En 2022, le groupe Lapsus$ a compromis Uber en utilisant une technique étonnamment simple : après avoir obtenu le mot de passe d'un employé via phishing, ils ont déclenché une avalanche de notifications MFA sur son téléphone. L'employé a fini par en accepter une, pensant que le système était défaillant ou qu'il s'agissait d'une erreur. Lapsus$ était à l'intérieur du réseau d'Uber. En 2026, cette technique a été raffinée et est utilisée à grande échelle, y compris contre des cibles individuelles comme les développeurs freelance.
Comment fonctionne l'attaque
L'attaque se déroule en trois étapes. L'attaquant obtient d'abord le couple identifiant/mot de passe de la victime, généralement via un phishing classique, une fuite de données ou le credential stuffing. Il tente ensuite de se connecter à plusieurs reprises, déclenchant à chaque tentative une notification push sur le téléphone de la victime. Après des dizaines de notifications en quelques minutes, souvent en pleine nuit, la victime finit par appuyer sur Approuver pour faire cesser le bruit.
Certains attaquants vont plus loin : ils appellent la victime en se faisant passer pour le support informatique de son entreprise et lui demandent d'accepter la notification en cours, sous prétexte d'une mise à jour de sécurité urgente. La combinaison pression technique et pression sociale est redoutablement efficace.
Pourquoi le push MFA classique est vulnérable
Les applications MFA basées sur des notifications push (Duo, Microsoft Authenticator, certaines configurations Google Authenticator) montrent simplement à l'utilisateur un bouton Approuver ou Refuser. Elles ne lui donnent pas de contexte : depuis quelle ville, depuis quel appareil, à quelle heure la connexion est tentée. L'utilisateur ne sait pas si la notification est légitime ou malveillante.
Le SMS comme second facteur est encore plus vulnérable : il peut être intercepté via SIM swapping (transfert frauduleux du numéro de téléphone vers une carte SIM contrôlée par l'attaquant), une attaque elle aussi en recrudescence en 2026.
Les contre-mesures efficaces
Number matching : plutôt qu'un simple bouton Approuver, l'application MFA affiche un code que l'utilisateur doit saisir dans l'interface de connexion. L'attaquant ne peut pas induire l'utilisateur en erreur sans que ce dernier voit le code côté connexion. Microsoft Authenticator et Duo proposent cette option, à activer impérativement.
Contexte additionnel : la notification push affiche la localisation géographique et l'appareil utilisé. Une connexion depuis Moscou alors que l'utilisateur est à Lyon doit déclencher une alarme immédiate. Certaines configurations affichent directement un avertissement si la localisation est inhabituelle.
Passkeys et FIDO2 : les passkeys (WebAuthn) sont intrinsèquement résistants à la MFA fatigue car il n'y a pas de notification push à approuver. L'authentification se fait localement sur l'appareil de l'utilisateur via biométrie ou PIN, et ne peut pas être déclenchée à distance par un attaquant. C'est la solution la plus robuste à long terme.
Délai et blocage : configurer un délai croissant entre chaque tentative MFA échouée, et bloquer le compte après un nombre défini de refus successifs. Un utilisateur qui refuse 5 notifications consécutives mérite une vérification manuelle.
Ce que les développeurs doivent faire pour leurs apps
Si vous implémentez vous-même la MFA dans votre application, préférez TOTP (codes à 6 chiffres type Google Authenticator) ou WebAuthn/passkeys au push MFA pour les usages sensibles. Implémentez une détection d'anomalie basique : une série de tentatives de connexion avec le bon mot de passe mais refus MFA répété est un signal fort d'attaque en cours.
- Implementing Phishing-Resistant MFA — CISA, 2023
- Cloudflare's approach to MFA and phishing — Cloudflare Blog, 2022