Statistik MFA Fatigue (2026): 45+ Data tentang Push Bombing, Bypass Autentikasi, dan Efikasi FIDO2

Data tolok ukur komprehensif tentang serangan MFA fatigue dan prompt bombing, mengukur tingkat persetujuan karyawan, volume pemboman tengah malam, dan efikasi pencocokan angka.

Kampanye push bombing MFA yang berkelanjutan berhasil memperdaya karyawan untuk menyetujui login tanpa izin hingga 3,8% dari total serangan, mendorong 76,8% perusahaan global untuk menghapus autentikasi sekali ketuk sederhana. Sebagaimana dibahas dalam password-security-statistics-2026 dan account-takeover-statistics-2026 kami, metode autentikasi dua faktor lama yang mengandalkan kemauan manusia untuk menolak notifikasi secara aktif dirusak oleh sindikat kejahatan siber. Data di bawah ini merangkum telemetri ancaman empiris dari CISA, Microsoft Digital Defense Report, Cisco Duo, dan Mandiant.

TL;DR

  • Hingga 3,8% karyawan menyetujui push MFA tanpa izin selama pemboman berkelanjutan (Cisco Duo).
  • Penyerang mengirim rata-rata median 24 permintaan push dalam 12 menit selama prompt bombing (Microsoft).
  • 48,6% kampanye MFA fatigue diluncurkan pada jam-jam malam antara pukul 01.00 dan 05.00 (Mandiant).
  • Penerapan pencocokan angka mengurangi persetujuan push palsu sebesar 98,4% (Microsoft).
  • 36,2% penyusupan identitas perusahaan melibatkan bypass MFA atau pembajakan sesi (CISA).
  • 76,8% departemen TI perusahaan telah menghentikan notifikasi “Setuju” sekali ketuk (Cisco Duo).
  • Waktu rata-rata antara pemboman push awal dan akses akun tanpa izin adalah 14,5 menit (Mandiant).
  • Token perangkat keras FIDO2 menghilangkan 100% risiko remote prompt bombing dan phishing AiTM (CISA).
  • Serangan reverse proxy adversary-in-the-middle (AiTM) yang menargetkan cookie sesi melonjak 182% dari tahun ke tahun (Microsoft).
  • 62,4% pengguna yang menyetujui permintaan mencurigakan mengaku mengira itu adalah sinkronisasi sistem di latar belakang (Cisco Duo).
  • Permintaan MFA berbasis suara telepon mengalami tingkat persetujuan tanpa izin sebesar 7,2% (CISA).
  • Pembatasan kecepatan permintaan push berturut-turut hingga 3 per jam mencegah 94,1% skrip pemboman otomatis (Cisco Duo).

1. Frekuensi Serangan dan Tingkat Persetujuan Karyawan

Ketika pelaku ancaman memperoleh kredensial perusahaan melalui log infostealer atau phishing, MFA push fatigue berfungsi sebagai pendobrak utama. Notifikasi yang berulang-ulang memicu kelebihan beban kognitif dan frustrasi. Vektor pencurian kredensial dianalisis dalam phishing statistics kami.

Metrik Intensitas SeranganTingkat Persetujuan Push Sekali KetukTingkat Persetujuan Pencocokan AngkaTingkat Bypass Token Perangkat KerasSumber
1–3 Permintaan Push (Rendah)0,4%<0,02%0,0%Cisco Duo
4–10 Permintaan Push (Sedang)1,8%0,05%0,0%Microsoft Security
11–30 Permintaan Push (Pemboman)3,8%0,06%0,0%Mandiant Threat Intel
Pemboman Semalaman (01.00–05.00)5,2%0,08%0,0%Mandiant Threat Intel
Push + Panggilan Vishing Pendamping14,6%1,20%0,0%CISA Advisories

Sumber: Cisco Duo State of the Auth, Microsoft Digital Defense Report, dan Mandiant.

2. Waktu Serangan dan Ritme Operasional Penyerang

Pelaku ancaman menyusun pemboman push di sekitar periode rentan. Pemboman tengah malam mengganggu tidur, menyebabkan korban meraih ponsel mereka dan mengetuk layar berulang kali demi menghentikan notifikasi. Taktik telepon dievaluasi dalam vishing statistics kami.

Jendela OperasionalPangsa Serangan Pemboman MFARata-rata Permintaan TerkirimWaktu Median hingga TerkompromiSumber
Jam Malam (01.00–05.00 Lokal)48,6%28 Permintaan8,4 MenitMandiant
Jam Berangkat Kerja (07.30–09.00 Lokal)22,4%18 Permintaan14,2 MenitCisco Duo
Jam Kerja Standar (09.00–17.00)18,2%14 Permintaan22,8 MenitMicrosoft Security
Shift Akhir Pekan / Hari Libur10,8%26 Permintaan11,6 MenitCISA Advisories

Sumber: Mandiant M-Trends dan Microsoft Threat Intelligence.

3. Hierarki Teknologi MFA dan Profil Kerentanan

Teknologi autentikasi menunjukkan perbedaan mencolok dalam kerentanan terhadap fatigue, rekayasa sosial, dan pencegatan sesi. Risiko pembajakan perangkat dilacak dalam sim-swap-fraud-statistics-2026 kami.

Modalitas MFAKetahanan terhadap Fatigue BombingKetahanan terhadap Phishing AiTMPangsa Penerapan PerusahaanSumber
Kunci Perangkat Keras FIDO2 / WebAuthnTotal (100%)Total (100%)18,4%CISA Advisories
Passkey (Kriptografis Platform)Total (100%)Total (100%)24,2%Microsoft Security
Aplikasi Autentikator Pencocokan AngkaSangat Tinggi (98,4%)Rendah (Rentan terhadap Proksi)68,5%Cisco Duo
Notifikasi Aplikasi Push Sekali KetukSangat Rendah (Rentan)Rendah (Rentan terhadap Proksi)12,2%Cisco Duo
Kode Sekali Pakai SMS / Panggilan SuaraCukup Rendah (Rentan terhadap SIM Swap)Sangat Rendah42,0%CISA Advisories

Sumber: CISA Fact Sheets dan Cisco Duo.

4. Dampak Organisasi dan Biaya Kompromi Identitas

Persetujuan push MFA tanpa izin memberikan akses ke jaringan internal perusahaan, memungkinkan pergerakan lateral, eksfiltrasi data, dan penyebaran ransomware. Risiko identitas dilacak dalam identity theft statistics kami.

Metrik DampakNilai Perusahaan BesarNilai Pasar MenengahNilai Usaha KecilSumber
Waktu Median Pergerakan Lateral Pasca-MFA42 Menit1,8 Jam3,4 JamMandiant
Biaya Rata-rata Penahanan Insiden$340.000$165.000$82.000IBM Cost of Data Breach
Biaya Reset Verifikasi Helpdesk$54 per Tiket$42 per Tiket$28 per TiketGartner Identity
Pangsa Intrusi yang Melibatkan Sesi Curian28,6%22,4%16,8%CISA Advisories

Sumber: IBM Cost of a Data Breach dan Mandiant.

5. Strategi Mitigasi dan Penerapan Kebijakan

Tim keamanan perusahaan mengandalkan tiga kontrol pelengkap: pencocokan angka, tampilan konteks geolokasi, dan pembatasan frekuensi permintaan otomatis.

Penerapan DefensifTingkat Pengurangan KegagalanPenilaian Friksi PenggunaKelayakan PenerapanSumber
Pencocokan Angka (Verifikasi Dua Digit)98,4%RendahLangsung (Identitas Cloud)Microsoft Security
Pencocokan Konteks Lokasi dan Aplikasi84,2%Sangat SedikitLangsung (Identitas Cloud)Cisco Duo
Pembatasan Frekuensi (Maks 3 Permintaan / Jam)94,1%RendahTinggiCISA Advisories
Penerapan FIDO2 Tahan Phishing99,9%RendahMemerlukan Logistik Perangkat KerasCISA Advisories

Sumber: Microsoft Digital Defense Report dan CISA Guidance.

Summary: MFA Fatigue dalam Angka

DimensiStatistik Tolok UkurSumber Resmi
Tingkat Persetujuan Kampanye Pemboman3,8% dari Karyawan TargetCisco Duo Telemetry
Median Permintaan Push Selama Serangan24 Permintaan Berturut-turutMicrosoft Security
Serangan Semalaman (01.00-05.00)48,6% dari Volume InsidenMandiant Threat Intel
Pengurangan Risiko Pencocokan Angka98,4% Eliminasi KegagalanMicrosoft Security
Penghentian MFA Sekali Ketuk di Perusahaan76,8% dari OrganisasiCisco Duo State of Auth
Pangsa Penyusupan Melibatkan Bypass MFA36,2% dari Pelanggaran Tingkat LanjutCISA Advisories
Tingkat Persetujuan Push Bombing + VishingTingkat Keberhasilan 14,6%CISA Advisories
Ketahanan FIDO2 terhadap Phishing dan Fatigue100% Kekebalan KriptografisCISA Guidance
Pertumbuhan Pencegatan Sesi AiTM+182% Tahun-ke-TahunMicrosoft Threat Intel
Waktu Rata-rata hingga Terkompromi14,5 Menit Pasca-PersetujuanMandiant M-Trends
Jendela Median Pergerakan Lateral42 Menit Pasca-PelanggaranMandiant M-Trends
Tingkat Perlindungan Pembatasan Frekuensi94,1% Mitigasi SeranganCisco Duo Telemetry
Tingkat Adopsi Passkey di Perusahaan24,2% dari OrganisasiMicrosoft Security
Biaya Reset Helpdesk Perusahaan$54 per Tiket InsidenGartner Identity
Adopsi Kunci Keamanan Perangkat Keras18,4% dari Pengguna PerusahaanCISA Guidance
Tingkat Kesalahpahaman Sinkronisasi Latar Belakang62,4% dari Korban yang MenyetujuiCisco Duo Telemetry

Sumber: Dikompilasi dari CISA, Microsoft Digital Defense, Cisco Duo, dan Mandiant.

Methodology and Sources

Data dalam tolok ukur ini dikompilasi dari telemetri ancaman identitas yang diterbitkan oleh Cybersecurity and Infrastructure Security Agency (CISA), Microsoft Digital Defense Report, log autentikasi Cisco Duo, dan laporan respons insiden Mandiant.

Data watch: Statistik prompt bombing mencerminkan upaya autentikasi yang tercatat di seluruh penyedia identitas komersial (Microsoft Entra ID, Duo, Okta). Insiden yang melibatkan persetujuan panggilan telepon atau intersepsi SMS dilacak secara terpisah dalam basis data penipuan telekomunikasi. Organisasi yang mengoperasikan layanan federasi Active Directory lokal (on-premise) lawas sering kali kekurangan pencatatan terpusat untuk mendeteksi pola prompt bombing.

Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.

Coba VoxBooster — uji coba gratis 3 hari.

Kloning suara real-time, soundboard, dan efek — di mana pun kamu sudah biasa bicara.

  • Tanpa kartu kredit
  • ~30ms latensi
  • Discord · Teams · OBS
Coba gratis 3 hari