Fadiga de MFA: como funciona o ataque e como proteger sua organização

Por: IT Protect - 06 de outubro de 2026 0

Bater na porta até alguém abrir

A autenticação multifator por push notification foi desenhada para ser simples: o usuário recebe uma solicitação no celular e aprova com um toque. Essa simplicidade, que tornou a MFA amplamente adotada, também criou uma nova superfície de exploração. Em vez de quebrar a criptografia ou explorar uma falha de sistema, o atacante simplesmente bombardeia a vítima com dezenas ou centenas de solicitações de aprovação até que, por cansaço, distração ou confusão, uma delas seja aceita.

O ataque, conhecido como MFA fatigue, MFA bombing ou push bombing, já esteve por trás de algumas das violações corporativas mais divulgadas dos últimos anos, incluindo os incidentes que atingiram Uber, Cisco, MGM Resorts e Caesars Entertainment. A técnica exige zero sofisticação técnica: pesquisas da Microsoft identificaram mais de 382 mil tentativas de MFA fatigue registradas em um único período de doze meses, com 1% dos usuários aceitando a primeira notificação inesperada que recebem, uma taxa pequena que, em escala, é suficiente para comprometer contas críticas repetidamente.

Como o ataque funciona na prática

O MFA fatigue nunca é o primeiro passo de um ataque, é sempre a continuação de um comprometimento de credenciais já existente. O invasor precisa antes obter um nome de usuário e senha válidos, seja por phishing, malware infostealer ou compra em mercados clandestinos, onde conjuntos de credenciais corporativas chegam a ser vendidos por 10 a 50 dólares. Com a credencial em mãos, ele inicia repetidas tentativas de login, cada uma gerando uma nova notificação de aprovação no dispositivo da vítima.

Em muitos casos documentados, os atacantes vão além do bombardeio simples: ligam para a vítima se passando por suporte técnico interno, pedindo que ela aprove a notificação para “resolver um problema no sistema”. Foi exatamente essa combinação de push bombing com engenharia social por telefone que permitiu a invasão da Cisco em 2022 e, segundo investigações posteriores, também esteve presente nos ataques do grupo Scattered Spider contra MGM Resorts e Marks & Spencer, que começaram com uma simples ligação para o suporte técnico convencendo um atendente a redefinir a MFA de um funcionário.


A escala do problema em 2025

O DBIR 2025 da Verizon identificou que o push bombing esteve presente em 14% dos incidentes de engenharia social analisados globalmente. No setor público, o número é ainda mais alto: mais de 20% dos ataques de engenharia social contra órgãos governamentais tiveram sucesso justamente por meio de prompt bombing, tornando essa técnica a mais eficaz contra esse setor específico.

Esse crescimento coincide com um sinal preocupante identificado pela Cisco Duo: apesar de 87% dos líderes de segurança priorizarem MFA resistente a phishing como meta, apenas 19% das equipes implementaram FIDO2 de forma completa. Essa lacuna entre prioridade declarada e execução real é exatamente o espaço que o MFA fatigue explora, porque a técnica é eficaz apenas contra formas de MFA baseadas em aprovação simples, não contra métodos criptográficos vinculados a dispositivo.


Por que o número de correspondência resolve só parte do problema

Uma primeira linha de defesa amplamente adotada é o number matching, quando o usuário precisa digitar um número específico exibido na tela de login, em vez de apenas tocar em “aprovar”. Essa medida neutraliza o bombardeio automatizado simples, porque o atacante não tem acesso ao número exibido na tela da vítima. No entanto, ela não resiste a ataques adversary-in-the-middle, quando um proxy malicioso intercepta tanto a senha quanto o token de sessão em tempo real, retransmitindo o número correto para a vítima sem que ela perceba.

É por isso que especialistas em identidade tratam o number matching como uma melhoria intermediária, não como solução definitiva. A única defesa comprovadamente resistente a phishing e a interceptação de sessão é a autenticação baseada em FIDO2 ou passkeys, que vincula criptograficamente a autenticação ao domínio legítimo e nunca gera um código ou prompt que possa ser repassado por engano.


Reduzindo a superfície de exploração

Quatro medidas concentram o maior impacto na redução do risco de MFA fatigue:

  • Substituir push simples por number matching como medida imediata, e migrar para FIDO2/passkeys em contas críticas como meta de médio prazo.
  • Limitar o número de tentativas de autenticação permitidas em um intervalo curto, bloqueando temporariamente a conta após um volume anômalo de solicitações negadas.
  • Treinar a equipe de suporte técnico para nunca aceitar pedidos de redefinição de MFA por telefone sem verificação rigorosa de identidade por múltiplos fatores independentes, fechando a brecha que permitiu os ataques à Cisco e à MGM.
  • Monitorar e investigar automaticamente qualquer sequência de notificações push negadas, tratando esse padrão como indicador direto de comprometimento de credenciais em andamento, não como ruído a ser ignorado.

A fadiga humana não deveria ser o último obstáculo de um invasor

O phishing por IA representa uma ruptura, não uma evolução incremental, na forma como pensamos autenticidade digital. Por décadas, a confiança corporativa se apoiou em sinais que a tecnologia agora consegue reproduzir com fidelidade suficiente para enganar até profissionais experientes. Isso não significa que a defesa seja impossível, significa que ela precisa migrar de sinais superficiais, como reconhecer um rosto familiar, para processos estruturais, como validar por canais independentes antes de autorizar qualquer ação de alto risco.

Empresas que tratam esse tema como um problema técnico de filtro de e-mail continuarão vulneráveis. As que reconstroem seus processos de aprovação partindo da premissa de que qualquer imagem, voz ou vídeo pode ser sintético estarão protegendo não apenas seus recursos financeiros, mas a confiança que sustenta toda a operação.

Autor

IT Protect
IT Protect

Leia também

Exposição de identidades: O novo alvo do cibercrime

Quando invadir virou opcional Durante anos, o imaginário dos ataques cibernéticos foi construído...

Leia mais >

Ataques internos crescem: Controle de identidades é a chave

Durante anos, a estratégia de cibersegurança foi construída com base em um princípio claro: prot...

Leia mais >

PAM na prática: Como controlar acessos privilegiados e reduzir riscos de segurança

Da infraestrutura local ao “PAM Everywhere”: O novo centro da governança Durante muitos anos, ...

Leia mais >

Deixe seu comentario