MFA Yorgunluğu Saldırısı, saldırganın kullanıcıya art arda çok faktörlü kimlik doğrulama bildirimleri göndererek yanlışlıkla veya bıkkınlık nedeniyle bir giriş isteğini onaylatmaya çalıştığı hesap ele geçirme yöntemidir.
Çok faktörlü kimlik doğrulama, yalnızca parola kullanımına göre önemli bir güvenlik katmanı sağlar. Ancak kullanıcıların telefonlarına gönderilen “Onayla” veya “Reddet” bildirimleri, doğru yapılandırılmadığında sosyal mühendislik saldırılarının hedefi olabilir.
Saldırgan çoğu zaman kullanıcının parolasını daha önce kimlik avı, veri sızıntısı, zararlı yazılım veya tekrar kullanılan parola yoluyla ele geçirmiştir. Hesaba giriş yapabilmek için eksik kalan son adım, kullanıcının telefonundaki doğrulama isteğini kabul etmesidir.
Bu nedenle saldırgan aynı giriş denemesini defalarca tekrarlayabilir, gece saatlerinde bildirim gönderebilir veya kendisini şirketin bilgi işlem çalışanı gibi tanıtarak kullanıcının onay vermesini isteyebilir.
Bu rehberde MFA Yorgunluğu Saldırısı nedir, nasıl çalışır, hangi belirtilerle anlaşılır ve bireyler ile işletmeler bu tehdide karşı hangi güvenlik önlemlerini uygulamalıdır sorularını ayrıntılı şekilde inceleyeceğiz.
MFA Yorgunluğu Saldırısı Nedir?
MFA Yorgunluğu Saldırısı, kullanıcının telefonuna veya doğrulama cihazına arka arkaya giriş onayı bildirimleri gönderilmesine dayanan bir sosyal mühendislik tekniğidir.
Bu saldırı şu isimlerle de anılabilir:
- MFA fatigue attack,
- MFA bombing,
- Push bombing,
- Push notification spam,
- MFA bildirim bombardımanı,
- Doğrulama isteği saldırısı.
Saldırganın temel beklentisi, hedef kullanıcının aşağıdaki nedenlerden biriyle bildirimi onaylamasıdır:
- İsteği kendi giriş işlemi sanması,
- Uykulu veya dikkatsiz olması,
- Art arda gelen bildirimlerden kurtulmak istemesi,
- Yanlışlıkla “Onayla” düğmesine dokunması,
- Saldırganın telefonla arayıp onay vermesi gerektiğini söylemesi,
- Bildirimin sistem güncellemesi olduğunu düşünmesi.
Kullanıcının yalnızca bir isteği kabul etmesi, saldırganın hesaba giriş yapması için yeterli olabilir.
MFA Yorgunluğu Saldırısı Nasıl Çalışır?
1. Kullanıcı adı ve parola ele geçirilir
Saldırgan öncelikle hesabın ilk giriş faktörünü elde etmeye çalışır.
Parola şu yöntemlerle ele geçirilmiş olabilir:
- Sahte giriş sayfası,
- Veri sızıntısı,
- Aynı parolanın başka platformda kullanılması,
- Zararlı tarayıcı eklentisi,
- Bilgi çalan kötü amaçlı yazılım,
- Sosyal mühendislik görüşmesi,
- Zayıf veya kolay tahmin edilen parola.
2. Saldırgan hesaba giriş yapmayı dener
Kullanıcı adı ve parola doğruysa sistem ikinci doğrulama adımını başlatır.
Kullanıcının telefonuna şu tür bir bildirim gelebilir:
- Giriş isteğini onaylıyor musunuz?
- Hesabınıza erişmeye mi çalışıyorsunuz?
- Oturum açma isteğini kabul edin.
- Kimlik doğrulama talebini onaylayın.
3. Bildirimler tekrar tekrar gönderilir
Kullanıcı ilk isteği reddettiğinde veya yanıtlamadığında saldırgan yeniden giriş yapmayı deneyebilir.
Bu işlem:
- Dakikalar boyunca,
- Gecenin geç saatlerinde,
- İş günü başlangıcında,
- Toplantı veya yoğun çalışma saatlerinde
tekrarlanabilir.
4. Sosyal mühendislik görüşmesi yapılabilir
Saldırgan, bildirimleri desteklemek için kullanıcıyı telefonla arayabilir veya mesaj gönderebilir.
Kendisini şu kişilerden biri olarak tanıtabilir:
- Bilgi işlem çalışanı,
- Güvenlik uzmanı,
- Şirket yöneticisi,
- Hizmet sağlayıcı temsilcisi,
- Hesap destek personeli.
“Sistemdeki hatayı düzeltmek için gelen bildirimi onaylayın” gibi yanıltıcı bir açıklama kullanabilir.
5. Kullanıcı isteği onaylar
Kullanıcı bildirimi kabul ettiğinde saldırganın oturumu doğrulanır. Bundan sonra hesabın yetkilerine göre e-postalara, dosyalara, müşteri bilgilerine veya kurumsal sistemlere erişilebilir.
MFA Yorgunluğu Saldırısı Neden Tehlikelidir?
Bu saldırı, çok faktörlü doğrulamayı teknik olarak kırmak yerine kullanıcıyı güvenlik adımını kendisi tamamlamaya ikna eder.
Başarılı bir saldırının sonuçları şunlar olabilir:
- E-posta hesabının ele geçirilmesi,
- Kurumsal dosyaların görüntülenmesi,
- Bulut hizmetlerine yetkisiz erişim,
- Müşteri bilgilerinin sızdırılması,
- Çalışanın kimliğiyle sahte mesaj gönderilmesi,
- Yeni doğrulama cihazı eklenmesi,
- Finansal dolandırıcılık yapılması,
- Ağ içinde başka sistemlere ilerlenmesi,
- Fidye yazılımı saldırısına zemin hazırlanması.
Bir MFA bildiriminin gelmesi, çoğu zaman saldırganın kullanıcının doğru parolasına sahip olduğu anlamına gelebilir. Bu nedenle yalnızca bildirimi reddetmek yeterli kabul edilmemelidir.
MFA Yorgunluğu Saldırısının Belirtileri Nelerdir?
| Belirti | Neden şüphelidir? |
|---|---|
| Giriş yapmadığınız hâlde doğrulama bildirimi gelmesi | Başka biri parolanızla giriş yapıyor olabilir |
| Kısa sürede çok sayıda onay isteği | MFA bombardımanı uygulanıyor olabilir |
| Gece saatlerinde gelen bildirimler | Dalgınlıkla onay vermeniz hedeflenebilir |
| Farklı ülke veya şehir bilgisi | Yetkisiz giriş girişimi olabilir |
| Bilgi işlem adına gelen beklenmedik telefon | Sosyal mühendislik saldırısı olabilir |
| Bildirimle birlikte parola sıfırlama e-postası | Hesap ele geçirme süreci başlamış olabilir |
| Tanımadığınız cihaz bildirimi | Saldırgan yeni cihaz eklemeye çalışıyor olabilir |
| Reddetmenize rağmen bildirimlerin devam etmesi | Saldırgan giriş denemelerini tekrarlıyor olabilir |
Tek bir beklenmedik doğrulama isteği bile araştırılmalıdır. Bildirim yanlışlıkla sistem tarafından oluşturulmuş olsa dahi hesabın güvenlik geçmişi kontrol edilmelidir.
MFA Yorgunluğu Saldırısına Karşı 10 Kritik Önlem
1. Başlatmadığınız Hiçbir Giriş İsteğini Onaylamayın
MFA Yorgunluğu Saldırısı karşısındaki en temel kullanıcı kuralı şudur:
Giriş işlemini siz başlatmadıysanız doğrulama isteğini onaylamayın.
Bildirimin gerçek uygulamadan gelmesi, giriş yapan kişinin siz olduğunuz anlamına gelmez. Saldırgan doğru parolayı kullanmış ve gerçek doğrulama sistemini tetiklemiş olabilir.
Beklenmedik bir istekte:
- “Reddet” seçeneğini kullanın,
- Şüpheli etkinlik bildirme seçeneği varsa işaretleyin,
- Hesabın güvenlik bölümünü kontrol edin,
- Kurumsal hesapta BT ekibine haber verin.
2. Bildirim Geldiğinde Parolanızı Değiştirin
MFA bildirimi genellikle ilk giriş faktörünün doğru girilmesinden sonra oluşturulur. Bu nedenle saldırganın parolanızı biliyor olma ihtimali değerlendirilmelidir.
Parola değiştirirken:
- Güvenilir bir cihaz kullanın,
- İnternet adresini kendiniz yazın,
- Eski paroladan tamamen farklı bir parola belirleyin,
- Aynı parolayı kullandığınız diğer hesapları da değiştirin,
- Parola yöneticisinden yararlanın.
Mesaj veya e-postayla gelen şüpheli parola değiştirme bağlantısını kullanmayın.
3. Sayı Eşleştirme Özelliğini Etkinleştirin
Sayı eşleştirme kullanılan sistemlerde giriş ekranında belirli bir sayı gösterilir. Kullanıcı, telefonundaki doğrulama uygulamasına bu sayıyı yazmadan isteği onaylayamaz.
Bu yöntem saldırgana karşı şu avantajları sağlar:
- Yalnızca “Onayla” düğmesine dokunmak yeterli olmaz,
- Kullanıcının gerçek giriş ekranını görmesi gerekir,
- Her giriş için farklı sayı oluşturulur,
- Rastgele bildirimi kabul etme riski azalır.
Sayı eşleştirme, kimlik avına dayanıklı MFA kadar güçlü değildir; ancak yalnızca kabul veya ret düğmesi sunan bildirimlere göre daha güvenlidir.
4. Passkey veya FIDO2 Güvenlik Anahtarı Kullanın
Kimlik avına dayanıklı doğrulama yöntemleri, MFA yorgunluğu saldırısının temel çalışma modelini ortadan kaldırabilir.
Passkey ve FIDO2 sistemlerinde:
- Her giriş için rastgele onay bildirimi gönderilmez,
- Doğrulama ilgili internet alanına kriptografik olarak bağlanır,
- Sahte bir giriş ekranında geçerli doğrulama yapılamaz,
- Paylaşılabilir SMS kodu kullanılmaz.
Ayrıntılı bilgi için Passkey Nedir? rehberimizi inceleyebilirsiniz.
5. Bildirimdeki Konum ve Cihaz Bilgilerini Kontrol Edin
Doğrulama uygulaması gösteriyorsa şu ayrıntılara bakın:
- Giriş yapılan ülke,
- Yaklaşık şehir,
- İşletim sistemi,
- Tarayıcı,
- Uygulama veya hizmet,
- Giriş zamanı.
Konum bilgisi IP adresine dayandığı için her zaman tam olarak doğru olmayabilir. Ancak beklenmedik ülke veya cihaz bilgisi güçlü bir uyarı işaretidir.
6. Telefonla Arayan Kişinin Talimatıyla Onay Vermeyin
Gerçek bir bilgi işlem çalışanı, başlatmadığınız giriş isteğini onaylamanızı istememelidir.
Arayan kişi:
- Adınızı biliyor olabilir,
- Şirket çalışanlarının isimlerini kullanabilir,
- Gerçek destek numarasına benzeyen numara gösterebilir,
- Acil sistem güncellemesi bahanesi sunabilir.
Görüşmeyi sonlandırın ve şirketinizin daha önce bilinen resmî destek kanalını kendiniz arayın.
Yapay zekâyla taklit edilen telefon görüşmelerine karşı Ses Klonlama Dolandırıcılığı rehberimizi okuyabilirsiniz.
7. Açık Oturumları ve Güvenilir Cihazları Kontrol Edin
Şüpheli bildirim sonrasında hesabın oturum geçmişini inceleyin.
Kontrol edilmesi gerekenler:
- Tanımadığınız cihazlar,
- Beklenmedik konumlar,
- Yeni tarayıcı oturumları,
- Eklenen doğrulama yöntemleri,
- Değiştirilen kurtarma bilgileri,
- Yeni uygulama izinleri.
Şüpheli oturumları kapatın ve mümkünse “Tüm cihazlardan çıkış yap” seçeneğini kullanın.
8. MFA Bildirimlerini Sessize Alıp Görmezden Gelmeyin
Art arda bildirim gelmesi rahatsız edici olabilir. Ancak yalnızca bildirimleri sessize almak saldırıyı durdurmaz.
Bunun yerine:
- İstekleri reddedin.
- Hesap parolasını değiştirin.
- Açık oturumları kapatın.
- Şüpheli etkinliği bildirin.
- Kurumsal hesapta güvenlik ekibiyle iletişime geçin.
Bildirimi sessize almak, saldırganın giriş denemelerine devam etmesini fark etmemenize neden olabilir.
9. Hesap Kurtarma Kanallarını Güçlendirin
Saldırgan, MFA bildirimlerini aşamazsa hesap kurtarma sürecini hedefleyebilir.
Şunları kontrol edin:
- Kurtarma e-postası size mi ait?
- Telefon numarası güncel mi?
- Tanımadığınız bir doğrulama cihazı eklenmiş mi?
- Yedek kodlar güvenli yerde mi?
- Eski telefonlar hesaptan kaldırılmış mı?
Telefon numarasına bağlı kurtarma riskleri için SIM Swap Dolandırıcılığı rehberimizi inceleyebilirsiniz.
10. Şüpheli İstekleri Güvenlik Ekibine Bildirin
Kurumsal kullanıcıların beklenmedik MFA bildirimlerini sessizce reddetmesi yeterli değildir.
Bildirim şu anlama gelebilir:
- Kurumsal parola ele geçirilmiş olabilir,
- Kimlik avı kampanyası devam ediyor olabilir,
- Başka çalışanlar da hedef alınabilir,
- Saldırgan şirket ağı hakkında bilgi toplamış olabilir.
BT veya güvenlik ekibine şu bilgileri iletin:
- Bildirimin zamanı,
- Kaç defa tekrarlandığı,
- Gösterilen konum,
- Uygulamanın adı,
- Telefon görüşmesi veya mesaj gelip gelmediği,
- İsteğin kabul edilip edilmediği.
MFA Sayı Eşleştirme Nedir?
Sayı eşleştirme, kullanıcının telefonundaki doğrulama uygulamasına giriş ekranında gösterilen sayıyı yazmasını gerektiren güvenlik özelliğidir.
Standart push bildirimi
Kullanıcı yalnızca “Onayla” veya “Reddet” seçeneklerinden birine dokunur.
Sayı eşleştirmeli bildirim
Kullanıcı, giriş ekranında gördüğü iki veya üç haneli sayıyı doğrulama uygulamasına yazar.
| Özellik | Standart bildirim | Sayı eşleştirme |
|---|---|---|
| Onay işlemi | Tek düğmeye dokunma | Ekrandaki sayıyı girme |
| Yanlışlıkla kabul riski | Daha yüksek | Daha düşük |
| Giriş ekranına erişim gereksinimi | Gerekmez | Gerekir |
| MFA bombardımanına direnç | Sınırlı | Daha güçlü |
| Kimlik avına tam dayanıklılık | Hayır | Hayır |
Sayı eşleştirme önemli bir ara güvenlik katmanıdır. Yüksek riskli hesaplarda passkey veya fiziksel güvenlik anahtarı gibi kimlik avına dayanıklı yöntemler tercih edilmelidir.
Passkey, MFA Yorgunluğu Saldırısını Engeller mi?
Passkey, klasik parola ve push bildirimi birleşiminden farklı çalışır.
Geçiş anahtarı:
- İlgili internet alanına bağlıdır,
- Açık anahtarlı şifreleme kullanır,
- Parola yazılmasını gerektirmez,
- SMS koduna ihtiyaç duymaz,
- Rastgele push onayıyla çalışmaz.
Bu nedenle saldırganın yalnızca kullanıcı adını ve parolayı ele geçirerek telefona sınırsız onay isteği göndermesi mümkün olmaz.
Bununla birlikte passkey kullanılan cihazın ekran kilidi, hesap kurtarma sistemi ve güvenilir cihaz yönetimi korunmaya devam edilmelidir.
Doğrulama Uygulaması mı, SMS mi Daha Güvenli?
| Yöntem | Temel risk |
|---|---|
| SMS kodu | SIM swap, kod paylaşımı ve kimlik avı |
| Standart push bildirimi | MFA yorgunluğu ve yanlışlıkla onay |
| Sayı eşleştirmeli push | Gelişmiş kimlik avı ve sosyal mühendislik |
| TOTP doğrulama kodu | Sahte siteye gerçek zamanlı yazılabilir |
| Passkey veya FIDO2 | Cihaz ve hesap kurtarma güvenliği yönetilmelidir |
Hiçbir yöntem bütün riskleri tek başına ortadan kaldırmaz. Ancak kimlik avına dayanıklı yöntemler, kullanıcı tarafından paylaşılabilen veya rastgele onaylanabilen kodlara göre daha güçlü koruma sunar.
İşletmeler MFA Yorgunluğu Saldırısına Karşı Ne Yapmalı?
Kimlik avına dayanıklı MFA planı oluşturun
Özellikle yöneticiler, sistem yöneticileri, finans çalışanları ve uzaktan erişim kullanıcıları için passkey veya FIDO2 güvenlik anahtarı kullanın.
Sayı eşleştirmeyi zorunlu hâle getirin
Kimlik avına dayanıklı MFA’ya hemen geçilemiyorsa standart kabul veya ret bildirimleri yerine sayı eşleştirme etkinleştirilmelidir.
Bildirim sayısını sınırlayın
Kısa sürede tekrar eden doğrulama talepleri otomatik olarak engellenmeli veya yüksek riskli olay olarak işaretlenmelidir.
Risk tabanlı erişim kullanın
Beklenmedik ülke, anonim ağ, yeni cihaz veya olağan dışı saatlerden gelen girişlerde ek kontrol uygulanmalıdır.
Reddedilen istekleri inceleyin
Kullanıcının reddettiği MFA isteği olası parola ihlalinin göstergesi olabilir. Güvenlik ekibi bu olayları görünür hâle getirmelidir.
Eski doğrulama yöntemlerini azaltın
SMS, sesli arama veya yalnızca push bildirimi kullanan hesaplar belirlenerek daha güçlü yöntemlere geçirilmelidir.
Kullanıcı eğitimi verin
Çalışanlar şu kuralları bilmelidir:
- Başlatmadıkları giriş isteğini onaylamamak,
- Destek personelinin talimatıyla onay vermemek,
- Beklenmedik isteği hemen bildirmek,
- Konum ve cihaz ayrıntılarını kontrol etmek,
- Bildirim geldiğinde parolanın ele geçirilmiş olabileceğini anlamak.
Olay müdahale süreci hazırlayın
MFA saldırısı bildirildiğinde güvenlik ekibi:
- Kullanıcının oturumlarını sonlandırmalı,
- Parolayı sıfırlamalı,
- Kayıtlı doğrulama yöntemlerini kontrol etmeli,
- Şüpheli IP ve cihazları incelemeli,
- Yeni erişim belirteçlerini geçersiz kılmalı,
- Hesap etkinliğini denetlemelidir.
Kurumsal güvenlik yaklaşımının genişletilmesi için Dijital Dönüşüm Sürecinde Proaktif Siber Güvenlik yazımızı inceleyebilirsiniz.
Kişisel veri güvenliği yükümlülükleri için Startuplar İçin KVKK Rehberi içeriğimizden yararlanabilirsiniz.
MFA Bildirimi Yanlışlıkla Onaylandıysa Ne Yapılmalı?
Yanlışlıkla onay verdiyseniz saldırganın hesaba eriştiğini varsayarak hızlı hareket edin.
1. Güvenlik ekibine haber verin
Kurumsal hesap kullanıyorsanız BT veya güvenlik ekibine hemen bildirim yapın. Olayı saklamak zararın büyümesine neden olabilir.
2. Parolayı güvenilir cihazdan değiştirin
İnternet adresini kendiniz yazarak hesabın gerçek sayfasını açın ve benzersiz bir parola belirleyin.
3. Tüm açık oturumları kapatın
“Tüm cihazlardan çıkış yap” seçeneğini kullanın. Yalnızca tarayıcı sekmesini kapatmak saldırganın oturumunu sonlandırmayabilir.
4. Kayıtlı doğrulama yöntemlerini kontrol edin
Saldırgan kendi telefonunu, passkey’ini veya güvenlik anahtarını hesaba eklemiş olabilir.
Tanımadığınız:
- Telefon numaralarını,
- Doğrulama uygulamalarını,
- Güvenlik anahtarlarını,
- Passkey kayıtlarını,
- Kurtarma e-postalarını
kaldırın.
5. E-posta kurallarını inceleyin
Saldırgan gelen mesajları gizlemek amacıyla otomatik yönlendirme veya silme kuralı oluşturmuş olabilir.
6. Hesap etkinliğini kontrol edin
Şunları inceleyin:
- Gönderilen e-postalar,
- İndirilen dosyalar,
- Değiştirilen ayarlar,
- Yeni uygulama izinleri,
- Oluşturulan erişim anahtarları,
- Finansal işlemler.
7. Diğer hesapları koruyun
Aynı parola başka hizmetlerde kullanıldıysa bu hesapların parolalarını da değiştirin.
MFA Yorgunluğu Saldırısı Kontrol Listesi
| Kontrol maddesi | Durum |
|---|---|
| Başlatılmayan doğrulama talepleri reddediliyor mu? | Evet / Hayır |
| Sayı eşleştirme etkin mi? | Evet / Hayır |
| Passkey veya FIDO2 kullanılıyor mu? | Evet / Hayır |
| Beklenmedik bildirimler raporlanıyor mu? | Evet / Hayır |
| Konum ve cihaz bilgileri kontrol ediliyor mu? | Evet / Hayır |
| Açık oturumlar düzenli inceleniyor mu? | Evet / Hayır |
| Kurtarma bilgileri güncel mi? | Evet / Hayır |
| Reddedilen MFA istekleri kurum tarafından izleniyor mu? | Evet / Hayır |
| Çalışanlara MFA saldırı eğitimi verildi mi? | Evet / Hayır |
| Olay müdahale süreci hazır mı? | Evet / Hayır |
MFA Güvenliğinde Sık Yapılan Hatalar
- Bildirim gerçek uygulamadan geldiği için güvenmek,
- Giriş yapmadan gelen isteği onaylamak,
- Bildirimlerden kurtulmak için “Kabul et” düğmesine basmak,
- Yalnızca isteği reddedip parolayı değiştirmemek,
- Telefonla arayan destek görevlisinin talimatına inanmak,
- Konum ve cihaz bilgilerini kontrol etmemek,
- Sayı eşleştirmeyi etkinleştirmemek,
- Bütün hesaplarda yalnızca push bildirimi kullanmak,
- Şüpheli olayı güvenlik ekibine bildirmemek,
- Yanlış onaydan sonra yalnızca parolayı değiştirmek,
- Açık oturumları ve yeni doğrulama yöntemlerini kontrol etmemek,
- MFA kullanıldığı için hesabın ele geçirilemeyeceğini düşünmek.
Güvenilir Teknik Kaynaklar
- CISA MFA Sayı Eşleştirme Rehberi
- CISA Çok Faktörlü Kimlik Doğrulama Kaynakları
- Microsoft MFA İstemleri ve Oturum Güvenliği
- NIST Dijital Kimlik Doğrulama Rehberi
- FIDO Alliance Passkey Kaynakları
Sık Sorulan Sorular
MFA Yorgunluğu Saldırısı nedir?
MFA Yorgunluğu Saldırısı, kullanıcıya tekrar tekrar giriş onayı bildirimi göndererek yanlışlıkla veya bıkkınlık nedeniyle isteği kabul ettirmeyi amaçlayan saldırıdır.
MFA bombing ne demektir?
MFA bombing, çok sayıda doğrulama bildirimiyle kullanıcının bombardımana tutulmasını ifade eder. Push bombing adı da kullanılabilir.
Beklemediğim MFA bildirimi neden gelir?
Başka biri kullanıcı adınızı ve parolanızı kullanarak giriş yapmaya çalışıyor olabilir. Sistemsel hata ihtimali bulunsa da hesap etkinliği kontrol edilmelidir.
Doğrulama isteğini reddetmek yeterli mi?
Hayır. Bildirimin oluşması parolanızın ele geçirilmiş olabileceğini gösterebilir. Parola değiştirilmeli, oturumlar kontrol edilmeli ve olay bildirilmelidir.
Sayı eşleştirme nedir?
Sayı eşleştirme, giriş ekranında gösterilen sayının doğrulama uygulamasına yazılmasını gerektiren MFA özelliğidir.
Sayı eşleştirme saldırıyı tamamen engeller mi?
Yanlışlıkla onay riskini önemli ölçüde azaltır ancak gelişmiş kimlik avı ve sosyal mühendislik tehditlerini tamamen ortadan kaldırmaz.
Passkey, MFA yorgunluğuna karşı korur mu?
Passkey klasik push onayı kullanmadığı ve alan adına kriptografik olarak bağlı olduğu için MFA yorgunluğu saldırısına karşı daha güçlü koruma sağlar.
Bilgi işlem çalışanı MFA isteğini onaylamamı ister mi?
Başlatmadığınız bir giriş isteğini onaylamanızı isteyen kişi şüpheli kabul edilmelidir. Görüşmeyi kapatıp resmî destek kanalını kendiniz arayın.
MFA bildirimini yanlışlıkla onaylarsam ne olur?
Saldırgan hesaba erişmiş olabilir. Parola hemen değiştirilmeli, oturumlar kapatılmalı ve kayıtlı doğrulama yöntemleri kontrol edilmelidir.
Telefonu sessize almak saldırıyı durdurur mu?
Hayır. Yalnızca bildirimleri görmenizi engeller. Parola değiştirilmeli ve giriş denemeleri araştırılmalıdır.
SMS ile MFA, push bildiriminden daha mı güvenlidir?
Her iki yöntemin farklı riskleri vardır. SMS, SIM swap ve kod paylaşımına; standart push bildirimleri ise MFA yorgunluğuna açıktır. Passkey ve FIDO2 daha güçlü seçenekler sunar.
Şirketler MFA bombardımanını nasıl tespit eder?
Kısa sürede tekrarlanan istekleri, reddedilen bildirimleri, olağan dışı konumları ve yeni cihaz girişlerini güvenlik kayıtlarında izleyebilir.
MFA Yorgunluğu Saldırısı: Sonuç
MFA Yorgunluğu Saldırısı, güçlü bir güvenlik özelliğini kullanıcının dikkatsizliğine ve bildirim alışkanlıklarına karşı kullanan etkili bir sosyal mühendislik yöntemidir.
Başlatmadığınız hiçbir doğrulama isteğini kabul etmemeli, beklenmedik bildirim geldiğinde parolanızın ele geçirilmiş olabileceğini düşünmelisiniz.
Sayı eşleştirme, standart push bildirimlerine göre daha güçlü koruma sağlar. Passkey ve FIDO2 güvenlik anahtarları ise kimlik avına dayanıklı yapılarıyla bu saldırı modelini büyük ölçüde etkisiz hâle getirebilir.
İşletmeler reddedilen MFA isteklerini güvenlik olayı olarak incelemeli, tekrar eden bildirimleri sınırlandırmalı ve ayrıcalıklı hesapları daha güçlü kimlik doğrulama yöntemlerine geçirmelidir.
Çok faktörlü doğrulamanın güvenliği yalnızca teknolojinin etkinleştirilmesine değil, kullanıcıların her giriş isteğini bilinçli biçimde değerlendirmesine ve kurumların doğru koruma politikalarını uygulamasına bağlıdır.
