基于码的因子——攻击者从不看到你的码,所以他没法靠刷提示逼你批准。码类因子从设计上就绕开了疲劳。

对任何因子,更宽泛的教训都成立:只完成你自己发起的验证。一个在你没登录时到达的码——就像意外的推送——是「你密码已经在外面」的红灯,而不是让你去操作的提示。

常见问题

Q:MFA 疲劳/推送轰炸是什么? 一种攻击:拿到你密码的人用推送批准请求刷你,直到你因失误或烦躁点了「批准」,从而给他访问权。

Q:它对短信或验证器码有用吗? 没用。疲劳依赖一键批准。用验证码时,攻击者从不收到码,刷提示也一无所获。

Q:收到一波登录提示该怎么办? 全部拒绝,假定密码已泄露,立刻改。然后考虑切到数字匹配推送或基于码的因子。

小结

MFA 疲劳用推送批准提示淹没你,指望你为了让它停下而点「批准」——这是对你耐心、而非技术的攻击。击败它:绝不批准你没发起的登录,把提示潮当作密码泄露的证据,并偏好基于码的因子——攻击者永远没法把它刷到你手里交出去。

← 返回博客列表