Это, вероятно, потому, что действие контроллера, на которое вы перенаправляете (URL входа в систему, я думаю), также украшено этим атрибутом. Поэтому, если пользователь не аутентифицирован, он перенаправляется на действие входа в систему, а поскольку он не аутентифицирован, он перенаправляется на действие входа в систему и так далее. Лично я бы рекомендовал использовать атрибут [Authorize]
вместо написания такого фильтра действий.