Kampanye push bombing MFA yang berkelanjutan berhasil memperdaya karyawan untuk menyetujui login tanpa izin hingga 3,8% dari total serangan, mendorong 76,8% perusahaan global untuk menghapus autentikasi sekali ketuk sederhana. Sebagaimana dibahas dalam password-security-statistics-2026 dan account-takeover-statistics-2026 kami, metode autentikasi dua faktor lama yang mengandalkan kemauan manusia untuk menolak notifikasi secara aktif dirusak oleh sindikat kejahatan siber. Data di bawah ini merangkum telemetri ancaman empiris dari CISA, Microsoft Digital Defense Report, Cisco Duo, dan Mandiant.
TL;DR
- Hingga 3,8% karyawan menyetujui push MFA tanpa izin selama pemboman berkelanjutan (Cisco Duo).
- Penyerang mengirim rata-rata median 24 permintaan push dalam 12 menit selama prompt bombing (Microsoft).
- 48,6% kampanye MFA fatigue diluncurkan pada jam-jam malam antara pukul 01.00 dan 05.00 (Mandiant).
- Penerapan pencocokan angka mengurangi persetujuan push palsu sebesar 98,4% (Microsoft).
- 36,2% penyusupan identitas perusahaan melibatkan bypass MFA atau pembajakan sesi (CISA).
- 76,8% departemen TI perusahaan telah menghentikan notifikasi “Setuju” sekali ketuk (Cisco Duo).
- Waktu rata-rata antara pemboman push awal dan akses akun tanpa izin adalah 14,5 menit (Mandiant).
- Token perangkat keras FIDO2 menghilangkan 100% risiko remote prompt bombing dan phishing AiTM (CISA).
- Serangan reverse proxy adversary-in-the-middle (AiTM) yang menargetkan cookie sesi melonjak 182% dari tahun ke tahun (Microsoft).
- 62,4% pengguna yang menyetujui permintaan mencurigakan mengaku mengira itu adalah sinkronisasi sistem di latar belakang (Cisco Duo).
- Permintaan MFA berbasis suara telepon mengalami tingkat persetujuan tanpa izin sebesar 7,2% (CISA).
- Pembatasan kecepatan permintaan push berturut-turut hingga 3 per jam mencegah 94,1% skrip pemboman otomatis (Cisco Duo).
1. Frekuensi Serangan dan Tingkat Persetujuan Karyawan
Ketika pelaku ancaman memperoleh kredensial perusahaan melalui log infostealer atau phishing, MFA push fatigue berfungsi sebagai pendobrak utama. Notifikasi yang berulang-ulang memicu kelebihan beban kognitif dan frustrasi. Vektor pencurian kredensial dianalisis dalam phishing statistics kami.
| Metrik Intensitas Serangan | Tingkat Persetujuan Push Sekali Ketuk | Tingkat Persetujuan Pencocokan Angka | Tingkat Bypass Token Perangkat Keras | Sumber |
|---|---|---|---|---|
| 1–3 Permintaan Push (Rendah) | 0,4% | <0,02% | 0,0% | Cisco Duo |
| 4–10 Permintaan Push (Sedang) | 1,8% | 0,05% | 0,0% | Microsoft Security |
| 11–30 Permintaan Push (Pemboman) | 3,8% | 0,06% | 0,0% | Mandiant Threat Intel |
| Pemboman Semalaman (01.00–05.00) | 5,2% | 0,08% | 0,0% | Mandiant Threat Intel |
| Push + Panggilan Vishing Pendamping | 14,6% | 1,20% | 0,0% | CISA Advisories |
Sumber: Cisco Duo State of the Auth, Microsoft Digital Defense Report, dan Mandiant.
2. Waktu Serangan dan Ritme Operasional Penyerang
Pelaku ancaman menyusun pemboman push di sekitar periode rentan. Pemboman tengah malam mengganggu tidur, menyebabkan korban meraih ponsel mereka dan mengetuk layar berulang kali demi menghentikan notifikasi. Taktik telepon dievaluasi dalam vishing statistics kami.
| Jendela Operasional | Pangsa Serangan Pemboman MFA | Rata-rata Permintaan Terkirim | Waktu Median hingga Terkompromi | Sumber |
|---|---|---|---|---|
| Jam Malam (01.00–05.00 Lokal) | 48,6% | 28 Permintaan | 8,4 Menit | Mandiant |
| Jam Berangkat Kerja (07.30–09.00 Lokal) | 22,4% | 18 Permintaan | 14,2 Menit | Cisco Duo |
| Jam Kerja Standar (09.00–17.00) | 18,2% | 14 Permintaan | 22,8 Menit | Microsoft Security |
| Shift Akhir Pekan / Hari Libur | 10,8% | 26 Permintaan | 11,6 Menit | CISA Advisories |
Sumber: Mandiant M-Trends dan Microsoft Threat Intelligence.
3. Hierarki Teknologi MFA dan Profil Kerentanan
Teknologi autentikasi menunjukkan perbedaan mencolok dalam kerentanan terhadap fatigue, rekayasa sosial, dan pencegatan sesi. Risiko pembajakan perangkat dilacak dalam sim-swap-fraud-statistics-2026 kami.
| Modalitas MFA | Ketahanan terhadap Fatigue Bombing | Ketahanan terhadap Phishing AiTM | Pangsa Penerapan Perusahaan | Sumber |
|---|---|---|---|---|
| Kunci Perangkat Keras FIDO2 / WebAuthn | Total (100%) | Total (100%) | 18,4% | CISA Advisories |
| Passkey (Kriptografis Platform) | Total (100%) | Total (100%) | 24,2% | Microsoft Security |
| Aplikasi Autentikator Pencocokan Angka | Sangat Tinggi (98,4%) | Rendah (Rentan terhadap Proksi) | 68,5% | Cisco Duo |
| Notifikasi Aplikasi Push Sekali Ketuk | Sangat Rendah (Rentan) | Rendah (Rentan terhadap Proksi) | 12,2% | Cisco Duo |
| Kode Sekali Pakai SMS / Panggilan Suara | Cukup Rendah (Rentan terhadap SIM Swap) | Sangat Rendah | 42,0% | CISA Advisories |
Sumber: CISA Fact Sheets dan Cisco Duo.
4. Dampak Organisasi dan Biaya Kompromi Identitas
Persetujuan push MFA tanpa izin memberikan akses ke jaringan internal perusahaan, memungkinkan pergerakan lateral, eksfiltrasi data, dan penyebaran ransomware. Risiko identitas dilacak dalam identity theft statistics kami.
| Metrik Dampak | Nilai Perusahaan Besar | Nilai Pasar Menengah | Nilai Usaha Kecil | Sumber |
|---|---|---|---|---|
| Waktu Median Pergerakan Lateral Pasca-MFA | 42 Menit | 1,8 Jam | 3,4 Jam | Mandiant |
| Biaya Rata-rata Penahanan Insiden | $340.000 | $165.000 | $82.000 | IBM Cost of Data Breach |
| Biaya Reset Verifikasi Helpdesk | $54 per Tiket | $42 per Tiket | $28 per Tiket | Gartner Identity |
| Pangsa Intrusi yang Melibatkan Sesi Curian | 28,6% | 22,4% | 16,8% | CISA Advisories |
Sumber: IBM Cost of a Data Breach dan Mandiant.
5. Strategi Mitigasi dan Penerapan Kebijakan
Tim keamanan perusahaan mengandalkan tiga kontrol pelengkap: pencocokan angka, tampilan konteks geolokasi, dan pembatasan frekuensi permintaan otomatis.
| Penerapan Defensif | Tingkat Pengurangan Kegagalan | Penilaian Friksi Pengguna | Kelayakan Penerapan | Sumber |
|---|---|---|---|---|
| Pencocokan Angka (Verifikasi Dua Digit) | 98,4% | Rendah | Langsung (Identitas Cloud) | Microsoft Security |
| Pencocokan Konteks Lokasi dan Aplikasi | 84,2% | Sangat Sedikit | Langsung (Identitas Cloud) | Cisco Duo |
| Pembatasan Frekuensi (Maks 3 Permintaan / Jam) | 94,1% | Rendah | Tinggi | CISA Advisories |
| Penerapan FIDO2 Tahan Phishing | 99,9% | Rendah | Memerlukan Logistik Perangkat Keras | CISA Advisories |
Sumber: Microsoft Digital Defense Report dan CISA Guidance.
Summary: MFA Fatigue dalam Angka
| Dimensi | Statistik Tolok Ukur | Sumber Resmi |
|---|---|---|
| Tingkat Persetujuan Kampanye Pemboman | 3,8% dari Karyawan Target | Cisco Duo Telemetry |
| Median Permintaan Push Selama Serangan | 24 Permintaan Berturut-turut | Microsoft Security |
| Serangan Semalaman (01.00-05.00) | 48,6% dari Volume Insiden | Mandiant Threat Intel |
| Pengurangan Risiko Pencocokan Angka | 98,4% Eliminasi Kegagalan | Microsoft Security |
| Penghentian MFA Sekali Ketuk di Perusahaan | 76,8% dari Organisasi | Cisco Duo State of Auth |
| Pangsa Penyusupan Melibatkan Bypass MFA | 36,2% dari Pelanggaran Tingkat Lanjut | CISA Advisories |
| Tingkat Persetujuan Push Bombing + Vishing | Tingkat Keberhasilan 14,6% | CISA Advisories |
| Ketahanan FIDO2 terhadap Phishing dan Fatigue | 100% Kekebalan Kriptografis | CISA Guidance |
| Pertumbuhan Pencegatan Sesi AiTM | +182% Tahun-ke-Tahun | Microsoft Threat Intel |
| Waktu Rata-rata hingga Terkompromi | 14,5 Menit Pasca-Persetujuan | Mandiant M-Trends |
| Jendela Median Pergerakan Lateral | 42 Menit Pasca-Pelanggaran | Mandiant M-Trends |
| Tingkat Perlindungan Pembatasan Frekuensi | 94,1% Mitigasi Serangan | Cisco Duo Telemetry |
| Tingkat Adopsi Passkey di Perusahaan | 24,2% dari Organisasi | Microsoft Security |
| Biaya Reset Helpdesk Perusahaan | $54 per Tiket Insiden | Gartner Identity |
| Adopsi Kunci Keamanan Perangkat Keras | 18,4% dari Pengguna Perusahaan | CISA Guidance |
| Tingkat Kesalahpahaman Sinkronisasi Latar Belakang | 62,4% dari Korban yang Menyetujui | Cisco Duo Telemetry |
Sumber: Dikompilasi dari CISA, Microsoft Digital Defense, Cisco Duo, dan Mandiant.
Methodology and Sources
Data dalam tolok ukur ini dikompilasi dari telemetri ancaman identitas yang diterbitkan oleh Cybersecurity and Infrastructure Security Agency (CISA), Microsoft Digital Defense Report, log autentikasi Cisco Duo, dan laporan respons insiden Mandiant.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: Statistik prompt bombing mencerminkan upaya autentikasi yang tercatat di seluruh penyedia identitas komersial (Microsoft Entra ID, Duo, Okta). Insiden yang melibatkan persetujuan panggilan telepon atau intersepsi SMS dilacak secara terpisah dalam basis data penipuan telekomunikasi. Organisasi yang mengoperasikan layanan federasi Active Directory lokal (on-premise) lawas sering kali kekurangan pencatatan terpusat untuk mendeteksi pola prompt bombing.
Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.