MFA Fatigue / Push Bombing
Un ataque donde alguien con una contraseña robada inunda a la víctima con notificaciones push de MFA hasta que aprueba una por fastidio o confusión, no porque haya querido iniciar sesión.
alias: MFA fatigue, push bombing
El push bombing funciona contra la autenticación multifactor real, no a pesar de ella — la contraseña ya está comprometida, así que la notificación es la única barrera que queda, y el atacante simplemente la desgasta. Las mitigaciones modernas agregan number matching (el usuario debe escribir en el prompt push un código mostrado en la pantalla de login) para que un toque a ciegas no pueda aprobar nada.