← Tilbage til blog
passwords

MFA-fatigue: Sådan stopper du angreb med MFA-prompts

Ved MFA-fatigue spammer angriberen dig med login-prompts, til du godkender én. Se hvordan Uber blev ramt, og hvordan number matching og FIDO2 stopper det.

Michal Sørensen·30. april 2026·9 min
inX

Hvad er MFA-fatigue?#

MFA-fatigue (også kaldet MFA-bombing eller push-bombing) er et angreb, hvor en angriber, der allerede har dit password, sender den ene login-anmodning efter den anden til din telefon, indtil du trykker "Godkend" af træthed, irritation eller forvirring. Angrebet virker mod push-baseret MFA og stoppes bedst ved altid at afvise prompts, du ikke selv har startet, og ved at bruge number matching eller FIDO2-nøgler.

Forestil dig, at angriberen har dit password. Det kan komme fra et datalæk eller en phishing-side, og der ligger enorme mængder lækkede passwords derude. Men angriberen kan ikke logge ind, fordi du har MFA.

Så de prøver igen. Og igen.

Hver gang de taster dit password, sender Microsoft Authenticator (eller Duo eller Okta Verify) en notifikation til din telefon: "Godkend login?". Den første kommer kl. 22.14, den næste kl. 22.15 og den tredje kl. 22.16. Klokken bliver 02.30. Du er træt og irriteret og tænker, at telefonen er gået i ged. Du trykker Godkend for at få fred.

Så har angriberen vundet.

Advarsel
En uventet MFA-prompt er ikke en systemopdatering. Det er et tegn på, at nogen har dit password og prøver at logge ind.

MFA-fatigue er social engineering med teknikken som løftestang. Angriberen udnytter ikke en fejl i softwaren, men at mennesker bliver trætte og i tvivl.

Hvordan blev Uber hacket med MFA-fatigue i 2022?#

I september 2022 kom en angriber ind hos Uber ved hjælp af en ekstern medarbejders password og en strøm af MFA-prompts. Ifølge Uber havde angriberen formentlig købt passwordet på det mørke net, efter at medarbejderens private enhed var blevet inficeret med malware. Angriberen forsøgte at logge ind gentagne gange, og medarbejderen fik mange godkendelsesanmodninger, indtil vedkommende til sidst accepterede én (BleepingComputer).

Angriberen, som over for journalister beskrev sig selv som 18 år, har fortalt, at han også skrev til medarbejderen på WhatsApp og udgav sig for at være Ubers IT-afdeling. Beskeden var i stil med, at prompts ville stoppe, hvis medarbejderen bare godkendte én. Den del af forløbet stammer fra angriberens egne udsagn.

Efter det første login fik angriberen adgang til flere medarbejderkonti og derfra udvidede rettigheder til bl.a.:

  • Google Workspace
  • Slack
  • Ubers dashboard hos bug bounty-platformen HackerOne
  • Et internt værktøj, som økonomiafdelingen brugte til fakturaer

Angriberen skrev også en besked i en af Ubers Slack-kanaler, så alle kunne se, at virksomheden var kompromitteret. Uber knyttede angrebet til gruppen Lapsus$.

Note
Uber havde MFA slået til og et stort sikkerhedsteam. Det stoppede ikke angrebet, fordi én person, der blev presset, trykkede godkend.

Hvad gør du ved en uventet MFA-prompt?#

Tryk Afvis, skift dit password, og giv IT besked. Reglen er enkel: Har du ikke lige selv forsøgt at logge ind, så godkend aldrig.

Gør sådan, i denne rækkefølge:

  1. Tryk Afvis (Deny) på prompten. Nu, ikke senere.
  2. Skift dit password med det samme, og gå ud fra, at det er kompromitteret. Lad din password manager lave et nyt og unikt password.
  3. Giv IT besked. IT kan se loginforsøgene, fx IP-adresse og land, og blokere det videre angreb.
  4. Tjek [mysignins.microsoft.com](https://mysignins.microsoft.com) (kan også nås via aka.ms/mysignins) for at se, hvor forsøgene kom fra. Du ser dato, tidspunkt, IP-adresse og land for dine seneste logins. Er der forsøg fra et land, du aldrig har været i, ved du, hvad der foregår.
Vigtigt
Tryk aldrig Godkend, hvis du ikke selv lige har startet et login. Det gælder også, hvis prompten kommer 30 sekunder efter, at du loggede ind på noget andet. Er du i tvivl, så afvis. Du kan altid logge ind igen bagefter.

Når du arbejder hjemmefra, er der ingen kollega ved siden af at spørge, og en prompt sent om aftenen kan være lettere at trykke godkend på. Reglen er den samme.

Hvilken MFA-metode er sikrest: SMS, authenticator-app eller FIDO2?#

FIDO2-nøgler og passkeys er sikrest, fordi de er phishing-resistente og ikke har en godkend-knap, der kan misbruges. Authenticator-app med number matching er et godt standardvalg, og SMS er den svageste løsning.

MFA-typeBeskrivelseRisiko for fatigueAnbefaling
SMS-kodeKode via smsLav, men sårbar over for SIM-swap og phishing i realtidUndgå som primær metode
Engangskode i app (TOTP)Appen laver en ny sekscifret kode hvert 30. sekundIngen, men koden kan phishes i realtidGodt grundniveau
Push i app (Godkend/Afvis)Notifikation, der godkender med ét trykHøj uden number matchingKræv number matching
FIDO2, passkey eller sikkerhedsnøgleKryptografisk login bundet til domænetIngen, og phishing-resistentBedst

SMS-MFA er bedre end ingenting, men sårbar over for SIM-swap, hvor en angriber får teleselskabet til at flytte dit nummer til et nyt SIM-kort og dermed modtager dine koder. Microsoft lukker desuden sin egen sms- og opkaldsbaserede MFA i Entra ID. Se artiklen om, at SMS-MFA udfases i 2027.

Authenticator-apps som Microsoft Authenticator og Google Authenticator kan typisk bruges på to måder: push (en notifikation med Godkend og Afvis) og engangskoder (en sekscifret kode, der skifter hvert 30. sekund). Engangskoder kan ikke udsættes for fatigue, fordi du selv skal skrive koden. Til gengæld kan en falsk loginside bede dig om koden og bruge den med det samme. Push er den metode, fatigue-angreb udnytter.

FIDO2 og passkeys bygger på samme standard og er phishing-resistente. Nøglen tjekker kryptografisk, at du er på det rigtige domæne, så en falsk loginside ikke kan bruge den. Der er heller ingen godkend-knap, som en angriber kan bombardere dig med.

Tip
Har du valget, så brug FIDO2 eller passkeys, hvor det understøttes. Microsoft 365, Google Workspace, GitHub og AWS understøtter det. En fysisk sikkerhedsnøgle koster typisk et par hundrede kroner. Registrér gerne to, så du har en reserve.

Vi har en bredere artikel om passwords og MFA og en om passkeys.

Hvordan beskytter virksomheden sig mod MFA-fatigue?#

Virksomheden beskytter sig bedst med number matching, phishing-resistent MFA til de vigtigste konti og Conditional Access, der begrænser, hvornår og hvorfra login overhovedet er muligt.

Number matching er allerede slået til. Siden 8. maj 2023 har Microsoft krævet number matching for alle push-notifikationer i Microsoft Authenticator (Microsoft Learn). Brugeren skal taste et tocifret tal fra loginskærmen ind i appen, så en refleksgodkendelse ikke længere er nok. Administratoren kan ikke slå det fra.

Conditional Access (en del af Microsoft Entra ID P1, som indgår i Microsoft 365 Business Premium) kan bl.a.:

  • Blokere login fra lande, hvor ingen i virksomheden arbejder.
  • Kræve en administreret enhed, så login skal komme fra en af virksomhedens computere.
  • Kræve phishing-resistent MFA til administratorer og andre følsomme konti.
  • Blokere ældre godkendelsesprotokoller (legacy authentication), der ikke understøtter MFA.

Derudover låser Entra ID's Smart Lockout midlertidigt konti efter gentagne mislykkede loginforsøg med forkert password.

Note
IT-afdelingen kan læse mere i Microsoft Learn: Conditional Access. Vores overblik over Microsoft 365-sikkerhed sætter det i en bredere sammenhæng.

Mindre virksomheder uden Business Premium kan stadig komme langt med MFA for alle brugere, number matching og en password manager. Men behandler I kundedata, økonomi eller persondata, er Conditional Access værd at overveje.

Tjekliste: Er din MFA sat rigtigt op?#

Gennemgå din egen opsætning med denne liste. Det tager et kvarter.

  • Du har MFA på din arbejdsmail (Microsoft 365 eller Google Workspace)
  • Du bruger authenticator-app eller FIDO2-nøgle frem for sms, hvor det er muligt
  • Du har backupkoder gemt sikkert, fx i password manageren og ikke i mailen
  • Du har mindst to MFA-metoder registreret, så du ikke låses ude, hvis telefonen bliver væk
  • Du ved, hvor mysignins.microsoft.com er, og har kigget på den inden for de seneste 30 dage
  • Du har MFA på din private mail (Gmail, Outlook.com), som ofte er gendannelseskonto for alt andet
  • Du har MFA på dine økonomi- og bankkonti
  • Du ved, at en uventet MFA-prompt betyder afvis, skift password og giv besked
  • Du har talt med IT om Conditional Access og phishing-resistent MFA for virksomheden

Svarer du nej til mere end to punkter, så start i dag. MFA er et af de få sikkerhedstiltag, der markant sænker risikoen for, at en konto bliver overtaget.

Hvor effektiv er MFA mod kontoovertagelse?#

Meget effektiv. En undersøgelse fra Microsoft Research viste, at MFA sænker risikoen for kompromittering med 99,22%, og med 98,56% når passwordet allerede var lækket (Meyer m.fl. 2023). Den sidste lille rest er der, hvor MFA-fatigue, social engineering og SIM-swap virker, fordi de rammer personen og ikke teknologien.

Reglen er let at huske kl. 02.30: Har jeg ikke lige trykket "Log ind", så trykker jeg Afvis.

ShieldUp træner medarbejderne i at genkende uventede MFA-prompts i Microsoft 365-sporet, som har et modul om netop MFA-prompts. Sporet indgår fra Team-planen, se priserne. Du kan også teste dig selv i vores gratis phishing-test.

Spørgsmål og svar om MFA-fatigue#

Hvad gør jeg, hvis jeg allerede har godkendt en falsk prompt?

Skift dit password med det samme, og giv IT besked nu, ikke i morgen. IT kan logge dig ud af alle aktive sessioner og undersøge, om der er sket noget på kontoen. Tjek mysignins.microsoft.com for ukendte logins. Har angriberen haft adgang til persondata, skal virksomheden vurdere, om det er et brud på persondatasikkerheden, der skal anmeldes til Datatilsynet inden for 72 timer. Læs mere om databrud og 72-timersreglen.

Hvorfor får jeg uventede MFA-prompts?

Typisk fordi dit password er lækket eller gættet, og nogen prøver at bruge det. Tjek haveibeenpwned.com for at se, om din mailadresse indgår i kendte datalæk. Prompten betyder, at MFA gjorde sit arbejde og stoppede loginforsøget. Din opgave er ikke at lukke angriberen ind alligevel.

Er number matching nok til at stoppe MFA-fatigue?

Det hjælper meget. Med number matching skal du taste et tocifret tal fra loginskærmen ind i Authenticator, og det stopper refleksgodkendelser. Men en angriber, der ringer og siger "tast tallet 47", kan stadig snyde dig. Derfor er træning stadig nødvendig.

Skal jeg slå push fra og kun bruge engangskoder?

Det er ikke nødvendigt, når number matching er slået til. Engangskoder kan ikke udsættes for fatigue, men de kan phishes. Virksomheder med høj risiko vælger ofte FIDO2 eller passkeys som primær metode.

Hvad gør jeg, hvis jeg mister telefonen med Authenticator?

Derfor skal du have mindst to MFA-metoder og gemte backupkoder. Så kan du logge ind med en anden metode, fjerne den mistede enhed og tilføje en ny. Har du ikke det, skal IT hjælpe med at gendanne adgangen, og det tager længere tid. Se også vores guide til mobilsikkerhed.


Kilder og forskning#

Forskning, officielle vejledninger og kilder bag denne artikel.

MFA's effekt og number matching

  • Meyer m.fl. (2023). How effective is multifactor authentication at deterring cyberattacks? Microsoft Research. MFA sænker risikoen for kompromittering med 99,22%. Link
  • Microsoft Learn (løbende). How number matching works in MFA push notifications for Authenticator. Link
  • Microsoft Learn (løbende). What is Conditional Access? Link

Uber-angrebet

  • BleepingComputer (2022). Uber links breach to Lapsus$ group, blames contractor for hack: Ubers egen redegørelse for forløbet. Link

Tekniske standarder

  • FIDO Alliance (løbende). Passkeys og FIDO2: standarderne bag phishing-resistent login. Link
Skrevet af
Michal Sørensen
Grundlægger af ShieldUp. Bygger sikkerhedstræning, der føles som et spil, for danske virksomheder der vil have folk til at huske det de lærer.
LinkedIn →
Er jeres MFA-dækning god nok?

Træn medarbejdernes password-vaner med ShieldUp, gratis for 5 medarbejdere.

Prøv ShieldUp gratis →
Læs også