NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

MFA prompt bombing : neutraliser la fatigue MFA en PME-ETI

Le MFA prompt bombing est devenu l’une des techniques d’intrusion les plus efficaces contre les PME-ETI françaises en 2026 : l’attaquant, déjà en possession d’un mot de passe valide, déclenche des dizaines de notifications de validation MFA jusqu’à ce que l’utilisateur, par fatigue ou inadvertance, en approuve une. Le second facteur, censé être votre dernier rempart, devient alors une simple formalité pour l’adversaire. Ce guide pratique vous explique comment détecter, contenir et éliminer le risque de MFA prompt bombing sur vos environnements Microsoft 365, Google Workspace et VPN d’entreprise.

Pourquoi le MFA prompt bombing fonctionne sur les PME-ETI

Le MFA prompt bombing (aussi appelé MFA fatigue ou push bombing) exploite trois faiblesses structurelles :

  • Le push notification simple : un seul tap pour approuver, sans vérification contextuelle.
  • L’absence de plafond d’envoi : la plupart des IdP envoient les prompts sans rate limiting agressif.
  • La fatigue cognitive : un utilisateur réveillé à 3 h du matin par 47 notifications finit par cliquer pour faire taire son téléphone.

Les groupes Lapsus$, Scattered Spider et plusieurs affiliés ransomware ont industrialisé cette technique. Selon The Hacker News, près d’un quart des intrusions cloud observées en 2026 ont commencé par un push bombing, principalement sur Microsoft Authenticator et Duo Push.

Étape 1 — Migrer vers un MFA résistant au prompt bombing

La parade structurelle au MFA prompt bombing, c’est de retirer le push simple du périmètre :

Number matching (priorité immédiate)

Active le number matching sur tous tes tenants. L’utilisateur doit saisir un code à 2 chiffres affiché sur son écran d’ordinateur dans l’app mobile — impossible d’approuver par réflexe.

  • Microsoft Entra ID : Security > Authentication methods > Microsoft Authenticator > Configure, active Require number matching for push notifications pour tous les utilisateurs.
  • Duo : passe en Verified Duo Push dans Admin Panel > Policies.
  • Okta : active Okta Verify with Number Challenge dans Authenticators.

Phishing-resistant MFA (cible 6 mois)

Le vrai antidote au MFA prompt bombing reste FIDO2/WebAuthn (clés Yubikey, Titan, ou Windows Hello for Business). Pas de prompt à approuver — l’utilisateur ne peut pas se faire bomber. Roule un pilote sur tes administrateurs et populations à privilèges d’abord.

Étape 2 — Détecter les tentatives en cours

Avant la migration complète, mets en place une détection qui couvre les tentatives de MFA prompt bombing actives :

Microsoft 365 / Entra ID

Crée une règle dans Microsoft Sentinel ou ton SIEM qui alerte sur :

  • ≥ 5 événements Sign-in failed avec code 500121 (MFA denied by user) sur la même identité en moins de 10 minutes.
  • Tout sign-in réussi précédé de ≥ 3 refus MFA dans l’heure (séquence typique du prompt bombing réussi).
  • Les patterns d’impossible travel combinés à des prompts MFA répétés.

Google Workspace

Dans Admin Console > Security > Investigation Tool, filtre sur event_name=login_challenge avec challenge_status=user_rejected et alerte au-delà de 3 refus / utilisateur / heure.

Étape 3 — Plafonner et ralentir les prompts côté IdP

Même sans number matching, tu peux limiter la surface d’attaque du MFA prompt bombing :

  • Entra ID : configure Authentication Strengths + Conditional Access pour bloquer les sign-in depuis des localisations non habituelles ou des appareils non managés (Intune compliant).
  • Okta / Duo : active le rate limiting sur les push (max 3 prompts / 5 min / utilisateur). Au-delà, l’utilisateur est forcé en re-authentification password + factor.
  • Activer les sign-in risk policies : tout login marqué risk: medium/high par Identity Protection doit déclencher un challenge supplémentaire (passkey ou code TOTP, pas un push).

Étape 4 — Préparer la réponse à incident

Quand un MFA prompt bombing réussi est détecté, le compromis se mesure en minutes :

  1. Révoque immédiatement les sessions de l’utilisateur (Revoke-AzureADUserAllRefreshToken sous Entra ID, équivalent Google Workspace via Security > User Sessions > Sign out).
  2. Force un reset password + ré-enrôlement MFA depuis un poste vérifié.
  3. Audite les inbox rules, app consent, et OAuth grants créés dans les 4 h précédentes — c’est typiquement là que l’attaquant pose ses persistences.
  4. Active le mode investigation sur ta MDR/EDR et chasse les sign-in depuis l’IP attaquante sur tous les autres comptes.

Étape 5 — Sensibiliser sans culpabiliser

Le MFA prompt bombing n’est pas un échec de l’utilisateur, c’est un échec de design. Mais une équipe formée résiste mieux. Diffuse une consigne simple en interne : « Si tu reçois plus de 2 notifications MFA que tu n’as pas déclenchées : refuse tout, signale au SOC, change ton mot de passe. » Une affiche, un mail trimestriel, un rappel dans le LMS — c’est suffisant pour réduire le taux d’acceptation accidentelle de 60 % selon les retours terrain.

Conclusion : le MFA n’est pas un produit, c’est un processus

Le MFA prompt bombing rappelle que le second facteur n’est pas magique : sans number matching, sans rate limiting, sans détection des refus en cascade, il devient un simple bouton « approuver ». Les PME-ETI qui veulent rester en avance doivent traiter le MFA comme un système vivant — à mesurer, à durcir, à migrer vers FIDO2 dès que possible. L’équipe ucyber.ai peut vous accompagner sur l’audit Entra ID, la migration phishing-resistant et la mise en place d’une détection SIEM dédiée.

Sources

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic