Les campagnes soutenues de bombardement push MFA parviennent à inciter les employés à approuver des connexions non autorisées dans jusqu’à 3,8% des attaques, ce qui a poussé 76,8% des entreprises mondiales à supprimer l’authentification par simple validation tactile. Comme nous l’avons exploré dans nos études password-security-statistics-2026 et account-takeover-statistics-2026, les méthodes traditionnelles à deux facteurs reposant sur la volonté humaine de rejeter les alertes sont activement détournées par les réseaux cybercriminels. Les données ci-dessous synthétisent la télémétrie empirique sur les menaces issue de la CISA, du Microsoft Digital Defense Report, de Cisco Duo et de Mandiant.
TL;DR
- Jusqu’à 3,8% des employés approuvent un push MFA non autorisé lors d’un bombardement soutenu (Cisco Duo).
- Les attaquants envoient une médiane de 24 requêtes push en 12 minutes lors d’un prompt bombing (Microsoft).
- 48,6% des campagnes de fatigue MFA sont déclenchées durant la nuit, entre 1h00 et 5h00 du matin (Mandiant).
- L’imposition du number matching réduit les approbations push frauduleuses de 98,4% (Microsoft).
- 36,2% des intrusions d’identité en entreprise impliquent un contournement du MFA ou un détournement de session (CISA).
- 76,8% des services informatiques d’entreprise ont abandonné les notifications “Approuver” à clic unique (Cisco Duo).
- Le délai moyen entre le premier bombardement push et l’accès non autorisé au compte est de 14,5 minutes (Mandiant).
- Les jetons matériels FIDO2 éliminent 100% des risques liés au prompt bombing à distance et au phishing AiTM (CISA).
- Les attaques par proxy inverse de type adversary-in-the-middle (AiTM) ciblant les cookies de session ont augmenté de 182% sur un an (Microsoft).
- 62,4% des utilisateurs ayant approuvé une invite frauduleuse ont déclaré avoir cru à une synchronisation système en arrière-plan (Cisco Duo).
- Les invites MFA vocales par téléphonie affichent un taux d’approbation non autorisée de 7,2% (CISA).
- Limiter les requêtes push consécutives à 3 par heure bloque 94,1% des scripts de bombardement automatisés (Cisco Duo).
1. Fréquence des attaques et taux d’approbation des employés
Lorsque des cybercriminels obtiennent des identifiants d’entreprise via des journaux de logiciels infostealer ou du phishing, la fatigue push MFA constitue le principal levier pour briser les défenses. La répétition des notifications induit une surcharge cognitive et de la frustration. Les vecteurs de vol d’identifiants sont analysés dans nos phishing statistics.
| Métrique d’intensité d’attaque | Taux d’approbation push à simple clic | Taux d’approbation avec number matching | Taux de contournement avec jeton matériel | Source |
|---|---|---|---|---|
| 1–3 invites push (Faible) | 0,4% | <0,02% | 0,0% | Cisco Duo |
| 4–10 invites push (Modérée) | 1,8% | 0,05% | 0,0% | Microsoft Security |
| 11–30 invites push (Bombardement) | 3,8% | 0,06% | 0,0% | Mandiant Threat Intel |
| Bombardement nocturne (1h00–5h00) | 5,2% | 0,08% | 0,0% | Mandiant Threat Intel |
| Push + appel de vishing associé | 14,6% | 1,20% | 0,0% | CISA Advisories |
Source : Cisco Duo State of the Auth, Microsoft Digital Defense Report et Mandiant.
2. Calendrier des attaques et cadence opérationnelle des adversaires
Les acteurs malveillants structurent le pilonnage push autour des périodes de vulnérabilité. Les bombardements nocturnes perturbent le sommeil, incitant les victimes à saisir leur téléphone et à tapoter l’écran de manière répétée pour interrompre les alertes. Les tactiques téléphoniques sont évaluées dans nos vishing statistics.
| Créneau opérationnel | Part des attaques par bombardement MFA | Moyenne des invites envoyées | Délai médian avant compromission | Source |
|---|---|---|---|---|
| Heures nocturnes (01h00–05h00 locale) | 48,6% | 28 invites | 8,4 minutes | Mandiant |
| Trajet matinal (07h30–09h00 locale) | 22,4% | 18 invites | 14,2 minutes | Cisco Duo |
| Heures de bureau standard (09h00–17h00) | 18,2% | 14 invites | 22,8 minutes | Microsoft Security |
| Week-ends / Postes de jours fériés | 10,8% | 26 invites | 11,6 minutes | CISA Advisories |
Source : Mandiant M-Trends et Microsoft Threat Intelligence.
3. Hiérarchie des technologies MFA et profil de vulnérabilité
Les technologies d’authentification présentent de profondes disparités de vulnérabilité face à la fatigue, à l’ingénierie sociale et à l’interception de session. Les risques de détournement d’appareils sont suivis dans nos sim-swap-fraud-statistics-2026.
| Modalité MFA | Résistance au bombardement par fatigue | Résistance au phishing AiTM | Part de déploiement en entreprise | Source |
|---|---|---|---|---|
| Clés matérielles FIDO2 / WebAuthn | Totale (100%) | Totale (100%) | 18,4% | CISA Advisories |
| Passkeys (cryptographiques de plateforme) | Totale (100%) | Totale (100%) | 24,2% | Microsoft Security |
| Application d’authentification avec number matching | Très élevée (98,4%) | Faible (Vulnérable aux proxys) | 68,5% | Cisco Duo |
| Notifications push d’application à validation unique | Extrêmement faible (Vulnérable) | Faible (Vulnérable aux proxys) | 12,2% | Cisco Duo |
| Codes à usage unique par SMS / appel vocal | Modérément faible (Vulnérable au SIM swap) | Extrêmement faible | 42,0% | CISA Advisories |
Source : CISA Fact Sheets et Cisco Duo.
4. Impact organisationnel et coûts de compromission des identités
Une validation push MFA non autorisée accorde un accès aux réseaux internes de l’entreprise, permettant le mouvement latéral, l’exfiltration de données et le déploiement de ransomwares. Les risques liés à l’identité sont suivis dans nos identity theft statistics.
| Métrique d’impact | Valeur pour les grandes entreprises | Valeur pour les entreprises intermédiaires | Valeur pour les petites entreprises | Source |
|---|---|---|---|---|
| Délai médian de mouvement latéral post-MFA | 42 minutes | 1,8 heure | 3,4 heures | Mandiant |
| Coût moyen de confinement de l’incident | 340 000 $ | 165 000 $ | 82 000 $ | IBM Cost of Data Breach |
| Coût de réinitialisation avec vérification au support | 54 $ par ticket | 42 $ par ticket | 28 $ par ticket | Gartner Identity |
| Part des intrusions impliquant une session volée | 28,6% | 22,4% | 16,8% | CISA Advisories |
Source : IBM Cost of a Data Breach et Mandiant.
5. Stratégies d’atténuation et mise en œuvre des politiques
Les équipes de sécurité d’entreprise s’appuient sur trois contrôles complémentaires : le number matching, l’affichage du contexte géographique et la limitation automatique de la vélocité des invites.
| Implémentation défensive | Taux de réduction des défaillances | Évaluation de la friction utilisateur | Faisabilité du déploiement | Source |
|---|---|---|---|---|
| Number matching (vérification à deux chiffres) | 98,4% | Faible | Immédiate (Identité cloud) | Microsoft Security |
| Correspondance du contexte de localisation et d’application | 84,2% | Négligeable | Immédiate (Identité cloud) | Cisco Duo |
| Limitation de vélocité (Max 3 invites / heure) | 94,1% | Faible | Élevée | CISA Advisories |
| Application du FIDO2 résistant au phishing | 99,9% | Faible | Nécessite une logistique matérielle | CISA Advisories |
Source : Microsoft Digital Defense Report et CISA Guidance.
Summary: La fatigue MFA en chiffres
| Dimension | Statistique de référence | Source faisant autorité |
|---|---|---|
| Taux d’approbation lors des campagnes de bombardement | 3,8% des employés ciblés | Cisco Duo Telemetry |
| Requêtes push médianes durant l’attaque | 24 invites consécutives | Microsoft Security |
| Attaques nocturnes (01h00-05h00) | 48,6% du volume d’incidents | Mandiant Threat Intel |
| Réduction des risques par le number matching | Élimination de 98,4% des défaillances | Microsoft Security |
| Abandon du MFA à validation unique en entreprise | 76,8% des organisations | Cisco Duo State of Auth |
| Part des intrusions impliquant un contournement MFA | 36,2% des violations avancées | CISA Advisories |
| Taux d’approbation push bombing + vishing | Taux de réussite de 14,6% | CISA Advisories |
| Résistance de FIDO2 au phishing et à la fatigue | Immunité cryptographique à 100% | CISA Guidance |
| Croissance de l’interception de session AiTM | +182% sur un an | Microsoft Threat Intel |
| Délai moyen de compromission | 14,5 minutes après approbation | Mandiant M-Trends |
| Fenêtre médiane de mouvement latéral | 42 minutes après intrusion | Mandiant M-Trends |
| Niveau de protection par limitation de débit | Atténuation de 94,1% des attaques | Cisco Duo Telemetry |
| Taux d’adoption des passkeys en entreprise | 24,2% des organisations | Microsoft Security |
| Coût de réinitialisation au support d’entreprise | 54 $ par ticket d’incident | Gartner Identity |
| Adoption des clés de sécurité matérielles | 18,4% des utilisateurs d’entreprise | CISA Guidance |
| Taux de confusion avec synchronisation système | 62,4% des victimes ayant approuvé | Cisco Duo Telemetry |
Source : Compilé à partir de CISA, Microsoft Digital Defense, Cisco Duo et Mandiant.
Methodology and Sources
Les données de cette référence sont compilées à partir de la télémétrie des menaces d’identité publiée par la Cybersecurity and Infrastructure Security Agency (CISA), le Microsoft Digital Defense Report, les journaux d’authentification de Cisco Duo et les rapports d’intervention sur incident de Mandiant.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch : Les statistiques sur le prompt bombing reflètent les tentatives d’authentification consignées dans les journaux des fournisseurs d’identité commerciaux (Microsoft Entra ID, Duo, Okta). Les incidents impliquant des approbations par appel téléphonique ou des interceptions de SMS sont suivis séparément dans les bases de données sur les fraudes télécoms. Les organisations exploitant des services de fédération Active Directory locaux traditionnels manquent souvent de journalisation centralisée pour détecter les schémas de bombardement d’invites.
Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.