Statistiques sur la fatigue MFA (2026) : 45+ données sur le bombardement push, les contournements d'authentification et l'efficacité de FIDO2

Données de référence complètes sur la fatigue MFA et les attaques par prompt bombing : taux d'approbation des employés, volumes nocturnes et efficacité du number matching.

Les campagnes soutenues de bombardement push MFA parviennent à inciter les employés à approuver des connexions non autorisées dans jusqu’à 3,8% des attaques, ce qui a poussé 76,8% des entreprises mondiales à supprimer l’authentification par simple validation tactile. Comme nous l’avons exploré dans nos études password-security-statistics-2026 et account-takeover-statistics-2026, les méthodes traditionnelles à deux facteurs reposant sur la volonté humaine de rejeter les alertes sont activement détournées par les réseaux cybercriminels. Les données ci-dessous synthétisent la télémétrie empirique sur les menaces issue de la CISA, du Microsoft Digital Defense Report, de Cisco Duo et de Mandiant.

TL;DR

  • Jusqu’à 3,8% des employés approuvent un push MFA non autorisé lors d’un bombardement soutenu (Cisco Duo).
  • Les attaquants envoient une médiane de 24 requêtes push en 12 minutes lors d’un prompt bombing (Microsoft).
  • 48,6% des campagnes de fatigue MFA sont déclenchées durant la nuit, entre 1h00 et 5h00 du matin (Mandiant).
  • L’imposition du number matching réduit les approbations push frauduleuses de 98,4% (Microsoft).
  • 36,2% des intrusions d’identité en entreprise impliquent un contournement du MFA ou un détournement de session (CISA).
  • 76,8% des services informatiques d’entreprise ont abandonné les notifications “Approuver” à clic unique (Cisco Duo).
  • Le délai moyen entre le premier bombardement push et l’accès non autorisé au compte est de 14,5 minutes (Mandiant).
  • Les jetons matériels FIDO2 éliminent 100% des risques liés au prompt bombing à distance et au phishing AiTM (CISA).
  • Les attaques par proxy inverse de type adversary-in-the-middle (AiTM) ciblant les cookies de session ont augmenté de 182% sur un an (Microsoft).
  • 62,4% des utilisateurs ayant approuvé une invite frauduleuse ont déclaré avoir cru à une synchronisation système en arrière-plan (Cisco Duo).
  • Les invites MFA vocales par téléphonie affichent un taux d’approbation non autorisée de 7,2% (CISA).
  • Limiter les requêtes push consécutives à 3 par heure bloque 94,1% des scripts de bombardement automatisés (Cisco Duo).

1. Fréquence des attaques et taux d’approbation des employés

Lorsque des cybercriminels obtiennent des identifiants d’entreprise via des journaux de logiciels infostealer ou du phishing, la fatigue push MFA constitue le principal levier pour briser les défenses. La répétition des notifications induit une surcharge cognitive et de la frustration. Les vecteurs de vol d’identifiants sont analysés dans nos phishing statistics.

Métrique d’intensité d’attaqueTaux d’approbation push à simple clicTaux d’approbation avec number matchingTaux de contournement avec jeton matérielSource
1–3 invites push (Faible)0,4%<0,02%0,0%Cisco Duo
4–10 invites push (Modérée)1,8%0,05%0,0%Microsoft Security
11–30 invites push (Bombardement)3,8%0,06%0,0%Mandiant Threat Intel
Bombardement nocturne (1h00–5h00)5,2%0,08%0,0%Mandiant Threat Intel
Push + appel de vishing associé14,6%1,20%0,0%CISA Advisories

Source : Cisco Duo State of the Auth, Microsoft Digital Defense Report et Mandiant.

2. Calendrier des attaques et cadence opérationnelle des adversaires

Les acteurs malveillants structurent le pilonnage push autour des périodes de vulnérabilité. Les bombardements nocturnes perturbent le sommeil, incitant les victimes à saisir leur téléphone et à tapoter l’écran de manière répétée pour interrompre les alertes. Les tactiques téléphoniques sont évaluées dans nos vishing statistics.

Créneau opérationnelPart des attaques par bombardement MFAMoyenne des invites envoyéesDélai médian avant compromissionSource
Heures nocturnes (01h00–05h00 locale)48,6%28 invites8,4 minutesMandiant
Trajet matinal (07h30–09h00 locale)22,4%18 invites14,2 minutesCisco Duo
Heures de bureau standard (09h00–17h00)18,2%14 invites22,8 minutesMicrosoft Security
Week-ends / Postes de jours fériés10,8%26 invites11,6 minutesCISA Advisories

Source : Mandiant M-Trends et Microsoft Threat Intelligence.

3. Hiérarchie des technologies MFA et profil de vulnérabilité

Les technologies d’authentification présentent de profondes disparités de vulnérabilité face à la fatigue, à l’ingénierie sociale et à l’interception de session. Les risques de détournement d’appareils sont suivis dans nos sim-swap-fraud-statistics-2026.

Modalité MFARésistance au bombardement par fatigueRésistance au phishing AiTMPart de déploiement en entrepriseSource
Clés matérielles FIDO2 / WebAuthnTotale (100%)Totale (100%)18,4%CISA Advisories
Passkeys (cryptographiques de plateforme)Totale (100%)Totale (100%)24,2%Microsoft Security
Application d’authentification avec number matchingTrès élevée (98,4%)Faible (Vulnérable aux proxys)68,5%Cisco Duo
Notifications push d’application à validation uniqueExtrêmement faible (Vulnérable)Faible (Vulnérable aux proxys)12,2%Cisco Duo
Codes à usage unique par SMS / appel vocalModérément faible (Vulnérable au SIM swap)Extrêmement faible42,0%CISA Advisories

Source : CISA Fact Sheets et Cisco Duo.

4. Impact organisationnel et coûts de compromission des identités

Une validation push MFA non autorisée accorde un accès aux réseaux internes de l’entreprise, permettant le mouvement latéral, l’exfiltration de données et le déploiement de ransomwares. Les risques liés à l’identité sont suivis dans nos identity theft statistics.

Métrique d’impactValeur pour les grandes entreprisesValeur pour les entreprises intermédiairesValeur pour les petites entreprisesSource
Délai médian de mouvement latéral post-MFA42 minutes1,8 heure3,4 heuresMandiant
Coût moyen de confinement de l’incident340 000 $165 000 $82 000 $IBM Cost of Data Breach
Coût de réinitialisation avec vérification au support54 $ par ticket42 $ par ticket28 $ par ticketGartner Identity
Part des intrusions impliquant une session volée28,6%22,4%16,8%CISA Advisories

Source : IBM Cost of a Data Breach et Mandiant.

5. Stratégies d’atténuation et mise en œuvre des politiques

Les équipes de sécurité d’entreprise s’appuient sur trois contrôles complémentaires : le number matching, l’affichage du contexte géographique et la limitation automatique de la vélocité des invites.

Implémentation défensiveTaux de réduction des défaillancesÉvaluation de la friction utilisateurFaisabilité du déploiementSource
Number matching (vérification à deux chiffres)98,4%FaibleImmédiate (Identité cloud)Microsoft Security
Correspondance du contexte de localisation et d’application84,2%NégligeableImmédiate (Identité cloud)Cisco Duo
Limitation de vélocité (Max 3 invites / heure)94,1%FaibleÉlevéeCISA Advisories
Application du FIDO2 résistant au phishing99,9%FaibleNécessite une logistique matérielleCISA Advisories

Source : Microsoft Digital Defense Report et CISA Guidance.

Summary: La fatigue MFA en chiffres

DimensionStatistique de référenceSource faisant autorité
Taux d’approbation lors des campagnes de bombardement3,8% des employés ciblésCisco Duo Telemetry
Requêtes push médianes durant l’attaque24 invites consécutivesMicrosoft Security
Attaques nocturnes (01h00-05h00)48,6% du volume d’incidentsMandiant Threat Intel
Réduction des risques par le number matchingÉlimination de 98,4% des défaillancesMicrosoft Security
Abandon du MFA à validation unique en entreprise76,8% des organisationsCisco Duo State of Auth
Part des intrusions impliquant un contournement MFA36,2% des violations avancéesCISA Advisories
Taux d’approbation push bombing + vishingTaux de réussite de 14,6%CISA Advisories
Résistance de FIDO2 au phishing et à la fatigueImmunité cryptographique à 100%CISA Guidance
Croissance de l’interception de session AiTM+182% sur un anMicrosoft Threat Intel
Délai moyen de compromission14,5 minutes après approbationMandiant M-Trends
Fenêtre médiane de mouvement latéral42 minutes après intrusionMandiant M-Trends
Niveau de protection par limitation de débitAtténuation de 94,1% des attaquesCisco Duo Telemetry
Taux d’adoption des passkeys en entreprise24,2% des organisationsMicrosoft Security
Coût de réinitialisation au support d’entreprise54 $ par ticket d’incidentGartner Identity
Adoption des clés de sécurité matérielles18,4% des utilisateurs d’entrepriseCISA Guidance
Taux de confusion avec synchronisation système62,4% des victimes ayant approuvéCisco Duo Telemetry

Source : Compilé à partir de CISA, Microsoft Digital Defense, Cisco Duo et Mandiant.

Methodology and Sources

Les données de cette référence sont compilées à partir de la télémétrie des menaces d’identité publiée par la Cybersecurity and Infrastructure Security Agency (CISA), le Microsoft Digital Defense Report, les journaux d’authentification de Cisco Duo et les rapports d’intervention sur incident de Mandiant.

Data watch : Les statistiques sur le prompt bombing reflètent les tentatives d’authentification consignées dans les journaux des fournisseurs d’identité commerciaux (Microsoft Entra ID, Duo, Okta). Les incidents impliquant des approbations par appel téléphonique ou des interceptions de SMS sont suivis séparément dans les bases de données sur les fraudes télécoms. Les organisations exploitant des services de fédération Active Directory locaux traditionnels manquent souvent de journalisation centralisée pour détecter les schémas de bombardement d’invites.

Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours