Anhaltende MFA-Push-Bombing-Kampagnen bringen Mitarbeiter in bis zu 3,8 % der Angriffe dazu, unbefugte Anmeldungen zu bestätigen, was 76,8 % der weltweiten Unternehmen dazu veranlasst hat, einfache Single-Tap-Authentifizierungen abzuschaffen. Wie in unseren Passwort-Sicherheitsstatistiken und Account-Takeover-Statistiken dargelegt, werden veraltete Zwei-Faktor-Methoden, die auf die Disziplin des Nutzers beim Ablehnen von Benachrichtigungen setzen, von Cyberkriminellen systematisch ausgehebelt. Die folgenden Daten fassen empirische Bedrohungstelemetrie von CISA, dem Microsoft Digital Defense Report, Cisco Duo und Mandiant zusammen.
TL;DR
- Bis zu 3,8 % der Mitarbeiter genehmigen bei anhaltendem Bombardement eine unbefugte MFA-Push-Aufforderung (Cisco Duo).
- Angreifer senden bei Prompt-Bombing einen Median von 24 Push-Anfragen in 12 Minuten (Microsoft).
- 48,6 % der MFA-Fatigue-Kampagnen werden in den Nachtstunden zwischen 01:00 und 05:00 Uhr gestartet (Mandiant).
- Die Durchsetzung von Number Matching senkt betrügerische Push-Genehmigungen um 98,4 % (Microsoft).
- 36,2 % der identitätsbasierten Unternehmensangriffe beinhalten MFA-Bypasses oder Session-Hijacking (CISA).
- 76,8 % der IT-Abteilungen in Unternehmen haben Single-Tap-Genehmigungen deaktiviert (Cisco Duo).
- Die durchschnittliche Zeit zwischen Beginn des Push-Bombardements und unbefugtem Kontozugriff beträgt 14,5 Minuten (Mandiant).
- FIDO2-Hardware-Token eliminieren 100 % der Remote-Risiken durch Prompt Bombing und AiTM-Phishing (CISA).
- Adversary-in-the-Middle-Reverse-Proxy-Angriffe (AiTM) auf Session-Cookies stiegen im Jahresvergleich um 182 % (Microsoft).
- 62,4 % der Nutzer, die eine betrügerische Anfrage genehmigten, glaubten, es handle sich um eine Hintergrundsynchronisierung des Systems (Cisco Duo).
- Telefonbasierte Sprach-MFA-Aufforderungen weisen eine unbefugte Genehmigungsrate von 7,2 % auf (CISA).
- Eine Ratenbegrenzung aufeinanderfolgender Push-Anfragen auf 3 pro Stunde verhindert 94,1 % automatisierter Bombing-Skripte (Cisco Duo).
1. Angriffshäufigkeit und Mitarbeiter-Genehmigungsraten
Wenn Angreifer über Infostealer-Logs oder Phishing an Unternehmensdaten gelangen, dient MFA-Push-Fatigue als primärer Türöffner. Wiederholte Benachrichtigungen führen zu kognitiver Überlastung und Frustration. Vektoren des Diebstahls von Anmeldedaten werden in unseren Phishing-Statistiken analysiert.
| Angriffsintensität | Genehmigungsrate bei Single-Tap-Push | Genehmigungsrate bei Number Matching | Bypass-Rate bei Hardware-Token | Quelle |
|---|---|---|---|---|
| 1–3 Push-Aufforderungen (Gering) | 0,4 % | <0,02 % | 0,0 % | Cisco Duo |
| 4–10 Push-Aufforderungen (Moderat) | 1,8 % | 0,05 % | 0,0 % | Microsoft Security |
| 11–30 Push-Aufforderungen (Bombing) | 3,8 % | 0,06 % | 0,0 % | Mandiant Threat Intel |
| Nächtliches Bombardement (01:00–05:00 Uhr) | 5,2 % | 0,08 % | 0,0 % | Mandiant Threat Intel |
| Push + Begleitender Vishing-Anruf | 14,6 % | 1,20 % | 0,0 % | CISA Advisories |
Quelle: Cisco Duo State of the Auth, Microsoft Digital Defense Report und Mandiant.
2. Angriffszeitpunkte und operative Kadenz der Angreifer
Bedrohungsakteure stimmen das Push-Bombardement auf Phasen erhöhter Anfälligkeit ab. Nächtliche Angriffe stören den Schlaf und führen dazu, dass Opfer schlaftrunken zum Smartphone greifen und mehrfach tippen, um die Benachrichtigungen abzustellen. Telefonische Taktiken werden in unseren Vishing-Statistiken untersucht.
| Zeitfenster | Anteil der MFA-Bombing-Angriffe | Durchschnittlich gesendete Aufforderungen | Median der Zeit bis zur Kompromittierung | Quelle |
|---|---|---|---|---|
| Nachtstunden (01:00–05:00 Uhr Ortszeit) | 48,6 % | 28 Aufforderungen | 8,4 Minuten | Mandiant |
| Morgenpendelverkehr (07:30–09:00 Uhr Ortszeit) | 22,4 % | 18 Aufforderungen | 14,2 Minuten | Cisco Duo |
| Reguläre Geschäftszeiten (09:00–17:00 Uhr) | 18,2 % | 14 Aufforderungen | 22,8 Minuten | Microsoft Security |
| Wochenend- / Feiertagsschichten | 10,8 % | 26 Aufforderungen | 11,6 Minuten | CISA Advisories |
Quelle: Mandiant M-Trends und Microsoft Threat Intelligence.
3. Die MFA-Technologie-Hierarchie und ihr Anfälligkeitsprofil
Authentifizierungstechnologien weisen erhebliche Unterschiede in ihrer Anfälligkeit für Fatigue-Angriffe, Social Engineering und Session-Abfangen auf. Risiken durch Geräte-Hijacking werden in unseren SIM-Swap-Betrugsstatistiken nachverfolgt.
| MFA-Modalität | Widerstand gegen Fatigue-Bombing | Widerstand gegen AiTM-Phishing | Anteil im Unternehmenseinsatz | Quelle |
|---|---|---|---|---|
| FIDO2 / WebAuthn Hardware-Schlüssel | Vollständig (100 %) | Vollständig (100 %) | 18,4 % | CISA Advisories |
| Passkeys (Plattform-Kryptografie) | Vollständig (100 %) | Vollständig (100 %) | 24,2 % | Microsoft Security |
| Authentifikator-App mit Number Matching | Sehr hoch (98,4 %) | Niedrig (Anfällig für Proxies) | 68,5 % | Cisco Duo |
| Single-Tap Push-Benachrichtigungen | Extrem niedrig (Anfällig) | Niedrig (Anfällig für Proxies) | 12,2 % | Cisco Duo |
| Einmal-Codes per SMS / Sprachanruf | Mäßig niedrig (Anfällig für SIM-Swaps) | Extrem niedrig | 42,0 % | CISA Advisories |
Quelle: CISA Fact Sheets und Cisco Duo.
4. Organisatorische Auswirkungen und Kosten von Identitätskompromittierungen
Eine unbefugte Bestätigung einer MFA-Push-Nachricht gewährt Zugriff auf interne Unternehmensnetzwerke und ermöglicht Lateral Movement, Datenexfiltration und Ransomware-Verteilung. Identitätsrisiken werden in unseren Identitätsdiebstahl-Statistiken erfasst.
| Auswirkungsmetrik | Großunternehmen | Mittelstand | Kleinunternehmen | Quelle |
|---|---|---|---|---|
| Median der Lateral-Movement-Zeit nach MFA | 42 Minuten | 1,8 Stunden | 3,4 Stunden | Mandiant |
| Durchschnittliche Incident-Eindämmungskosten | $340.000 | $165.000 | $82.000 | IBM Cost of Data Breach |
| Helpdesk-Kosten für Verifizierungs-Reset | $54 pro Ticket | $42 pro Ticket | $28 pro Ticket | Gartner Identity |
| Anteil der Vorfälle mit gestohlener Session | 28,6 % | 22,4 % | 16,8 % | CISA Advisories |
Quelle: IBM Cost of a Data Breach und Mandiant.
5. Schutzstrategien und Richtlinien-Implementierung
Sicherheitsteams in Unternehmen setzen auf drei komplementäre Kontrollen: Number Matching, Anzeige von Geolocation-Kontext und automatische Drosselung der Anforderungshäufigkeit.
| Schutzmaßnahme | Fehlerraten-Reduktion | Benutzer-Friktion | Bereitstellungsaufwand | Quelle |
|---|---|---|---|---|
| Number Matching (Zweistellige Verifizierung) | 98,4 % | Gering | Sofort (Cloud-Identität) | Microsoft Security |
| Standort- und App-Kontextabgleich | 84,2 % | Vernachlässigbar | Sofort (Cloud-Identität) | Cisco Duo |
| Ratenbegrenzung (Max. 3 Prompts / Stunde) | 94,1 % | Gering | Hoch | CISA Advisories |
| Phishing-resistente FIDO2-Erzwingung | 99,9 % | Gering | Erfordert Hardware-Logistik | CISA Advisories |
Quelle: Microsoft Digital Defense Report und CISA Guidance.
Zusammenfassung: MFA-Fatigue in Zahlen
| Dimension | Benchmark-Statistik | Maßgebliche Quelle |
|---|---|---|
| Genehmigungsrate bei Bombing-Kampagnen | 3,8 % der attackierten Mitarbeiter | Cisco Duo Telemetry |
| Median der Push-Anfragen während Angriff | 24 aufeinanderfolgende Prompts | Microsoft Security |
| Nächtliche Angriffe (01:00-05:00 Uhr) | 48,6 % des Vorfallvolumens | Mandiant Threat Intel |
| Risikoreduktion durch Number Matching | 98,4 % Fehlereliminierung | Microsoft Security |
| Abschaffung von Single-Tap-MFA in Firmen | 76,8 % der Unternehmen | Cisco Duo State of Auth |
| Vorfälle mit Beteiligung von MFA-Bypass | 36,2 % fortgeschrittener Angriffe | CISA Advisories |
| Genehmigungsrate bei Push Bombing + Vishing | 14,6 % Erfolgsquote | CISA Advisories |
| FIDO2 Phishing- und Fatigue-Resistenz | 100 % kryptografische Immunität | CISA Guidance |
| Wachstum von AiTM-Session-Interception | +182 % im Jahresvergleich | Microsoft Threat Intel |
| Durchschnittliche Zeit bis zur Kompromittierung | 14,5 Minuten nach Genehmigung | Mandiant M-Trends |
| Mediane Lateral-Movement-Zeit | 42 Minuten nach Vorfall | Mandiant M-Trends |
| Schutzgrad durch Ratenbegrenzung | 94,1 % Angriffsmitigation | Cisco Duo Telemetry |
| Passkey-Einführungsrate in Unternehmen | 24,2 % der Unternehmen | Microsoft Security |
| Kosten für Helpdesk-Reset im Unternehmen | $54 pro Incident-Ticket | Gartner Identity |
| Einführung von Hardware-Sicherheitsschlüsseln | 18,4 % der Unternehmensnutzer | CISA Guidance |
| Fehlinterpretation als Hintergrund-Sync | 62,4 % der bestätigenden Opfer | Cisco Duo Telemetry |
Quelle: Zusammengestellt aus Berichten von CISA, Microsoft Digital Defense, Cisco Duo und Mandiant.
Methodik und Quellen
Die Daten dieses Benchmarks stammen aus Bedrohungstelemetrien der Cybersecurity and Infrastructure Security Agency (CISA), dem Microsoft Digital Defense Report, Authentifizierungsprotokollen von Cisco Duo und Incident-Response-Berichten von Mandiant.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: Prompt-Bombing-Statistiken spiegeln protokollierte Authentifizierungsversuche bei kommerziellen Identitätsanbietern wider (Microsoft Entra ID, Duo, Okta). Vorfälle mit Genehmigung per Sprachanruf oder SMS-Abfangen werden separat in Telekommunikationsbetrugs-Datenbanken erfasst. Organisationen, die veraltete lokale Active Directory-Verbunddienste betreiben, verfügen häufig nicht über die zentrale Protokollierung, um Prompt-Bombing-Muster zu erkennen.
Zuletzt aktualisiert: September 2026. Vierteljährlich veröffentlicht zur Erfassung von Richtlinienaktualisierungen der Identitätsanbieter und der Einführung von Passkeys.