持続的なMFAプッシュ爆撃攻撃は、最大3.8%の割合で従業員を騙して不正ログインを承認させることに成功しており、世界の企業の76.8%がワンタップによる単純なプッシュ認証の廃止に踏み切っています。当サイトのパスワードセキュリティ統計およびアカウント乗っ取り統計で解説したように、通知を拒否するという人間の注意力に依存した従来の2要素認証は、サイバー犯罪組織によって巧妙に攻略されています。以下のデータは、CISA、Microsoft Digital Defense Report、Cisco Duo、Mandiantの実証的脅威テレメトリを統合したものです。
TL;DR
- 継続的なプッシュ爆撃により、従業員の最大3.8%が不正なMFAプッシュ要求を承認してしまう(Cisco Duo)。
- 攻撃者はプロンプト爆撃中、12分間で中央値24件のプッシュ要求を送信する(Microsoft)。
- MFA疲労攻撃キャンペーンの48.6%は、午前1時から午前5時までの深夜帯に開始される(Mandiant)。
- ナンバーマッチングの強制適用により、不正なプッシュ承認が98.4%削減される(Microsoft)。
- 企業のアイデンティティ侵害の36.2%にMFAバイパスまたはセッション乗っ取りが関与している(CISA)。
- 企業IT部門の76.8%がワンタップでの「承認」通知を廃止した(Cisco Duo)。
- 最初のプッシュ爆撃からアカウントの不正アクセス完了までの平均時間は14.5分である(Mandiant)。
- FIDO2ハードウェアトークンは、リモートのプロンプト爆撃およびAiTMフィッシングのリスクを100%排除する(CISA)。
- セッションCookieを狙うAdversary-in-the-Middle(AiTM)リバースプロキシ攻撃は前年比182%増加した(Microsoft)。
- 不正なプロンプトを承認したユーザーの62.4%が、バックグラウンドのシステム同期だと思い込んでいたと回答(Cisco Duo)。
- 音声通話ベースのMFAプロンプトでは7.2%の不正承認率が発生している(CISA)。
- 連続プッシュ要求を1時間あたり3件までにレート制限することで、自動爆撃スクリプトの94.1%を阻止できる(Cisco Duo)。
1. 攻撃の発生頻度と従業員の承認率
脅威アクターがインフォスティーラーのログやフィッシングを通じて企業認証情報を入手した際、MFAプッシュ疲労攻撃は主要な突破口として機能します。繰り返される通知は認知過負荷とフラストレーションを引き起こします。認証情報の窃取経路はフィッシング統計で分析しています。
| 攻撃の強度指標 | ワンタップ承認率 | ナンバーマッチング承認率 | ハードウェアトークンバイパス率 | 出典 |
|---|---|---|---|---|
| 1〜3件のプッシュ要求(低) | 0.4% | <0.02% | 0.0% | Cisco Duo |
| 4〜10件のプッシュ要求(中) | 1.8% | 0.05% | 0.0% | Microsoft Security |
| 11〜30件のプッシュ要求(爆撃) | 3.8% | 0.06% | 0.0% | Mandiant Threat Intel |
| 深夜帯の集中爆撃(午前1時〜5時) | 5.2% | 0.08% | 0.0% | Mandiant Threat Intel |
| プッシュ通知+ビッシング電話の併用 | 14.6% | 1.20% | 0.0% | CISA Advisories |
出典: Cisco Duo State of the Auth、Microsoft Digital Defense Report、Mandiant。
2. 攻撃のタイミングと敵対者の作戦リズム
脅威アクターは標的が油断する時間帯を狙ってプッシュ爆撃を仕掛けます。深夜の爆撃は睡眠を妨害し、被害者は通知を止めようと無意識にスマートフォンを手に取って画面を繰り返しタップしてしまいます。電話を使った手口はビッシング統計で評価しています。
| 作戦時間帯 | MFA爆撃攻撃に占める割合 | 送信された平均プロンプト数 | 侵害に至るまでの時間の中央値 | 出典 |
|---|---|---|---|---|
| 深夜帯(現地時間 01:00〜05:00) | 48.6% | 28件 | 8.4分 | Mandiant |
| 朝の通勤時間(現地時間 07:30〜09:00) | 22.4% | 18件 | 14.2分 | Cisco Duo |
| 通常の就業時間(09:00〜17:00) | 18.2% | 14件 | 22.8分 | Microsoft Security |
| 週末・祝日シフト | 10.8% | 26件 | 11.6分 | CISA Advisories |
出典: Mandiant M-Trends、Microsoft Threat Intelligence。
3. MFA技術の階層と脆弱性プロファイル
認証技術の種類によって、疲労攻撃、ソーシャルエンジニアリング、セッション傍受に対する耐性には顕著な差が存在します。端末乗っ取りのリスクはSIMスワップ詐欺統計で追跡しています。
| MFAの方式 | 疲労爆撃への耐性 | AiTMフィッシングへの耐性 | 企業での導入シェア | 出典 |
|---|---|---|---|---|
| FIDO2 / WebAuthn ハードウェアキー | 完全(100%) | 完全(100%) | 18.4% | CISA Advisories |
| パスキー(プラットフォーム暗号化) | 完全(100%) | 完全(100%) | 24.2% | Microsoft Security |
| ナンバーマッチング認証アプリ | 極めて高い(98.4%) | 低い(プロキシに脆弱) | 68.5% | Cisco Duo |
| ワンタップ承認アプリ通知 | 極めて低い(脆弱) | 低い(プロキシに脆弱) | 12.2% | Cisco Duo |
| SMS / 音声通話ワンタイムコード | やや低い(SIMスワップに脆弱) | 極めて低い | 42.0% | CISA Advisories |
出典: CISA Fact Sheets、Cisco Duo。
4. 組織への影響とアイデンティティ侵害コスト
不正なMFAプッシュ承認は企業内部ネットワークへの侵入を許し、ラテラルムーブメント(水平移動)、データ持ち出し、ランサムウェア展開へと発展します。アイデンティティリスクは身元盗難・なりすまし統計で追跡しています。
| 影響指標 | 大企業での数値 | 中堅企業での数値 | 中小企業での数値 | 出典 |
|---|---|---|---|---|
| MFA突破後の水平移動時間の中央値 | 42分 | 1.8時間 | 3.4時間 | Mandiant |
| インシデント封じ込め平均コスト | $340,000 | $165,000 | $82,000 | IBM Cost of Data Breach |
| ヘルプデスクでの本人確認リセット費用 | 1チケットあたり $54 | 1チケットあたり $42 | 1チケットあたり $28 | Gartner Identity |
| 盗難セッションが関与する侵害の割合 | 28.6% | 22.4% | 16.8% | CISA Advisories |
出典: IBM Cost of a Data Breach、Mandiant。
5. 緩和戦略とポリシーの実装
企業のセキュリティチームは、ナンバーマッチング、位置情報コンテキスト表示、自動プロンプト頻度制限(ベロシティスロットリング)という3つの補完的コントロールに依拠しています。
| 防御策の実装 | 失敗低減率 | ユーザー負担度 | 導入容易性 | 出典 |
|---|---|---|---|---|
| ナンバーマッチング(2桁検証) | 98.4% | 低 | 即時可能(クラウドID) | Microsoft Security |
| 位置情報とアプリコンテキストの一致 | 84.2% | 極めて低 | 即時可能(クラウドID) | Cisco Duo |
| レート制限(最大3プロンプト/時) | 94.1% | 低 | 高 | CISA Advisories |
| 耐フィッシングFIDO2の強制適用 | 99.9% | 低 | ハードウェア調達が必要 | CISA Advisories |
出典: Microsoft Digital Defense Report、CISA Guidance。
まとめ:数字で見るMFA疲労攻撃
| 項目 | ベンチマーク統計 | 権威ある情報源 |
|---|---|---|
| 爆撃キャンペーンでの承認率 | 標的従業員の 3.8% | Cisco Duo Telemetry |
| 攻撃時のプッシュ要求数の中央値 | 連続 24 件のプロンプト | Microsoft Security |
| 深夜帯の攻撃割合(01:00〜05:00) | インシデント全体の 48.6% | Mandiant Threat Intel |
| ナンバーマッチングによるリスク削減 | 失敗要因の 98.4% を排除 | Microsoft Security |
| 企業におけるワンタップMFAの廃止率 | 組織の 76.8% | Cisco Duo State of Auth |
| MFAバイパスが関与する侵害の割合 | 高度な侵害の 36.2% | CISA Advisories |
| プッシュ爆撃+ビッシングの承認率 | 成功率 14.6% | CISA Advisories |
| FIDO2のフィッシング・疲労耐性 | 100% 暗号学的に完全防御 | CISA Guidance |
| AiTMセッション傍受の増加率 | 前年比 +182% | Microsoft Threat Intel |
| 侵害完了までの平均経過時間 | 承認から 14.5 分 | Mandiant M-Trends |
| 水平移動(ラテラルムーブメント)時間の中央値 | 侵害発生から 42 分 | Mandiant M-Trends |
| レート制限による保護レベル | 攻撃の 94.1% を緩和 | Cisco Duo Telemetry |
| 企業におけるパスキー導入率 | 組織の 24.2% | Microsoft Security |
| 企業ヘルプデスクでのリセット費用 | インシデント1件あたり $54 | Gartner Identity |
| ハードウェアセキュリティキーの採用率 | 企業ユーザーの 18.4% | CISA Guidance |
| バックグラウンド同期との誤認率 | 承認した被害者の 62.4% | Cisco Duo Telemetry |
出典: CISA、Microsoft Digital Defense、Cisco Duo、Mandiantの公開データより作成。
調査方法と情報源
本ベンチマークデータは、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が発行するアイデンティティ脅威テレメトリ、Microsoft Digital Defense Report、Cisco Duoの認証ログ、およびMandiantのインシデント対応レポートから集約されたものです。
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
データ補足(Data watch):プロンプト爆撃の統計は、商用アイデンティティプロバイダー(Microsoft Entra ID、Duo、Okta)で記録された認証試行を反映しています。電話による承認やSMS傍受が関与するインシデントは、通信不正データベースで個別に追跡されています。従来のオンプレミスActive Directoryフェデレーションサービスを運用している組織では、プロンプト爆撃パターンを検出するための集中ログ機能が不足していることがよくあります。
最終更新:2026年9月。アイデンティティプロバイダーのポリシー更新およびパスキーの採用動向を追跡するため、四半期ごとに公開しています。