Ошибки и коды · Инструкция
Что делать если пришёл неожиданный запрос MFA
Что делать если пришёл неожиданный запрос MFA: не подтверждайте его, даже если push повторяется много раз.
Короткий ответ
Что делать при неожиданном MFA-запросе: отклонить push, проверить журнал входов, закрыть чужие сессии и перейти на более устойчивый фактор.
Почему возникает задача
CISA описывает MFA fatigue/push bombing: злоумышленник шлёт много запросов, рассчитывая на случайное подтверждение. Не инициированный вами push нужно отклонить, затем проверить официальный журнал входов и усилить метод MFA. Для рабочего аккаунта учитывайте политику организации: часть методов может управляться централизованно. Самостоятельное отключение защиты или исключений способно нарушить требования ИТ.
Совет: Не подтверждайте незнакомый MFA-push даже после серии повторных запросов.
Что проверить после изменения
После отклонения запроса посмотрите Recent activity: неизвестный вход, новое устройство или смена recovery-данных требуют дальнейших действий. Если пароль мог быть известен злоумышленнику, замените его на уникальный и завершите активные сессии. Серия MFA-push — это не повод «нажать Allow, чтобы прекратилось».
Настройка и контроль
- Нажать deny или report suspicious activity, если запрос не ваш.
- Открыть страницу безопасности сервиса напрямую, не через уведомление.
- Проверить недавние входы, устройства и изменения recovery-данных.
- При признаках компрометации сменить пароль на уникальный и завершить чужие сессии.
- Перейти на fido/webauthn или хотя бы number matching, если сервис поддерживает.
Важно: Не подтверждайте неожиданный push «для прекращения уведомлений»: это именно то, чего добивается MFA-fatigue атака.
Сценарии и действия
- Ситуация. Действие
- Один чужой push. Deny и проверить журнал
- Серия запросов. Считать возможным MFA fatigue
- Есть чужой вход. Смена пароля и закрытие сессий
Проверка перед массовым применением
- Нажать deny или report suspicious activity, если запрос не ваш
- Проверен ключевой параметр: MFA fatigue
- После отклонения запроса посмотрите Recent activity: неизвестный вход, новое устройство или смена recovery-данных требуют дальнейших действий
- Перейти на fido/webauthn или хотя бы number matching, если сервис поддерживает
Предупреждение: Не уставайте и не подтверждайте «чтобы отвязались».
Что сделать после отклонения push
Один неожиданный push уже повод не подтверждать вход; серия запросов — тем более. После Deny откройте страницу безопасности сервиса вручную и посмотрите недавние входы, устройства и изменения recovery. Если есть неизвестная активность, смените пароль с доверенного устройства, завершите чужие сессии и усилите MFA. Не нажимайте Approve только ради прекращения уведомлений — именно на это рассчитан push bombing.
Риски перед массовым применением
Повторяющиеся push-запросы после правильного пароля могут означать компрометацию первого фактора. Не уставайте и не подтверждайте «чтобы отвязались». После Deny проверьте журнал и, при подозрении, смените пароль с доверенного устройства.
Как усилить MFA после атаки
Если сервис поддерживает number matching, passkey или security key, переключитесь на более устойчивый метод. Но сначала сохраните recovery-коды и проверьте новый вход, чтобы усиление защиты не закончилось собственной блокировкой аккаунта.
Если push продолжается после смены пароля
Если запросы продолжаются после смены пароля, проверьте зарегистрированные методы MFA и активные сессии: чужой токен или уже добавленный фактор может сохранять доступ. Не ограничивайтесь блокировкой уведомлений на телефоне — она скрывает симптом, но не устраняет возможную компрометацию учётной записи.
Что учитывать
CISA описывает MFA fatigue/push bombing: злоумышленник шлёт много запросов, рассчитывая на случайное подтверждение. Не инициированный вами push нужно отклонить, затем проверить официальный журнал входов и усилить метод MFA. Для рабочего аккаунта учитывайте политику организации: часть методов может управляться централизованно. Самостоятельное отключение защиты или исключений способно нарушить требования ИТ.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Implementing Number Matching in MFA Applications). Пример и формулировки — редакция N1RO на 2026-09-22.