「MFAを導入したから安心」と思っていたら、その認証を逆手に取られたという事例が増えています。「MFA疲労攻撃(MFA Fatigue Attack)」は、攻撃者がすでに盗んだパスワードを使い、プッシュ通知を何十回も送り続けることで、ユーザーが疲れ果てて誤って承認してしまうのを狙う手法です。技術的な脆弱性を突くのではなく、人間の心理を利用するため、従来のセキュリティ対策では検知しにくいのが特徴です。
この記事では、MFA疲労攻撃の仕組み・実際の被害事例・そして今日から実践できる対策を、現場の目線で解説します。中小企業の情シス担当者がすぐに動けるレベルの内容をまとめました。

MFA疲労攻撃(MFA Fatigue Attack)とは?
MFA疲労攻撃とは、多要素認証(MFA)のプッシュ通知機能を悪用した攻撃手法です。「MFA爆撃(MFA Bombing)」や「プッシュ爆撃(Push Bombing)」とも呼ばれます。
通常、MFAが有効な環境でパスワードを盗んだ攻撃者は、そこで侵入を止められます。しかしプッシュ通知型のMFAでは、攻撃者が繰り返しログイン試行を行うことで、被害者のスマートフォンに何度も「承認しますか?」という通知が届く仕組みになっています。攻撃者はこれを意図的に大量送信し、次のいずれかの状況を引き出そうとします。
・間違えて承認する: 通知が届きすぎてうっかりタップしてしまう
・うんざりして承認する: 「止まないなら承認してしまえ」という判断をしてしまう
・なりすましに騙される: 攻撃者がIT部門を装って「承認してください」と連絡してくる
この攻撃が成立する条件は、攻撃者がすでに正規のIDとパスワードを持っていること。そのパスワードはフィッシング詐欺、情報漏洩したリスト、あるいはパスワードスプレー攻撃などで入手されます。MFA疲労攻撃は、その「最後の防壁」を人間の弱さで突破するわけです。
攻撃の仕組み ― 4ステップで理解する
MFA疲労攻撃がどのように行われるか、典型的な手順を整理します。
| ステップ | 攻撃者の行動 | 被害者側で起きること |
|---|---|---|
| ① 認証情報の入手 | フィッシングや情報漏洩リストでID/PWを取得 | (気づいていないことが多い) |
| ② ログイン試行の連続実行 | 短時間に何十回もログインを試みる | スマホにMFAプッシュ通知が連続で届く |
| ③ 疲弊・混乱を待つ | 深夜・早朝など注意力が低下する時間帯を狙うことも | 「なんだろう」「止まらないな」と焦りが生まれる |
| ④ なりすましで後押し(オプション) | 電話やメッセージでIT部門を装い「承認をお願いします」と連絡 | 正規の依頼と思い込んで承認してしまう |
ステップ④のなりすましを組み合わせることで、攻撃の成功率は大幅に上がります。電話で「今システムのメンテナンスをしており、承認が必要です」と言われれば、多くの人は疑わずに応じてしまうでしょう。これはソーシャルエンジニアリングと組み合わせた複合攻撃です。
実際の被害事例から学ぶ
MFA疲労攻撃は、実際に大手企業の侵害に使われた手口です。代表的な2件を見ておきましょう。
【事例1】Uberへの侵害(2022年)
2022年9月、世界最大級のライドシェア企業Uberが社内システムへの不正アクセスを受けました。攻撃者はまず、あるエンジニアの認証情報をフィッシングで入手。その後、プッシュ通知を何度も送り続け、最終的にはメッセージアプリでIT部門を装って「承認が必要です」と連絡しました。エンジニアが承認してしまったことで、社内システムへの侵入を許してしまったとされています。
MFAが「あった」にもかかわらず侵害が起きたという点で、業界全体に大きな衝撃を与えました。
【事例2】Ciscoへの侵害(2022年)
2022年5月、ネットワーク機器大手のCiscoでも同種の手口が使われました。こちらでは攻撃者が被害者の個人アカウントを経由して認証情報を取得したのち、繰り返しのプッシュ通知に加えて電話でなりすましを行い、MFA承認を引き出しました。
この事例では、最初は承認を拒否していた従業員が、しつこい電話攻勢と「Ciscoサポートです」というなりすましによって根負けしてしまったとされています。
共通して言えること
どちらの事例にも共通するのは「MFAはあったが、プッシュ承認型だった」という点です。スマホに届く「承認」ボタン一つで完了するUIは使いやすい反面、このような攻撃に対して脆弱な設計でもあります。
具体的な防御手順
1. 番号一致(Number Matching)を必ず有効にする
最も効果的な対策の一つが「番号一致(Number Matching)」です。これは、プッシュ承認時にアプリ画面にランダムな数字が表示され、その数字をスマートフォン側でも入力しなければ承認が完了しない仕組みです。
この機能があると、通知を受け取るだけで承認できなくなるため、MFA疲労攻撃の効果が大幅に低下します。Microsoft Authenticator、Duo、Oktaなど主要な認証アプリはこの機能に対応しています。使っているMFAソリューションの設定を確認し、まだ有効化していなければ今すぐ設定しましょう。
# Microsoft Entra ID(旧 Azure AD)での設定例 # 管理センター → 保護 → 多要素認証 → 追加のクラウドベースのMFA設定 # 「認証ポリシー」→「Microsoft Authenticator」→「番号の一致を要求する」を有効化 # # Duo Securityの場合 # Admin Panel → Applications → Duo Push → Number Matching を有効化
2. プッシュ通知に追加コンテキストを表示する
承認を求める通知に「どこから」「どのデバイスから」のログイン試行かを表示する設定を有効にします。見慣れない国や地域からのログイン試行であれば、ユーザーが「おかしい」と気づく確率が高まります。
多くのMFAプロダクトが「地理情報の表示」「デバイス情報の表示」をオプションとして提供しています。
3. MFAリクエストの上限回数を設定する
一定回数の失敗・拒否が続いた場合に、自動的にアカウントをロックアウトするポリシーを設けます。「30分以内に5回以上MFAが拒否された場合はアカウントを一時停止する」といったルールをIDプロバイダーに設定しておくと、大量プッシュ攻撃の被害拡大を防げます。
4. フィッシング耐性の高い認証方式へ移行を検討する
根本的な解決策は、プッシュ通知型MFAからより強固な認証方式へ移行することです。
・パスキー(FIDO2/WebAuthn): デバイス内の生体認証や物理的なキーを使う認証方式。プッシュ通知が存在しないため、MFA疲労攻撃が成立しない。詳細はパスキー(Passkey)とは?FIDO2の仕組みとパスワードレス認証を現場目線で解説をご覧ください
・ハードウェアセキュリティキー(YubiKeyなど): 物理的なデバイスを持っていないと認証できないため、リモート攻撃に強い
・証明書ベース認証(CBA): デバイスに証明書を配置し、それで認証する。エンタープライズ向けの高度な対策
さまざまな認証方式の種類と仕組みについては別記事でも比較していますので、自社の環境に合わせて検討してみてください。
5. 「身に覚えのないMFA通知は即座に拒否+報告」を徹底する
技術的な対策と並行して、人的な対策も不可欠です。全従業員に対して以下のルールを周知します。
・自分でログインしていないのにMFA通知が来た場合は「拒否」してセキュリティ担当に報告する
・電話やメッセージでIT部門を名乗る人物から「MFAを承認してください」と言われても絶対に従わない
・なりすましの疑いがある場合は、折り返しの電話で本人確認を取る
「MFAを承認してほしい」という依頼は、正規のIT部門からは行われません。この一点をチーム全員に共有するだけでも、MFA疲労攻撃の成功率を大きく下げられます。
中小企業でも今日からできること
「大企業向けの話では?」と感じた方も多いかもしれませんが、MFA疲労攻撃は中小企業も無縁ではありません。むしろ、セキュリティ教育が手薄な中小企業のほうがターゲットにされやすいとも言えます。コストをかけずに今日から取り組める対策をまとめました。
・現状確認(コスト: 0円): 自社が使っているMFAがどの方式か確認する。プッシュ通知型であれば、番号一致機能が使えるか調べる
・設定変更(コスト: 0円): Microsoft 365 / Google Workspaceを使っていれば、管理コンソールから番号一致やコンテキスト表示を有効化できる
・社内周知(コスト: 0円): 「身に覚えのないMFA通知は拒否して報告」というルールを全員に共有する。メール1本で実施できる
・FIDO2対応の検討(中期): Microsoft 365やGoogle Workspaceはパスキーに対応済み。段階的に移行を検討する
まずは「番号一致の有効化」と「社内ルールの周知」の2つ。これだけでも攻撃の成功率は大幅に下がります。
よくある誤解と注意点
【誤解1】「MFAさえあれば絶対に安全」
MFAは非常に有効な防御手段ですが、すべての攻撃を防げるわけではありません。特にプッシュ通知型は人間の判断に依存するため、本記事で紹介したような攻撃に対して脆弱な面があります。「MFAがある=完璧」ではなく、「MFAの種類と設定内容が重要」という認識を持つことが大切です。
【誤解2】「ITリテラシーが高い人は騙されない」
UberやCiscoの事例では、技術的なリテラシーが高いはずのエンジニアが被害に遭いました。深夜や休日、連続する通知のプレッシャー、なりすましの電話という組み合わせの前では、誰でも判断が鈍ることがあります。「自分は大丈夫」という過信こそが最大のリスクです。
【誤解3】「TOTPやSMS認証なら安全」
TOTP(Google Authenticatorなど時間制ワンタイムパスワード)やSMS認証はプッシュ通知型ではないため、MFA疲労攻撃そのものは受けません。ただし、フィッシングサイト経由でリアルタイムに盗まれるリスクはあります。最も強固なのは、パスキー・ハードウェアキーなどのFIDO2ベースの認証です。

本記事のまとめ
MFA疲労攻撃は、MFAという「信頼できる」防御手段を逆手に取った攻撃です。技術的な脆弱性ではなく、人間の疲弊・焦りを狙うため、検知も対処も難しいのが特徴です。
| 対策 | 効果 | すぐできる? |
|---|---|---|
| 番号一致(Number Matching)の有効化 | ◎ プッシュ攻撃の大半を無効化 | ○ 設定変更のみ |
| 追加コンテキスト表示の有効化 | ○ ユーザーの気づきを促す | ○ 設定変更のみ |
| MFAリクエスト上限の設定 | ○ 大量送信を抑制 | △ IDプロバイダーの機能次第 |
| 「身に覚えのない通知は拒否」の周知 | ○ 人的ミスを減らす | ○ メール1本でOK |
| パスキー・ハードウェアキーへの移行 | ◎ 根本的な解決 | △ 計画・準備が必要 |
「MFAを入れた」で終わりにせず、「どんな方式のMFAを、どんな設定で使っているか」まで確認するのが、現場のセキュリティ担当者に求められる視点です。まず今日、自社のMFA設定を開いて番号一致が有効かどうか確認してみてください。
PR
詳解 インシデントレスポンス(Steve Anson/石川朝久訳)
MFA疲労攻撃のような認証突破インシデントへの初動対応・フォレンジック・復旧まで体系的に学べる実践書。侵害が起きた際の手順を自社で整備したい情シス担当者に最適です。
