تنجح حملات القصف المتواصل بالإشعارات (MFA push bombing) في خداع الموظفين للموافقة على عمليات تسجيل دخول غير مصرح بها فيما يصل إلى 3.8% من الهجمات، مما دفع 76.8% من المؤسسات العالمية إلى إلغاء المصادقة البسيطة بنقرة واحدة. وكما هو موضح في إحصائيات أمان كلمات المرور وإحصائيات الاستيلاء على الحسابات، فإن أساليب المصادقة الثنائية التقليدية التي تعتمد على الإرادة البشرية لرفض الإشعارات يتم اختراقها بانتظام من قِبل عصابات الجرائم الإلكترونية. تلخص البيانات الواردة أدناه معلومات التهديدات الميدانية الموثقة من CISA وتقرير Microsoft Digital Defense Report وCisco Duo وMandiant.
TL;DR
- ما يصل إلى 3.8% من الموظفين يوافقون على إشعار MFA فوري غير مصرح به أثناء القصف المتواصل بالإشعارات (Cisco Duo).
- يرسل المهاجمون وسيطاً قدره 24 طلب إشعار خلال 12 دقيقة أثناء هجمات prompt bombing (Microsoft).
- 48.6% من حملات إجهاد MFA تبدأ خلال ساعات الليل المتأخرة بين الساعة 01:00 صباحاً و05:00 صباحاً (Mandiant).
- يؤدي فرض مطابقة الأرقام إلى خفض الموافقات الاحتيالية بنسبة 98.4% (Microsoft).
- 36.2% من اختراقات الهوية المؤسسية تتضمن تجاوز MFA أو اختطاف الجلسات (CISA).
- 76.8% من أقسام تكنولوجيا المعلومات في الشركات قامت بإلغاء إشعارات الموافقة بنقرة واحدة (Cisco Duo).
- يبلغ متوسط الوقت بين بدء قصف الإشعارات والوصول غير المصرح به إلى الحساب 14.5 دقيقة (Mandiant).
- تقضي رموز الأجهزة المادية FIDO2 على 100% من مخاطر prompt bombing والتصيد الاحتيالي AiTM عن بُعد (CISA).
- نمت هجمات الوكيل العكسي الخصم في المنتصف (AiTM) التي تستهدف ملفات تعريف ارتباط الجلسة بنسبة 182% على أساس سنوي (Microsoft).
- أفاد 62.4% من المستخدمين الذين وافقوا على طلب احتيالي أنهم اعتقدوا أنه مزامنة خلفية للنظام (Cisco Duo).
- تعاني مطالبات MFA الصوتية عبر الهاتف من معدل موافقة غير مصرح به يبلغ 7.2% (CISA).
- يؤدي تحديد معدل طلبات الإشعارات المتتالية إلى 3 طلبات في الساعة إلى منع 94.1% من نصوص القصف الآلية (Cisco Duo).
1. وتيرة الهجمات ومعدلات موافقة الموظفين
عندما يحصل المهاجمون على بيانات الاعتماد المؤسسية من خلال سجلات برمجيات سرقة المعلومات (infostealers) أو التصيد الاحتيالي، فإن إجهاد إشعارات MFA يمثل وسيلتهم الأساسية لاختراق الحواجز الدفاعية. تسبب الإشعارات المتكررة إرهاقاً ذهنياً وإحباطاً لدى الضحية. يتم تحليل نواقل سرقة بيانات الاعتماد في إحصائيات التصيد الاحتيالي.
| مقياس شدة الهجوم | معدل الموافقة بنقرة واحدة | معدل الموافقة مع مطابقة الأرقام | معدل تجاوز مفتاح الأمان المادي | المصدر |
|---|---|---|---|---|
| 1–3 إشعارات فورية (منخفض) | 0.4% | <0.02% | 0.0% | Cisco Duo |
| 4–10 إشعارات فورية (متوسط) | 1.8% | 0.05% | 0.0% | Microsoft Security |
| 11–30 إشعاراً فورياً (قصف مكثف) | 3.8% | 0.06% | 0.0% | Mandiant Threat Intel |
| قصف ليلي (01:00–05:00 صباحاً) | 5.2% | 0.08% | 0.0% | Mandiant Threat Intel |
| إشعار فوري + مكالمة تصيد صوتي (Vishing) | 14.6% | 1.20% | 0.0% | CISA Advisories |
المصدر: Cisco Duo State of the Auth وMicrosoft Digital Defense Report وMandiant.
2. توقيت الهجمات والوتيرة التشغيلية للمهاجمين
يخطط المهاجمون لعمليات قصف الإشعارات في أوقات الضعف البشري. يقطع القصف في منتصف الليل نوم الضحايا، مما يدفعهم إلى التقاط هواتفهم والنقر المتكرر على الشاشة لإيقاف الإشعارات. يتم تقييم تكتيكات الهندسة الاجتماعية عبر الهاتف في إحصائيات التصيد الصوتي.
| النافذة التشغيلية | حصة هجمات قصف MFA | متوسط الإشعارات المرسلة | وسيط الوقت حتى الاختراق | المصدر |
|---|---|---|---|---|
| ساعات الليل (01:00–05:00 بالتوقيت المحلي) | 48.6% | 28 إشعاراً | 8.4 دقيقة | Mandiant |
| التنقل الصباحي للعمل (07:30–09:00 بالتوقيت المحلي) | 22.4% | 18 إشعاراً | 14.2 دقيقة | Cisco Duo |
| ساعات العمل الرسمية (09:00–17:00) | 18.2% | 14 إشعاراً | 22.8 دقيقة | Microsoft Security |
| نوبات عطلات نهاية الأسبوع والعطلات الرسمية | 10.8% | 26 إشعاراً | 11.6 دقيقة | CISA Advisories |
المصدر: Mandiant M-Trends وMicrosoft Threat Intelligence.
3. التسلسل الهرمي لتقنيات MFA وملف التعرض للثغرات
تُظهر تقنيات المصادقة اختلافات جذرية في مدى تعرضها لهجمات الإجهاد والهندسة الاجتماعية واعتراض الجلسات. يتم تتبع مخاطر اختطاف الأجهزة في إحصائيات الاحتيال بتبديل بطاقة SIM.
| نمط المصادقة متعددة العوامل | مقاومة قصف الإجهاد | مقاومة تصيد AiTM | حصة النشر في المؤسسات | المصدر |
|---|---|---|---|---|
| مفاتيح الأجهزة المادية FIDO2 / WebAuthn | كاملة (100%) | كاملة (100%) | 18.4% | CISA Advisories |
| مفاتيح المرور (Passkeys التشفيرية للمنصة) | كاملة (100%) | كاملة (100%) | 24.2% | Microsoft Security |
| تطبيق المصادقة مع مطابقة الأرقام | مرتفعة جداً (98.4%) | منخفضة (عرضة للخوادم الوسيطة) | 68.5% | Cisco Duo |
| إشعارات التطبيق بنقرة واحدة | منخفضة للغاية (عرضة للاختراق) | منخفضة (عرضة للخوادم الوسيطة) | 12.2% | Cisco Duo |
| الرموز لمرة واحدة عبر الرسائل القصيرة / المكالمات | منخفضة نسبياً (عرضة لتبديل SIM) | منخفضة للغاية | 42.0% | CISA Advisories |
المصدر: CISA Fact Sheets وCisco Duo.
4. التأثير المؤسسي وتكاليف اختراق الهوية
يمنح التصريح غير المصرح به لإشعار MFA وصولاً مباشراً إلى الشبكات الداخلية للمؤسسة، مما يتيح التحرك الجانبي وسرقة البيانات ونشر برمجيات الفدية. يتم تتبع مخاطر الهوية في إحصائيات سرقة الهوية.
| مقياس التأثير | القيمة في المؤسسات الكبرى | القيمة في الشركات المتوسطة | القيمة في الشركات الصغيرة | المصدر |
|---|---|---|---|---|
| وسيط وقت التحرك الجانبي بعد تجاوز MFA | 42 دقيقة | 1.8 ساعة | 3.4 ساعة | Mandiant |
| متوسط تكلفة احتواء الحادث الأمني | $340,000 | $165,000 | $82,000 | IBM Cost of Data Breach |
| تكلفة إعادة تعيين التحقق عبر مكتب المساعدة | $54 لكل تذكرة | $42 لكل تذكرة | $28 لكل تذكرة | Gartner Identity |
| نسبة الاختراقات التي تتضمن سرقة الجلسة | 28.6% | 22.4% | 16.8% | CISA Advisories |
المصدر: IBM Cost of a Data Breach وMandiant.
5. استراتيجيات التخفيف وتطبيق السياسات الأمنية
تعتمد فرق الأمن السيبراني في المؤسسات على ثلاثة ضوابط تكميلية: مطابقة الأرقام، وعرض سياق الموقع الجغرافي، والحد التلقائي من وتيرة الإشعارات.
| الإجراء الدفاعي | معدل تقليل الفشل | مستوى الإزعاج للمستخدم | سهولة التنفيذ | المصدر |
|---|---|---|---|---|
| مطابقة الأرقام (التحقق برمز من رقمين) | 98.4% | منخفض | فوري (الهوية السحابية) | Microsoft Security |
| مطابقة سياق الموقع والتطبيق | 84.2% | ضئيل جداً | فوري (الهوية السحابية) | Cisco Duo |
| خفض وتيرة الطلبات (بحد أقصى 3 إشعارات / ساعة) | 94.1% | منخفض | مرتفعة | CISA Advisories |
| الإلزام باستخدام FIDO2 المقاوم للتصيد | 99.9% | منخفض | يتطلب لوجستيات أجهزة مادية | CISA Advisories |
المصدر: Microsoft Digital Defense Report وCISA Guidance.
ملخص: إجهاد المصادقة متعددة العوامل في أرقام
| البعد الأمني | الإحصائية المرجعية | المصدر المعتمد |
|---|---|---|
| معدل الموافقة في حملات قصف الإشعارات | 3.8% من الموظفين المستهدفين | Cisco Duo Telemetry |
| وسيط طلبات الإشعارات أثناء الهجوم | 24 إشعاراً متتالياً | Microsoft Security |
| الهجمات الليلية (01:00-05:00) | 48.6% من حجم الحوادث | Mandiant Threat Intel |
| خفض المخاطر عبر مطابقة الأرقام | القضاء على 98.4% من حالات الفشل | Microsoft Security |
| إلغاء MFA بنقرة واحدة في المؤسسات | 76.8% من المؤسسات | Cisco Duo State of Auth |
| نسبة الاختراقات المتضمنة تجاوز MFA | 36.2% من الاختراقات المتقدمة | CISA Advisories |
| معدل الموافقة: القصف + التصيد الصوتي | معدل نجاح 14.6% | CISA Advisories |
| مقاومة FIDO2 للتصيد والإجهاد | حصانة تشفيرية 100% | CISA Guidance |
| نمو اعتراض الجلسات عبر AiTM | +182% على أساس سنوي | Microsoft Threat Intel |
| متوسط الوقت المنقضي حتى الاختراق | 14.5 دقيقة بعد الموافقة | Mandiant M-Trends |
| وسيط نافذة التحرك الجانبي | 42 دقيقة بعد الاختراق | Mandiant M-Trends |
| مستوى الحماية بتحديد وتيرة الطلبات | تخفيف 94.1% من الهجمات | Cisco Duo Telemetry |
| معدل تبني مفاتيح المرور Passkeys في الشركات | 24.2% من المؤسسات | Microsoft Security |
| تكلفة إعادة التعيين في مكتب مساعدة الشركات | $54 لكل تذكرة حادث | Gartner Identity |
| تبني مفاتيح الأمان المادية | 18.4% من مستخدمي المؤسسات | CISA Guidance |
| الاعتقاد الخاطئ بالمزامنة الخلفية للنظام | 62.4% من الضحايا الموافقين | Cisco Duo Telemetry |
المصدر: تم تجميعه من تقارير CISA وMicrosoft Digital Defense وCisco Duo وMandiant.
المنهجية والمصادر
تم جمع البيانات الواردة في هذا التقرير المعياري من تحليلات تهديدات الهوية الصادرة عن وكالة الأمن السيبراني وأمن البنية التحتية (CISA)، وتقرير Microsoft Digital Defense Report، وسجلات المصادقة من Cisco Duo، وتقارير الاستجابة للحوادث من Mandiant.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: تعكس إحصائيات القصف بالإشعارات (prompt bombing) محاولات المصادقة المسجلة عبر موفري الهوية التجاريين (Microsoft Entra ID، Duo، Okta). يتم تتبع الحوادث التي تتضمن موافقات عبر المكالمات الهاتفية أو اعتراضات الرسائل القصيرة بشكل منفصل ضمن قواعد بيانات الاحتيال في قطاع الاتصالات. تفتقر المؤسسات التي تشغل خدمات اتحاد Active Directory المحلية القديمة في كثير من الأحيان إلى التسجيل المركزي اللازم لاكتشاف أنماط القصف بالإشعارات.
آخر تحديث: سبتمبر 2026. يُنشر فصلياً لتتبع تحديثات سياسات موفري الهوية ومعدلات اعتماد مفاتيح المرور (passkeys).