AM & Acceso

MFA Fatigue / Push Bombing

Un ataque donde alguien con una contraseña robada inunda a la víctima con notificaciones push de MFA hasta que aprueba una por fastidio o confusión, no porque haya querido iniciar sesión.

alias: MFA fatigue, push bombing

El push bombing funciona contra la autenticación multifactor real, no a pesar de ella — la contraseña ya está comprometida, así que la notificación es la única barrera que queda, y el atacante simplemente la desgasta. Las mitigaciones modernas agregan number matching (el usuario debe escribir en el prompt push un código mostrado en la pantalla de login) para que un toque a ciegas no pueda aprobar nada.