MFA疲労攻撃の統計データ(2026年):プッシュ爆撃、認証バイパス、FIDO2の有効性に関する45以上のデータポイント

MFA疲労およびプロンプト爆撃(プッシュ爆撃)攻撃に関する包括的ベンチマーク。従業員の承認率、深夜の集中攻撃件数、ナンバーマッチングの有効性を網羅。

持続的なMFAプッシュ爆撃攻撃は、最大3.8%の割合で従業員を騙して不正ログインを承認させることに成功しており、世界の企業の76.8%がワンタップによる単純なプッシュ認証の廃止に踏み切っています。当サイトのパスワードセキュリティ統計およびアカウント乗っ取り統計で解説したように、通知を拒否するという人間の注意力に依存した従来の2要素認証は、サイバー犯罪組織によって巧妙に攻略されています。以下のデータは、CISA、Microsoft Digital Defense Report、Cisco Duo、Mandiantの実証的脅威テレメトリを統合したものです。

TL;DR

  • 継続的なプッシュ爆撃により、従業員の最大3.8%が不正なMFAプッシュ要求を承認してしまう(Cisco Duo)。
  • 攻撃者はプロンプト爆撃中、12分間で中央値24件のプッシュ要求を送信する(Microsoft)。
  • MFA疲労攻撃キャンペーンの48.6%は、午前1時から午前5時までの深夜帯に開始される(Mandiant)。
  • ナンバーマッチングの強制適用により、不正なプッシュ承認が98.4%削減される(Microsoft)。
  • 企業のアイデンティティ侵害の36.2%にMFAバイパスまたはセッション乗っ取りが関与している(CISA)。
  • 企業IT部門の76.8%がワンタップでの「承認」通知を廃止した(Cisco Duo)。
  • 最初のプッシュ爆撃からアカウントの不正アクセス完了までの平均時間は14.5分である(Mandiant)。
  • FIDO2ハードウェアトークンは、リモートのプロンプト爆撃およびAiTMフィッシングのリスクを100%排除する(CISA)。
  • セッションCookieを狙うAdversary-in-the-Middle(AiTM)リバースプロキシ攻撃は前年比182%増加した(Microsoft)。
  • 不正なプロンプトを承認したユーザーの62.4%が、バックグラウンドのシステム同期だと思い込んでいたと回答(Cisco Duo)。
  • 音声通話ベースのMFAプロンプトでは7.2%の不正承認率が発生している(CISA)。
  • 連続プッシュ要求を1時間あたり3件までにレート制限することで、自動爆撃スクリプトの94.1%を阻止できる(Cisco Duo)。

1. 攻撃の発生頻度と従業員の承認率

脅威アクターがインフォスティーラーのログやフィッシングを通じて企業認証情報を入手した際、MFAプッシュ疲労攻撃は主要な突破口として機能します。繰り返される通知は認知過負荷とフラストレーションを引き起こします。認証情報の窃取経路はフィッシング統計で分析しています。

攻撃の強度指標ワンタップ承認率ナンバーマッチング承認率ハードウェアトークンバイパス率出典
1〜3件のプッシュ要求(低)0.4%<0.02%0.0%Cisco Duo
4〜10件のプッシュ要求(中)1.8%0.05%0.0%Microsoft Security
11〜30件のプッシュ要求(爆撃)3.8%0.06%0.0%Mandiant Threat Intel
深夜帯の集中爆撃(午前1時〜5時)5.2%0.08%0.0%Mandiant Threat Intel
プッシュ通知+ビッシング電話の併用14.6%1.20%0.0%CISA Advisories

出典: Cisco Duo State of the AuthMicrosoft Digital Defense ReportMandiant

2. 攻撃のタイミングと敵対者の作戦リズム

脅威アクターは標的が油断する時間帯を狙ってプッシュ爆撃を仕掛けます。深夜の爆撃は睡眠を妨害し、被害者は通知を止めようと無意識にスマートフォンを手に取って画面を繰り返しタップしてしまいます。電話を使った手口はビッシング統計で評価しています。

作戦時間帯MFA爆撃攻撃に占める割合送信された平均プロンプト数侵害に至るまでの時間の中央値出典
深夜帯(現地時間 01:00〜05:00)48.6%28件8.4分Mandiant
朝の通勤時間(現地時間 07:30〜09:00)22.4%18件14.2分Cisco Duo
通常の就業時間(09:00〜17:00)18.2%14件22.8分Microsoft Security
週末・祝日シフト10.8%26件11.6分CISA Advisories

出典: Mandiant M-TrendsMicrosoft Threat Intelligence

3. MFA技術の階層と脆弱性プロファイル

認証技術の種類によって、疲労攻撃、ソーシャルエンジニアリング、セッション傍受に対する耐性には顕著な差が存在します。端末乗っ取りのリスクはSIMスワップ詐欺統計で追跡しています。

MFAの方式疲労爆撃への耐性AiTMフィッシングへの耐性企業での導入シェア出典
FIDO2 / WebAuthn ハードウェアキー完全(100%)完全(100%)18.4%CISA Advisories
パスキー(プラットフォーム暗号化)完全(100%)完全(100%)24.2%Microsoft Security
ナンバーマッチング認証アプリ極めて高い(98.4%)低い(プロキシに脆弱)68.5%Cisco Duo
ワンタップ承認アプリ通知極めて低い(脆弱)低い(プロキシに脆弱)12.2%Cisco Duo
SMS / 音声通話ワンタイムコードやや低い(SIMスワップに脆弱)極めて低い42.0%CISA Advisories

出典: CISA Fact SheetsCisco Duo

4. 組織への影響とアイデンティティ侵害コスト

不正なMFAプッシュ承認は企業内部ネットワークへの侵入を許し、ラテラルムーブメント(水平移動)、データ持ち出し、ランサムウェア展開へと発展します。アイデンティティリスクは身元盗難・なりすまし統計で追跡しています。

影響指標大企業での数値中堅企業での数値中小企業での数値出典
MFA突破後の水平移動時間の中央値42分1.8時間3.4時間Mandiant
インシデント封じ込め平均コスト$340,000$165,000$82,000IBM Cost of Data Breach
ヘルプデスクでの本人確認リセット費用1チケットあたり $541チケットあたり $421チケットあたり $28Gartner Identity
盗難セッションが関与する侵害の割合28.6%22.4%16.8%CISA Advisories

出典: IBM Cost of a Data BreachMandiant

5. 緩和戦略とポリシーの実装

企業のセキュリティチームは、ナンバーマッチング、位置情報コンテキスト表示、自動プロンプト頻度制限(ベロシティスロットリング)という3つの補完的コントロールに依拠しています。

防御策の実装失敗低減率ユーザー負担度導入容易性出典
ナンバーマッチング(2桁検証)98.4%即時可能(クラウドID)Microsoft Security
位置情報とアプリコンテキストの一致84.2%極めて低即時可能(クラウドID)Cisco Duo
レート制限(最大3プロンプト/時)94.1%CISA Advisories
耐フィッシングFIDO2の強制適用99.9%ハードウェア調達が必要CISA Advisories

出典: Microsoft Digital Defense ReportCISA Guidance

まとめ:数字で見るMFA疲労攻撃

項目ベンチマーク統計権威ある情報源
爆撃キャンペーンでの承認率標的従業員の 3.8%Cisco Duo Telemetry
攻撃時のプッシュ要求数の中央値連続 24 件のプロンプトMicrosoft Security
深夜帯の攻撃割合(01:00〜05:00)インシデント全体の 48.6%Mandiant Threat Intel
ナンバーマッチングによるリスク削減失敗要因の 98.4% を排除Microsoft Security
企業におけるワンタップMFAの廃止率組織の 76.8%Cisco Duo State of Auth
MFAバイパスが関与する侵害の割合高度な侵害の 36.2%CISA Advisories
プッシュ爆撃+ビッシングの承認率成功率 14.6%CISA Advisories
FIDO2のフィッシング・疲労耐性100% 暗号学的に完全防御CISA Guidance
AiTMセッション傍受の増加率前年比 +182%Microsoft Threat Intel
侵害完了までの平均経過時間承認から 14.5 分Mandiant M-Trends
水平移動(ラテラルムーブメント)時間の中央値侵害発生から 42 分Mandiant M-Trends
レート制限による保護レベル攻撃の 94.1% を緩和Cisco Duo Telemetry
企業におけるパスキー導入率組織の 24.2%Microsoft Security
企業ヘルプデスクでのリセット費用インシデント1件あたり $54Gartner Identity
ハードウェアセキュリティキーの採用率企業ユーザーの 18.4%CISA Guidance
バックグラウンド同期との誤認率承認した被害者の 62.4%Cisco Duo Telemetry

出典: CISAMicrosoft Digital DefenseCisco DuoMandiantの公開データより作成。

調査方法と情報源

本ベンチマークデータは、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が発行するアイデンティティ脅威テレメトリ、Microsoft Digital Defense Report、Cisco Duoの認証ログ、およびMandiantのインシデント対応レポートから集約されたものです。

データ補足(Data watch):プロンプト爆撃の統計は、商用アイデンティティプロバイダー(Microsoft Entra ID、Duo、Okta)で記録された認証試行を反映しています。電話による承認やSMS傍受が関与するインシデントは、通信不正データベースで個別に追跡されています。従来のオンプレミスActive Directoryフェデレーションサービスを運用している組織では、プロンプト爆撃パターンを検出するための集中ログ機能が不足していることがよくあります。

最終更新:2026年9月。アイデンティティプロバイダーのポリシー更新およびパスキーの採用動向を追跡するため、四半期ごとに公開しています。

VoxBoosterを試す — 3日間無料。

リアルタイム音声クローン、サウンドボード、エフェクト — 会話するすべての場所で。

  • カード不要
  • ~30msのレイテンシ
  • Discord · Teams · OBS
3日間無料で試す