MFA疲劳攻击是什么?推送轰炸的原理、真实案例和防范建议

最后更新:2026/9/16

开了 2FA 就万事大吉了吗?大部分时候是的。但有一种攻击专门针对开了 2FA 的用户——MFA 疲劳攻击(MFA Fatigue Attack),也叫推送轰炸。

攻击原理很简单。攻击者已经拿到了你的密码(撞库、钓鱼、泄露的都行),开始反复尝试登录。每次登录,你的手机会收到一条推送通知——“是否批准登录?”攻击者会一直试,连番推送直到你疲劳、手滑、或在某个不经意间点了“批准”。

Uber 2022 年的入侵事件就是典型案例。攻击者通过社工拿到了一个承包商的密码,然后反复发送 MFA 推送。最终那个承包商在连续收到几十条推送之后点了”批准”。攻击者进去了。

哪些验证方式容易中招

推送通知(Microsoft Authenticator / Duo)。这是最容易被 MFA 疲劳攻击盯上的方式。一条推送弹出来,就两个按钮——“批准”和“拒绝”。困了、走神了、手滑了,点错一次就完了。

短信验证码。不会被疲劳攻击,但会被 SIM Swap。另一个维度的问题。

TOTP 验证码。不会被疲劳攻击。因为 TOTP 不是推送——你得主动打开验证器、找到对应的那一条、看清 6 位数字、手动输入。整个过程没有“顺手点错”的机会。数字不会自己飞到你屏幕上。

free2fa二次验证码小程序首页:主动打开查看 6 位动态验证码,每条带云备份状态,全程没有批准弹窗

怎么防

用 TOTP 替代推送。 如果可以选,优先用 TOTP 验证器。没有推送,没有“点错”的可能。纯 TOTP 方案是打开验证器看到一个 6 位数字,填进去。没有任何按钮让你“批准”。

如果必须用推送(比如公司 IT 策略强制要求),有几个加固措施:

  • 开启了“数字匹配”(Number Matching)——推送中显示一个数字,你在手机上输入同样的数字才能通过。不是点一下就行

  • 收到非本人触发的推送时,立即点”拒绝”并修改密码——说明攻击者已经拿到了你的密码

安全意识层面:收到推送通知时看一眼是不是你自己在登录。不是——别点“批准”。

挑验证器时多想一层:主动输入还是被动点批准

2FA 是当前最有效的账户保护手段,这点没变。但它不是万能的——MFA 疲劳攻击就是对推送型 2FA 的一种针对性攻击。TOTP 验证码方式天然免疫这类攻击,因为它需要你主动操作而不是被动响应。选工具的时候,这是个值得考虑的维度。

如在使用二次验证码相关功能的过程中遇到疑问,欢迎添加客服微信【free2fa】,随时交流沟通!

free2fa二次验证码小程序码

Free2FA 二次验证码微信小程序码

在微信中打开 Free2FA 小程序

微信扫码即可使用,无需下载 App

更多打开方式 →