Fatigue MFA : Microsoft vient de forcer l’activation du number matching dans Authenticator !

Afin de lutter contre les cyberattaques et la compromission de comptes, Microsoft va forcer le number matching dans son application Microsoft Authentificator lorsqu'une notification push est envoyée sur un appareil pour valider le second facteur d'authentification.

La technique dite de fatigue MFA (ou MFA Bombing) est de plus en plus utilisée par les cybercriminels pour parvenir à compromettre des comptes utilisateurs : dans le cas où un pirate dispose déjà du mot de passe d'un compte utilisateur et qu'il doit compléter le second facteur, il peut bombarder l'utilisateur de notifications sur son smartphone (notifications dans Microsoft Authenticator, par exemple). Cela peut agacer l'utilisateur, qui naïvement, va valider la connexion pour ne plus être embêté. Résultat, le pirate obtient un accès au compte malgré la présence du MFA.

Il s'agit d'une technique qui a déjà fait ses preuves puisqu'elle a été utilisée dans plusieurs cyberattaques connues notamment chez Uber et Cisco. Pour lutter contre cette méthode, Microsoft propose l'activation du number matching pour les notifications MFA de Microsoft Authenticator : un numéro s'affiche sur la page de connexion Microsoft (côté ordinateur) et il doit être saisit sur le smartphone. Ainsi, il ne s'agit pas de simplement approuver ou refuser la connexion.

Microsoft MFA - Activation du number matching
Source : Microsoft Learn

Désormais, ce qui change, c'est que cette option n'en est plus une : "Le number matching est une amélioration clé de la sécurité des notifications traditionnelles du deuxième facteur dans Microsoft Authenticator. Nous supprimerons les options de gestion et appliquerons le number matching à tous les utilisateurs des notifications push de Microsoft Authenticator à partir du 8 mai 2023." - Oui, depuis hier, cette option est activée et vous ne pouvez pas la désactiver.

Microsoft précise que ce changement est en cours de déploiement pour ses services, donc pour le moment, certains utilisateurs peuvent être confrontés au number matching, et d'autres non. Au final, tout le monde sera traité de la même façon et cette information est précisée dans cette documentation officielle.

Source

Partagez cet article Partager sur Twitter Partager sur Facebook Partager sur Linkedin Partager sur Google+ Envoyer par mail

Florian BURNEL

Ingénieur système et réseau, cofondateur d'IT-Connect et Microsoft MVP "Cloud and Datacenter Management". Je souhaite partager mon expérience et mes découvertes au travers de mes articles. Généraliste avec une attirance particulière pour les solutions Microsoft et le scripting. Bonne lecture.

Nombre de posts de cet auteur : 5580.Voir tous les posts

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.