Es ist 3:12 Uhr nachts. Das Handy auf dem Nachttisch vibriert. Eine Push-Nachricht: „Anmeldeversuch erkannt – zulassen?” Du ignorierst sie. Zwanzig Sekunden später vibriert es wieder. Und wieder. Und wieder. Irgendwann um drei Uhr nachts wirkt ein einziger Tap auf „Zulassen” wie der schnellste Weg zurück in den Schlaf.
Genau darauf setzt der Angreifer.
Das ist MFA-Bombing – auch bekannt als MFA-Fatigue, Push-Bombing oder Prompt-Bombing. Eine Angriffsmethode, die keine Schadsoftware braucht, keine Sicherheitslücke und keine Zero-Days. Sie braucht nur dein Passwort, das längst im Umlauf ist, und deine Müdigkeit.