MFA fatigue: cos'è e qual è l'obiettivo dei cybercriminali
Hai ricevuto una notifica push sul telefono che non hai richiesto tu. Non stai accedendo a nessun sistema aziendale, eppure il tuo telefono continua a vibrare. La stessa richiesta di approvazione MFA arriva cinque, dieci, venti volte nel giro di un'ora. A un certo punto, per far smettere, premi "approva".
In quel momento, l'attaccante è già dentro la tua rete.
In questo articolo spieghiamo cos'è l'MFA fatigue, come si sviluppa l'attacco nelle sue fasi operative, quali sono i casi reali più documentati e, soprattutto, quali contromisure concrete permettono alle aziende di neutralizzarlo prima che diventi un incidente.
Cos'è l'MFA fatigue (o MFA bombing) e qual è il suo significato
L'MFA fatigue, chiamata anche MFA bombing o MFA prompt spamming, è una tecnica di attacco informatico che punta a esaurire la resistenza psicologica dell'utente, non a violare un sistema.
L'acronimo MFA sta per Multi-Factor Authentication, ovvero autenticazione a più fattori: un meccanismo di sicurezza che richiede, oltre alla password, un secondo elemento di verifica (un codice OTP, un'app di autenticazione, una notifica push).
Il termine "fatigue", in inglese, significa affaticamento, stanchezza. Ed è esattamente questo che l'attaccante vuole produrre nella vittima: uno stato di frustrazione o distrazione tale da indurla ad approvare una notifica che non avrebbe mai dovuto accettare.
Quasi il 60% delle organizzazioni ha già adottato soluzioni MFA. I cybercriminali lo sanno. Per questo hanno smesso di attaccare la tecnologia e hanno iniziato ad attaccare le persone che la usano.
Come si verifica l'attacco: fasi e funzionamento
L'MFA fatigue non è un attacco improvvisato. Si sviluppa in tre fasi sequenziali, ciascuna con un obiettivo preciso.
Fase 1: Furto delle credenziali
L'attaccante acquisisce username e password della vittima. Le modalità più comuni sono lo spear phishing (email mirate che imitano comunicazioni legittime) e lo spoofing (falsificazione dell'identità del mittente per apparire come un collega o un sistema interno). Le credenziali possono anche essere acquistate direttamente sul dark web, dove vengono vendute a basso costo dopo violazioni precedenti.
Fase 2: Bombardamento di notifiche MFA
Una volta in possesso delle credenziali, l'attaccante avvia sessioni di login ripetute verso il sistema protetto da MFA. Ogni tentativo di accesso genera una notifica push sull'app di autenticazione della vittima. L'obiettivo non è ottenere l'accesso immediatamente: è saturare l'attenzione dell'utente con richieste continue, spesso distribuite su ore diverse della giornata o concentrate in pochi minuti.
Fase 3: Approvazione per stanchezza o inganno
La vittima, stanca di ricevere notifiche, le approva per errore, per distrazione o perché crede si tratti di un malfunzionamento tecnico. In alcuni casi, l'attaccante accelera questa fase contattando direttamente la vittima, fingendosi il reparto IT o il supporto tecnico, e chiedendo di "approvare la notifica per risolvere un problema di sistema".
Data Breach: hai tutto gli strumenti per prevenirlo? ➡️SCARICA IL KIT
Qual è l'obiettivo dell'MFA fatigue e chi colpisce
L'obiettivo dell'MFA fatigue è il bypass dell'ultimo livello di autenticazione perimetrale. Una volta ottenuta l'approvazione, l'attaccante accede alla rete aziendale con credenziali legittime, rendendosi sostanzialmente invisibile ai sistemi di rilevamento tradizionali.
Da quel momento, i possibili sviluppi sono tre:
- esfiltrazione di dati sensibili (anagrafiche clienti, contratti, proprietà intellettuale)
- installazione di ransomware per cifrare i dati e richiedere un riscatto
- movimento laterale all'interno della rete per compromettere altri account e sistemi
Chiunque disponga di un accesso VPN, cloud o a sistemi SaaS aziendali è un potenziale bersaglio. Non è richiesta alcuna vulnerabilità tecnica nel sistema: basta che un utente approvi una notifica nel momento sbagliato.
In 2025 si registra un'ondata crescente di attacchi sofisticati di bypass MFA che sfruttano le debolezze intrinseche dei sistemi di autenticazione, con un impatto diretto su accessi privilegiati, dati riservati e continuità operativa.
Il fattore umano: social engineering e tecnologie emergenti
L'MFA fatigue non sfrutta una falla nel software. Sfrutta la mente umana.
La chiave è il social engineering: l'arte di manipolare le persone inducendole a compiere azioni che normalmente non farebbero. Lo spear phishing colpisce bersagli specifici con messaggi costruiti ad hoc, spesso imitando un collega o un fornitore di fiducia. Lo spoofing (termine che indica la falsificazione dell'identità di un mittente o di un numero di telefono) viene usato per far apparire legittima la richiesta di approvazione MFA.
A queste tecniche consolidate si affiancano oggi strumenti più sofisticati. I cybercriminali usano l'intelligenza artificiale generativa per creare deepfake audio: chiamate vocali che imitano la voce del responsabile IT o di un dirigente aziendale, con le quali chiedono alla vittima di approvare "urgentemente" una notifica push. Il risultato è un attacco in cui la barriera tecnologica e quella psicologica vengono abbattute contemporaneamente.
Esempi reali di attacchi MFA fatigue di alto profilo
I casi documentati dimostrano che questa tecnica ha avuto successo contro organizzazioni con risorse di sicurezza avanzate. Nessun settore è immune.
Piattaforma di mobilità digitale (2022) Un gruppo criminale ha acquistato le credenziali di un contractor esterno sul dark web. Ha poi bombardato il dipendente di notifiche MFA push per oltre un'ora. Quando l'utente non ha risposto tramite l'app, l'attaccante lo ha contattato direttamente via WhatsApp, fingendosi un membro del team di sicurezza interno e chiedendo di approvare la notifica per "risolvere un problema tecnico". Il dipendente ha ceduto, aprendo l'accesso all'intera infrastruttura aziendale.
Produttore leader di infrastrutture di rete (2022) In questo caso il punto di ingresso non è stato il sistema aziendale, ma l'account Google personale di un dipendente, che sincronizzava inconsapevolmente le password di lavoro. Una volta ottenute le credenziali, il gruppo criminale ha usato l'MFA fatigue per superare l'autenticazione VPN. Il risultato: circa 2,8 GB di dati sottratti, tra cui contratti riservati, data dump e documentazione tecnica interna.
Campagna multi-target contro aziende tech globali (2022) Lo stesso gruppo criminale ha rivendicato, nello stesso arco temporale, violazioni ai danni di più grandi aziende tecnologiche. Il metodo era sempre lo stesso: combinazione di social engineering, MFA fatigue e furto di credenziali tramite insider o accessi VPN compromessi. La costanza del vettore d'attacco, replicato con successo in settori diversi, ne dimostra la scalabilità.
Nel solo 2022 sono stati rilevati oltre 382.000 attacchi riconducibili all'MFA fatigue. Non si tratta di episodi isolati, ma di un vettore strutturato e in crescita costante.
Come prevenire l'MFA fatigue in azienda
Le contromisure efficaci agiscono su tre livelli: tecnologico, architetturale e procedurale.
Contromisure tecnologiche
-
Number matching: l'utente deve digitare nell'app di autenticazione un codice visualizzato nella schermata di login. Elimina la possibilità di approvare "alla cieca" una notifica non richiesta
-
Geolocalizzazione degli accessi: blocco automatico dei tentativi di login da paesi o IP insoliti, riducendo drasticamente la superficie di attacco
-
Rate limiting: limitazione del numero di richieste MFA per unità di tempo, che interrompe automaticamente le sessioni di bombardamento
-
Autenticazione FIDO2 / biometrica: eliminazione del fattore push a favore di autenticatori fisici (chiavi hardware) o biometrici, resistenti per definizione agli attacchi di social engineering
Integrazione architetturale
Per mitigare questi rischi a livello enterprise, le organizzazioni più strutturate adottano architetture Zero Trust che trattano ogni accesso come non attendibile per default. In questo contesto, partner come LECS.io (per il controllo granulare delle identità) e Lookout (per la protezione degli endpoint mobili, dove le notifiche MFA vengono ricevute) offrono visibilità e controllo sui vettori di attacco che i sistemi tradizionali lasciano scoperti. È l'approccio che DigitelNET integra nelle architetture di sicurezza delle PMI clienti, costruendo difese multi-strato che non si limitano alla tecnologia di autenticazione.
Contromisure procedurali
Le policy operative sono il terzo strato di difesa e spesso il più trascurato. Ecco alcuni esempi utili da implementare:
- definire una policy di risposta alle notifiche anomale: ogni dipendente deve sapere con precisione cosa fare quando riceve una richiesta MFA non richiesta (non approvare, non ignorare, segnalare)
- stabilire un canale di escalation rapida verso il reparto IT, con tempi di risposta garantiti, per evitare che l'utente gestisca da solo l'ambiguità della situazione
- introdurre il principio del minimo privilegio (least privilege): limitare il numero di account con accesso a sistemi critici riduce la superficie esposta in caso di compromissione
- prevedere una revisione periodica degli accessi attivi, con disattivazione automatica degli account inattivi e degli accessi di contractor o fornitori esterni non più operativi
- vietare esplicitamente la sincronizzazione di credenziali aziendali su account personali (email, cloud storage, password manager non approvati), una delle cause più frequenti di furto iniziale delle credenziali
Formazione continua e sensibilizzazione degli utenti
Nessuna tecnologia è sufficiente se chi la usa non sa riconoscere un attacco in corso.
I dipendenti devono sapere che una notifica MFA non richiesta è sempre un segnale di allarme.
La formazione su questi scenari deve essere periodica e basata su simulazioni reali. Un dipendente che ha già "vissuto" un tentativo simulato di MFA bombing risponde in modo molto più lucido quando si trova di fronte a quello reale.
L'impatto sulla compliance aziendale (GDPR e direttiva NIS2)
Non adeguare le policy di autenticazione ai rischi attuali non è solo una scelta tecnologica sbagliata: in molti casi è una non conformità normativa.
La Direttiva NIS2 richiede esplicitamente l'adozione di autenticazione multi-fattore o autenticazione continua per proteggere i sistemi di comunicazione interna e gli accessi critici. In Italia, dal 1° gennaio 2026 è scattato l'obbligo di notifica degli incidenti informatici significativi. Entro settembre-ottobre 2026, tutte le imprese nel perimetro NIS2 dovranno aver implementato le misure di sicurezza di base. Le sanzioni per le entità essenziali arrivano fino a 10 milioni di euro o al 2% del fatturato annuo globale.
Sul fronte GDPR, un accesso non autorizzato alla rete aziendale, ottenuto tramite MFA fatigue, che comporti l'esfiltrazione di dati personali configura un data breach notificabile al Garante entro 72 ore. L'eventuale contestazione di misure tecniche inadeguate (come l'uso di MFA push senza number matching, nonostante la minaccia fosse nota) può pesare significativamente sulla valutazione della responsabilità dell'organizzazione.
Una politica MFA non aggiornata non è solo un rischio operativo: è un'esposizione legale concreta.
Se vuoi capire se la tua infrastruttura è esposta a questi vettori di attacco, parla con un nostro consulente: un'analisi delle policy di autenticazione attuali è il primo passo per costruire una difesa concreta.
FAQ: domande frequenti sull'MFA fatigue
Qual è l'obiettivo dell'MFA fatigue?
Ottenere l'approvazione di una notifica di autenticazione che la vittima non ha richiesto, superando così l'ultimo livello di difesa perimetrale. Una volta ottenuto l'accesso, l'attaccante può esfiltrare dati, installare ransomware o muoversi lateralmente nella rete.
Cosa vuol dire MFA?
MFA è l'acronimo di Multi-Factor Authentication, ovvero autenticazione a più fattori. È un metodo di verifica dell'identità che richiede, oltre alla password, un secondo elemento: un codice OTP, una notifica push su app dedicata, un token hardware o un dato biometrico.
Qual è il significato di fatigue?
In italiano "fatigue" significa affaticamento o stanchezza. Nel contesto degli attacchi informatici, indica lo stato di frustrazione o distrazione che l'attaccante induce deliberatamente nell'utente attraverso un flusso continuo di notifiche, fino a spingerlo ad approvarne una senza ragione.
Come si verifica l'MFA?
In una configurazione standard, dopo aver inserito username e password, il sistema invia una richiesta di verifica al secondo fattore registrato (es. notifica push sull'app Microsoft Authenticator). L'utente approva la notifica e l'accesso viene concesso. Nell'attacco MFA fatigue, l'attaccante innesca questa sequenza ripetutamente con credenziali rubate, sperando che l'utente approvi una delle richieste per stanchezza.
Data Breach Response Kit
Scarica ora la checklist operativa che ti guida passo-passo nelle prime 72 ore, modelli di comunicazione pronti, procedure chiare.