n1ro°
RU

Ошибки и коды · Инструкция

Что делать если пришёл неожиданный запрос MFA

Что делать если пришёл неожиданный запрос MFA: не подтверждайте его, даже если push повторяется много раз.

Редакция N1RO · Проверено

Короткий ответ

Что делать при неожиданном MFA-запросе: отклонить push, проверить журнал входов, закрыть чужие сессии и перейти на более устойчивый фактор.

Почему возникает задача

CISA описывает MFA fatigue/push bombing: злоумышленник шлёт много запросов, рассчитывая на случайное подтверждение. Не инициированный вами push нужно отклонить, затем проверить официальный журнал входов и усилить метод MFA. Для рабочего аккаунта учитывайте политику организации: часть методов может управляться централизованно. Самостоятельное отключение защиты или исключений способно нарушить требования ИТ.

Совет: Не подтверждайте незнакомый MFA-push даже после серии повторных запросов.

Что проверить после изменения

После отклонения запроса посмотрите Recent activity: неизвестный вход, новое устройство или смена recovery-данных требуют дальнейших действий. Если пароль мог быть известен злоумышленнику, замените его на уникальный и завершите активные сессии. Серия MFA-push — это не повод «нажать Allow, чтобы прекратилось».

Настройка и контроль

  1. Нажать deny или report suspicious activity, если запрос не ваш.
  2. Открыть страницу безопасности сервиса напрямую, не через уведомление.
  3. Проверить недавние входы, устройства и изменения recovery-данных.
  4. При признаках компрометации сменить пароль на уникальный и завершить чужие сессии.
  5. Перейти на fido/webauthn или хотя бы number matching, если сервис поддерживает.

Важно: Не подтверждайте неожиданный push «для прекращения уведомлений»: это именно то, чего добивается MFA-fatigue атака.

Сценарии и действия

  • Ситуация. Действие
  • Один чужой push. Deny и проверить журнал
  • Серия запросов. Считать возможным MFA fatigue
  • Есть чужой вход. Смена пароля и закрытие сессий

Проверка перед массовым применением

  • Нажать deny или report suspicious activity, если запрос не ваш
  • Проверен ключевой параметр: MFA fatigue
  • После отклонения запроса посмотрите Recent activity: неизвестный вход, новое устройство или смена recovery-данных требуют дальнейших действий
  • Перейти на fido/webauthn или хотя бы number matching, если сервис поддерживает

Предупреждение: Не уставайте и не подтверждайте «чтобы отвязались».

Что сделать после отклонения push

Один неожиданный push уже повод не подтверждать вход; серия запросов — тем более. После Deny откройте страницу безопасности сервиса вручную и посмотрите недавние входы, устройства и изменения recovery. Если есть неизвестная активность, смените пароль с доверенного устройства, завершите чужие сессии и усилите MFA. Не нажимайте Approve только ради прекращения уведомлений — именно на это рассчитан push bombing.

Риски перед массовым применением

Повторяющиеся push-запросы после правильного пароля могут означать компрометацию первого фактора. Не уставайте и не подтверждайте «чтобы отвязались». После Deny проверьте журнал и, при подозрении, смените пароль с доверенного устройства.

Как усилить MFA после атаки

Если сервис поддерживает number matching, passkey или security key, переключитесь на более устойчивый метод. Но сначала сохраните recovery-коды и проверьте новый вход, чтобы усиление защиты не закончилось собственной блокировкой аккаунта.

Если push продолжается после смены пароля

Если запросы продолжаются после смены пароля, проверьте зарегистрированные методы MFA и активные сессии: чужой токен или уже добавленный фактор может сохранять доступ. Не ограничивайтесь блокировкой уведомлений на телефоне — она скрывает симптом, но не устраняет возможную компрометацию учётной записи.

Что учитывать

CISA описывает MFA fatigue/push bombing: злоумышленник шлёт много запросов, рассчитывая на случайное подтверждение. Не инициированный вами push нужно отклонить, затем проверить официальный журнал входов и усилить метод MFA. Для рабочего аккаунта учитывайте политику организации: часть методов может управляться централизованно. Самостоятельное отключение защиты или исключений способно нарушить требования ИТ.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Implementing Number Matching in MFA Applications). Пример и формулировки — редакция N1RO на 2026-09-22.