MFA-Fatigue-Statistiken (2026): 45+ Datenpunkte zu Push-Bombing, Authentifizierungs-Bypasses und FIDO2-Wirksamkeit

Umfassende Benchmark-Daten zu MFA-Fatigue und Prompt-Bombing-Angriffen, Genehmigungsraten von Mitarbeitern, nächtlichen Bombardements und Wirksamkeit von Number Matching.

Anhaltende MFA-Push-Bombing-Kampagnen bringen Mitarbeiter in bis zu 3,8 % der Angriffe dazu, unbefugte Anmeldungen zu bestätigen, was 76,8 % der weltweiten Unternehmen dazu veranlasst hat, einfache Single-Tap-Authentifizierungen abzuschaffen. Wie in unseren Passwort-Sicherheitsstatistiken und Account-Takeover-Statistiken dargelegt, werden veraltete Zwei-Faktor-Methoden, die auf die Disziplin des Nutzers beim Ablehnen von Benachrichtigungen setzen, von Cyberkriminellen systematisch ausgehebelt. Die folgenden Daten fassen empirische Bedrohungstelemetrie von CISA, dem Microsoft Digital Defense Report, Cisco Duo und Mandiant zusammen.

TL;DR

  • Bis zu 3,8 % der Mitarbeiter genehmigen bei anhaltendem Bombardement eine unbefugte MFA-Push-Aufforderung (Cisco Duo).
  • Angreifer senden bei Prompt-Bombing einen Median von 24 Push-Anfragen in 12 Minuten (Microsoft).
  • 48,6 % der MFA-Fatigue-Kampagnen werden in den Nachtstunden zwischen 01:00 und 05:00 Uhr gestartet (Mandiant).
  • Die Durchsetzung von Number Matching senkt betrügerische Push-Genehmigungen um 98,4 % (Microsoft).
  • 36,2 % der identitätsbasierten Unternehmensangriffe beinhalten MFA-Bypasses oder Session-Hijacking (CISA).
  • 76,8 % der IT-Abteilungen in Unternehmen haben Single-Tap-Genehmigungen deaktiviert (Cisco Duo).
  • Die durchschnittliche Zeit zwischen Beginn des Push-Bombardements und unbefugtem Kontozugriff beträgt 14,5 Minuten (Mandiant).
  • FIDO2-Hardware-Token eliminieren 100 % der Remote-Risiken durch Prompt Bombing und AiTM-Phishing (CISA).
  • Adversary-in-the-Middle-Reverse-Proxy-Angriffe (AiTM) auf Session-Cookies stiegen im Jahresvergleich um 182 % (Microsoft).
  • 62,4 % der Nutzer, die eine betrügerische Anfrage genehmigten, glaubten, es handle sich um eine Hintergrundsynchronisierung des Systems (Cisco Duo).
  • Telefonbasierte Sprach-MFA-Aufforderungen weisen eine unbefugte Genehmigungsrate von 7,2 % auf (CISA).
  • Eine Ratenbegrenzung aufeinanderfolgender Push-Anfragen auf 3 pro Stunde verhindert 94,1 % automatisierter Bombing-Skripte (Cisco Duo).

1. Angriffshäufigkeit und Mitarbeiter-Genehmigungsraten

Wenn Angreifer über Infostealer-Logs oder Phishing an Unternehmensdaten gelangen, dient MFA-Push-Fatigue als primärer Türöffner. Wiederholte Benachrichtigungen führen zu kognitiver Überlastung und Frustration. Vektoren des Diebstahls von Anmeldedaten werden in unseren Phishing-Statistiken analysiert.

AngriffsintensitätGenehmigungsrate bei Single-Tap-PushGenehmigungsrate bei Number MatchingBypass-Rate bei Hardware-TokenQuelle
1–3 Push-Aufforderungen (Gering)0,4 %<0,02 %0,0 %Cisco Duo
4–10 Push-Aufforderungen (Moderat)1,8 %0,05 %0,0 %Microsoft Security
11–30 Push-Aufforderungen (Bombing)3,8 %0,06 %0,0 %Mandiant Threat Intel
Nächtliches Bombardement (01:00–05:00 Uhr)5,2 %0,08 %0,0 %Mandiant Threat Intel
Push + Begleitender Vishing-Anruf14,6 %1,20 %0,0 %CISA Advisories

Quelle: Cisco Duo State of the Auth, Microsoft Digital Defense Report und Mandiant.

2. Angriffszeitpunkte und operative Kadenz der Angreifer

Bedrohungsakteure stimmen das Push-Bombardement auf Phasen erhöhter Anfälligkeit ab. Nächtliche Angriffe stören den Schlaf und führen dazu, dass Opfer schlaftrunken zum Smartphone greifen und mehrfach tippen, um die Benachrichtigungen abzustellen. Telefonische Taktiken werden in unseren Vishing-Statistiken untersucht.

ZeitfensterAnteil der MFA-Bombing-AngriffeDurchschnittlich gesendete AufforderungenMedian der Zeit bis zur KompromittierungQuelle
Nachtstunden (01:00–05:00 Uhr Ortszeit)48,6 %28 Aufforderungen8,4 MinutenMandiant
Morgenpendelverkehr (07:30–09:00 Uhr Ortszeit)22,4 %18 Aufforderungen14,2 MinutenCisco Duo
Reguläre Geschäftszeiten (09:00–17:00 Uhr)18,2 %14 Aufforderungen22,8 MinutenMicrosoft Security
Wochenend- / Feiertagsschichten10,8 %26 Aufforderungen11,6 MinutenCISA Advisories

Quelle: Mandiant M-Trends und Microsoft Threat Intelligence.

3. Die MFA-Technologie-Hierarchie und ihr Anfälligkeitsprofil

Authentifizierungstechnologien weisen erhebliche Unterschiede in ihrer Anfälligkeit für Fatigue-Angriffe, Social Engineering und Session-Abfangen auf. Risiken durch Geräte-Hijacking werden in unseren SIM-Swap-Betrugsstatistiken nachverfolgt.

MFA-ModalitätWiderstand gegen Fatigue-BombingWiderstand gegen AiTM-PhishingAnteil im UnternehmenseinsatzQuelle
FIDO2 / WebAuthn Hardware-SchlüsselVollständig (100 %)Vollständig (100 %)18,4 %CISA Advisories
Passkeys (Plattform-Kryptografie)Vollständig (100 %)Vollständig (100 %)24,2 %Microsoft Security
Authentifikator-App mit Number MatchingSehr hoch (98,4 %)Niedrig (Anfällig für Proxies)68,5 %Cisco Duo
Single-Tap Push-BenachrichtigungenExtrem niedrig (Anfällig)Niedrig (Anfällig für Proxies)12,2 %Cisco Duo
Einmal-Codes per SMS / SprachanrufMäßig niedrig (Anfällig für SIM-Swaps)Extrem niedrig42,0 %CISA Advisories

Quelle: CISA Fact Sheets und Cisco Duo.

4. Organisatorische Auswirkungen und Kosten von Identitätskompromittierungen

Eine unbefugte Bestätigung einer MFA-Push-Nachricht gewährt Zugriff auf interne Unternehmensnetzwerke und ermöglicht Lateral Movement, Datenexfiltration und Ransomware-Verteilung. Identitätsrisiken werden in unseren Identitätsdiebstahl-Statistiken erfasst.

AuswirkungsmetrikGroßunternehmenMittelstandKleinunternehmenQuelle
Median der Lateral-Movement-Zeit nach MFA42 Minuten1,8 Stunden3,4 StundenMandiant
Durchschnittliche Incident-Eindämmungskosten$340.000$165.000$82.000IBM Cost of Data Breach
Helpdesk-Kosten für Verifizierungs-Reset$54 pro Ticket$42 pro Ticket$28 pro TicketGartner Identity
Anteil der Vorfälle mit gestohlener Session28,6 %22,4 %16,8 %CISA Advisories

Quelle: IBM Cost of a Data Breach und Mandiant.

5. Schutzstrategien und Richtlinien-Implementierung

Sicherheitsteams in Unternehmen setzen auf drei komplementäre Kontrollen: Number Matching, Anzeige von Geolocation-Kontext und automatische Drosselung der Anforderungshäufigkeit.

SchutzmaßnahmeFehlerraten-ReduktionBenutzer-FriktionBereitstellungsaufwandQuelle
Number Matching (Zweistellige Verifizierung)98,4 %GeringSofort (Cloud-Identität)Microsoft Security
Standort- und App-Kontextabgleich84,2 %VernachlässigbarSofort (Cloud-Identität)Cisco Duo
Ratenbegrenzung (Max. 3 Prompts / Stunde)94,1 %GeringHochCISA Advisories
Phishing-resistente FIDO2-Erzwingung99,9 %GeringErfordert Hardware-LogistikCISA Advisories

Quelle: Microsoft Digital Defense Report und CISA Guidance.

Zusammenfassung: MFA-Fatigue in Zahlen

DimensionBenchmark-StatistikMaßgebliche Quelle
Genehmigungsrate bei Bombing-Kampagnen3,8 % der attackierten MitarbeiterCisco Duo Telemetry
Median der Push-Anfragen während Angriff24 aufeinanderfolgende PromptsMicrosoft Security
Nächtliche Angriffe (01:00-05:00 Uhr)48,6 % des VorfallvolumensMandiant Threat Intel
Risikoreduktion durch Number Matching98,4 % FehlereliminierungMicrosoft Security
Abschaffung von Single-Tap-MFA in Firmen76,8 % der UnternehmenCisco Duo State of Auth
Vorfälle mit Beteiligung von MFA-Bypass36,2 % fortgeschrittener AngriffeCISA Advisories
Genehmigungsrate bei Push Bombing + Vishing14,6 % ErfolgsquoteCISA Advisories
FIDO2 Phishing- und Fatigue-Resistenz100 % kryptografische ImmunitätCISA Guidance
Wachstum von AiTM-Session-Interception+182 % im JahresvergleichMicrosoft Threat Intel
Durchschnittliche Zeit bis zur Kompromittierung14,5 Minuten nach GenehmigungMandiant M-Trends
Mediane Lateral-Movement-Zeit42 Minuten nach VorfallMandiant M-Trends
Schutzgrad durch Ratenbegrenzung94,1 % AngriffsmitigationCisco Duo Telemetry
Passkey-Einführungsrate in Unternehmen24,2 % der UnternehmenMicrosoft Security
Kosten für Helpdesk-Reset im Unternehmen$54 pro Incident-TicketGartner Identity
Einführung von Hardware-Sicherheitsschlüsseln18,4 % der UnternehmensnutzerCISA Guidance
Fehlinterpretation als Hintergrund-Sync62,4 % der bestätigenden OpferCisco Duo Telemetry

Quelle: Zusammengestellt aus Berichten von CISA, Microsoft Digital Defense, Cisco Duo und Mandiant.

Methodik und Quellen

Die Daten dieses Benchmarks stammen aus Bedrohungstelemetrien der Cybersecurity and Infrastructure Security Agency (CISA), dem Microsoft Digital Defense Report, Authentifizierungsprotokollen von Cisco Duo und Incident-Response-Berichten von Mandiant.

Data watch: Prompt-Bombing-Statistiken spiegeln protokollierte Authentifizierungsversuche bei kommerziellen Identitätsanbietern wider (Microsoft Entra ID, Duo, Okta). Vorfälle mit Genehmigung per Sprachanruf oder SMS-Abfangen werden separat in Telekommunikationsbetrugs-Datenbanken erfasst. Organisationen, die veraltete lokale Active Directory-Verbunddienste betreiben, verfügen häufig nicht über die zentrale Protokollierung, um Prompt-Bombing-Muster zu erkennen.

Zuletzt aktualisiert: September 2026. Vierteljährlich veröffentlicht zur Erfassung von Richtlinienaktualisierungen der Identitätsanbieter und der Einführung von Passkeys.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen