Jak MFA fatigue funguje v praxi

Útočník nejprve získá přihlašovací jméno a heslo · často prostřednictvím phishingu nebo úniku dat. Pak spustí přihlášení, které vyvolá push notifikaci na mobilu oběti. Pokud uživatel odmítne, útočník to zkusí znovu a znovu · desítky až stovkykrát za hodinu, často v noci nebo během špičky práce. Cílem je vyčerpat pozornost uživatele tak, že nakonec klikne na „Schválit“ jen proto, aby měl klid, nebo protože si myslí, že jde o systémovou chybu. V interních auditech českých firem se tento způsob ukázal jako nejčastější metoda prolomení dvoufaktorového ověření bez fyzického klíče.

Typický scénář: zaměstnanec dostane první notifikaci ve 23:00, ignoruje ji. Po deseti minutách následuje další, pak každá minuta telefon vibruje a pípá. Nakonec uživatel odemkne obrazovku a potvrdí, aby přestal být rušen. V tu chvíli útočník získá plný přístup k firemní poště, SharePointu nebo VPN. Push notifikace standardně neukazují polohu ani zařízení, takže oběť nevidí, že pokus přichází z cizí země.

Proč push notifikace nestačí jako druhý faktor

Push autentizace (Microsoft Authenticator, Duo, Okta Verify) byla navržena pro pohodlí, ne pro maximální odolnost proti útokům na únavu. Funguje na principu „něco máte“ (telefon), ale ověřuje jen vlastnictví zařízení v daném okamžiku, ne vědomost uživatele o kontextu přihlášení. Některé implementace zobrazují číslo pro porovnání (number matching), jiné jen tlačítko Ano/Ne. Number matching zvyšuje bezpečnost, ale útočníci se přizpůsobili · pomocí sociálního inženýrství donutí oběť přečíst číslo z obrazovky a zadat ho do aplikace.

Další slabinou je synchronizace autentikátorů do cloudu. Kdo ztratí telefon a obnoví účet na novém zařízení, může útočník s heslem a přístupem k cloudu (např. iCloud, Google účet) získat i druhý faktor. Push notifikace tak nechrání proti úplnému převzetí identity, jen ztěžuje první krok. Pro organizace s BYOD politikou je to další riziko: soukromý telefon často není spravovaný, postrádá MDM a nemusí mít zámek obrazovky.

Jak FIDO2 klíče a passkeys útok eliminují

FIDO2 hardwarové klíčky (YubiKey, Nitrokey) a passkeys (WebAuthn) mění model z „schválím na obrazovce“ na „fyzicky potvrdím přítomnost“. Při přihlášení server pošle výzvu (challenge); klíček ji podepíše privátním klíčem uloženým v zabezpečeném elementu a pošle zpět. Bez fyzického dotyku na senzor (nebo biometrie v případě passkeys) se nic nestane. Útočník na druhé straně světa nemůže tuto akci simulovat, aniž by měl klíček fyzicky v ruce.

Passkeys fungují obdobně, ale privátní klíč zůstává v bezpečném enclavu telefonu nebo počítače a synchronizuje se šifrovaně přes účet Apple, Google nebo správce hesel. Přihlášení vyžaduje odemknutí zařízení (Face ID, otisk, PIN). Tím se MFA fatigue úplně eliminuje · žádné push notifikace, žádné tlačítko k omylnému kliknutí. České e‑shopy a bankovní instituce již dnes podporují passkeys v prohlížečích Chrome, Edge, Safari a Firefox bez nutnosti instalovat další aplikace.

Praktické kroky k nasazení odolného ověření

  1. Aktivujte number matching v Microsoft Authenticatoru nebo Duo jako rychlé zlepšení, pokud zatím nepoužíváte hardwarové klíče.
  2. Pořiďte FIDO2 klíče pro správce a privilegované účty · stačí model za 500 až 800 Kč s USB‑C nebo NFC.
  3. V Azure AD/Entra ID nebo Google Workspace nastavte povinnou registraci FIDO2 nebo passkey pro všechny uživatele do 90 dnů.
  4. Zakážte push notifikace jako jedinou metodu pro citlivé systémy (VPN, platební brány, HR aplikace).
  5. Školte zaměstnance: „Nikdy neklikej na schválení, které jsi nevyvolal. Pokud přicházejí opakovaně, nahlas to IT a ihned změň heslo.“

Migrace trvá týdny, ne dnes. Začněte pilotem na IT týmu, poté rozšiřujte podle rizikové analýzy. Záložní kódy uložte do fyzického trezoru, nikoli do souboru na disku.

Co to znamená: MFA fatigue není technická chyba, ale zranitelnost lidského faktoru u push notifikací. Jedinou spolehlivou obranu představuje přechod na kryptografické autentifikátory (FIDO2, passkeys), které vyžadují fyzickou akci a nelze je obcházet opakovanými požadavky na schválení.

Časté dotazy

Co je MFA fatigue útok?

MFA fatigue útok je opakované posílání push notifikací na schválení přihlášení, dokud uživatel z unavy nebo omylu nepotvrdí přístup. Útočník tak obchází dvoufaktorové ověření bez znalosti druhého faktoru.

Jak poznám, že na mě někdo zkouší MFA fatigue?

Dostáváte řadu po sobě jdoucích notifikací pro schválení přihlášení, které jste neiniciovali, často v neobvyklých hodinách nebo krátkých intervalech. Telefon neustále vibruje a pípe.

Stačí zapnout number matching v Microsoft Authenticatoru?

Number matching výrazně zvyšuje bezpečnost, protože útočník potřebuje donutit oběť zadat číslo z obrazovky. Není to ale stoprocentní záruka · sofistikovaní útočníci používají sociální inženýrství k získání kódu.

Fungují passkeys i na firemních spravovaných počítačích bez biometrie?

Ano, passkeys fungují i s Windows Hello PIN kódem nebo externím FIDO2 klíčem. Biometrie není povinná, klíčové je ověření přítomnosti uživatele u zařízení.