지속적인 MFA 푸시 폭탄 공격은 최대 3.8%의 공격에서 직원이 무단 로그인을 승인하도록 유도하는 데 성공하며, 이에 따라 전 세계 기업의 76.8%가 단순 원탭 인증을 폐지하게 되었습니다. 당사의 password-security-statistics-2026 및 account-takeover-statistics-2026 분석에서 다루었듯이, 알림을 거부하는 인간의 의지력에 의존하는 기존 2단계 인증 방식은 사이버 범죄 조직에 의해 적극적으로 무력화되고 있습니다. 아래 데이터는 CISA, Microsoft Digital Defense Report, Cisco Duo 및 Mandiant의 실증적 위협 텔레메트리를 종합한 것입니다.
TL;DR
- 지속적인 푸시 폭격 중 직원의 최대 3.8%가 승인되지 않은 MFA 푸시를 승인함 (Cisco Duo).
- 공격자는 프롬프트 폭탄 공격 중 12분 내에 중앙값 24회의 푸시 요청을 전송함 (Microsoft).
- MFA 피로 공격의 48.6%가 심야 시간대인 새벽 1시에서 5시 사이에 시작됨 (Mandiant).
- 번호 일치 적용 시 사기 푸시 승인이 98.4% 감소함 (Microsoft).
- 기업 신원 침해 사고의 36.2%에 MFA 우회 또는 세션 하이재킹이 관여됨 (CISA).
- 기업 IT 부서의 76.8%가 단순 “승인” 버튼 알림을 퇴출함 (Cisco Duo).
- 최초 푸시 폭격부터 무단 계정 접속까지 걸리는 평균 시간은 14.5분임 (Mandiant).
- FIDO2 하드웨어 토큰은 원격 프롬프트 폭탄 및 AiTM 피싱 위험을 100% 제거함 (CISA).
- 세션 쿠키를 표적으로 하는 중간자(AiTM) 역방향 프록시 공격이 전년 대비 182% 증가함 (Microsoft).
- 부정 프롬프트를 승인한 사용자의 62.4%가 백그라운드 시스템 동기화로 오인했다고 보고함 (Cisco Duo).
- 전화 음성 기반 MFA 프롬프트는 7.2%의 무단 승인율을 기록함 (CISA).
- 연속 푸시 요청을 시간당 3회로 제한하면 자동화 폭탄 스크립트의 94.1%를 방어할 수 있음 (Cisco Duo).
1. 공격 빈도 및 직원 승인율
위협 행위자가 정보 탈취형 멀웨어(infostealer) 로그나 피싱을 통해 기업 자격 증명을 획득했을 때, MFA 푸시 피로는 주요 방어벽 돌파구 역할을 합니다. 반복되는 알림은 인지 과부하와 피로감을 유발합니다. 자격 증명 탈취 경로는 당사의 phishing statistics에서 분석되어 있습니다.
| 공격 강도 지표 | 원탭 푸시 승인율 | 번호 일치 승인율 | 하드웨어 토큰 우회율 | 출처 |
|---|---|---|---|---|
| 1–3회 푸시 프롬프트 (낮음) | 0.4% | <0.02% | 0.0% | Cisco Duo |
| 4–10회 푸시 프롬프트 (보통) | 1.8% | 0.05% | 0.0% | Microsoft Security |
| 11–30회 푸시 프롬프트 (폭탄 공격) | 3.8% | 0.06% | 0.0% | Mandiant Threat Intel |
| 심야 폭격 (새벽 1시–5시) | 5.2% | 0.08% | 0.0% | Mandiant Threat Intel |
| 푸시 + 비싱 전화 병행 | 14.6% | 1.20% | 0.0% | CISA Advisories |
Source: Cisco Duo State of the Auth, Microsoft Digital Defense Report, and Mandiant.
2. 공격 타이밍 및 공격자의 운영 주기
위협 행위자들은 취약한 시간대를 노려 푸시 폭탄 공격을 계획합니다. 심야 시간대의 폭격은 수면을 방해하여 피해자가 알림을 멈추기 위해 비몽사몽 상태에서 화면을 연타하게 만듭니다. 전화 기반 전술은 당사의 vishing statistics에서 평가하고 있습니다.
| 운영 시간대 | MFA 폭탄 공격 비중 | 평균 발송 프롬프트 수 | 침해까지 걸리는 중앙값 시간 | 출처 |
|---|---|---|---|---|
| 심야 시간대 (현지 시각 01:00–05:00) | 48.6% | 28 프롬프트 | 8.4분 | Mandiant |
| 출근 시간대 (현지 시각 07:30–09:00) | 22.4% | 18 프롬프트 | 14.2분 | Cisco Duo |
| 일반 업무 시간대 (09:00–17:00) | 18.2% | 14 프롬프트 | 22.8분 | Microsoft Security |
| 주말 / 공휴일 교대 근무 시간대 | 10.8% | 26 프롬프트 | 11.6분 | CISA Advisories |
Source: Mandiant M-Trends and Microsoft Threat Intelligence.
3. MFA 기술 계층 구조 및 취약점 프로필
인증 기술에 따라 피로 공격, 사회공학적 기법, 세션 가로채기에 대한 취약성에 현격한 차이가 존재합니다. 기기 탈취 위험은 당사의 sim-swap-fraud-statistics-2026에서 추적하고 있습니다.
| MFA 방식 | 피로 폭탄 공격 저항력 | AiTM 피싱 저항력 | 기업 도입 비중 | 출처 |
|---|---|---|---|---|
| FIDO2 / WebAuthn 하드웨어 키 | 완전 방어 (100%) | 완전 방어 (100%) | 18.4% | CISA Advisories |
| 패스키 (플랫폼 암호화 기반) | 완전 방어 (100%) | 완전 방어 (100%) | 24.2% | Microsoft Security |
| 번호 일치 인증 앱 | 매우 높음 (98.4%) | 낮음 (프록시에 취약) | 68.5% | Cisco Duo |
| 원탭 푸시 앱 알림 | 극도로 낮음 (취약) | 낮음 (프록시에 취약) | 12.2% | Cisco Duo |
| SMS / 음성 통화 일회용 코드 | 다소 낮음 (SIM 스와핑에 취약) | 극도로 낮음 | 42.0% | CISA Advisories |
Source: CISA Fact Sheets and Cisco Duo.
4. 조직적 영향 및 신원 침해 비용
승인되지 않은 MFA 푸시 승인은 내부 기업 네트워크에 대한 접근 권한을 부여하여 측면 이동, 데이터 유출, 랜섬웨어 배포로 이어집니다. 신원 위험은 당사의 identity theft statistics에서 추적하고 있습니다.
| 영향 지표 | 대기업 수치 | 중견기업 수치 | 소기업 수치 | 출처 |
|---|---|---|---|---|
| MFA 돌파 후 측면 이동 중앙값 시간 | 42분 | 1.8시간 | 3.4시간 | Mandiant |
| 평균 사고 수습 비용 | $340,000 | $165,000 | $82,000 | IBM Cost of Data Breach |
| 헬프데스크 검증 재설정 비용 | 티켓당 $54 | 티켓당 $42 | 티켓당 $28 | Gartner Identity |
| 도난된 세션이 관여된 침해 비중 | 28.6% | 22.4% | 16.8% | CISA Advisories |
Source: IBM Cost of a Data Breach and Mandiant.
5. 완화 전략 및 정책 구현
기업 보안팀은 세 가지 보완적 통제 조치에 의존합니다: 번호 일치, 지리적 위치 컨텍스트 표시, 자동 프롬프트 속도 조절(속도 제한).
| 방어 조치 구현 | 실패 감소율 | 사용자 불편도 평가 | 배포 용이성 | 출처 |
|---|---|---|---|---|
| 번호 일치 (두 자리 숫자 검증) | 98.4% | 낮음 | 즉시 가능 (클라우드 신원 솔루션) | Microsoft Security |
| 위치 및 앱 컨텍스트 일치 | 84.2% | 거의 없음 | 즉시 가능 (클라우드 신원 솔루션) | Cisco Duo |
| 속도 제한 (시간당 최대 3회 프롬프트) | 94.1% | 낮음 | 높음 | CISA Advisories |
| 피싱 저항성 FIDO2 강제 적용 | 99.9% | 낮음 | 하드웨어 보급 체계 필요 | CISA Advisories |
Source: Microsoft Digital Defense Report and CISA Guidance.
Summary: 수치로 보는 MFA 피로 공격
| 차원 | 벤치마크 통계 | 공신력 있는 출처 |
|---|---|---|
| 푸시 폭탄 공격 승인율 | 대상 직원의 3.8% | Cisco Duo Telemetry |
| 공격 중 푸시 요청 중앙값 | 24회 연속 프롬프트 | Microsoft Security |
| 심야 공격 비율 (01:00-05:00) | 사고 발생량의 48.6% | Mandiant Threat Intel |
| 번호 일치 위험 감소율 | 위험 실패 98.4% 제거 | Microsoft Security |
| 기업 원탭 MFA 퇴출 비율 | 전체 조직의 76.8% | Cisco Duo State of Auth |
| MFA 우회 관여 침해 사고 비율 | 고도화된 침해의 36.2% | CISA Advisories |
| 푸시 폭탄 + 비싱 승인율 | 14.6% 성공률 | CISA Advisories |
| FIDO2 피싱 및 피로 저항력 | 100% 암호학적 면역 | CISA Guidance |
| AiTM 세션 가로채기 증가율 | 전년 대비 +182% | Microsoft Threat Intel |
| 평균 침해 소요 시간 | 승인 후 14.5분 | Mandiant M-Trends |
| 측면 이동 중앙값 시간 | 침해 후 42분 | Mandiant M-Trends |
| 속도 제한 방어 수준 | 공격의 94.1% 완화 | Cisco Duo Telemetry |
| 패스키 기업 도입률 | 전체 조직의 24.2% | Microsoft Security |
| 기업 헬프데스크 재설정 비용 | 사고 티켓당 $54 | Gartner Identity |
| 하드웨어 보안 키 도입률 | 기업 사용자의 18.4% | CISA Guidance |
| 백그라운드 동기화 오인율 | 승인한 피해자의 62.4% | Cisco Duo Telemetry |
Source: Compiled from CISA, Microsoft Digital Defense, Cisco Duo, and Mandiant.
Methodology and Sources
본 벤치마크의 데이터는 미국 사이버안보·기간시설안보국(CISA), Microsoft Digital Defense Report, Cisco Duo 인증 로그 및 Mandiant 침해 대응 보고서에서 발표한 신원 위협 원격 측정 데이터를 바탕으로 작성되었습니다.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: 프롬프트 폭탄 통계는 상용 신원 제공업체(Microsoft Entra ID, Duo, Okta)에 기록된 인증 시도를 반영합니다. 전화 통화 승인이나 SMS 가로채기가 포함된 사고는 통신 사기 데이터베이스에서 별도로 추적됩니다. 레거시 온프레미스 Active Directory 페더레이션 서비스를 운영하는 조직은 프롬프트 폭탄 패턴을 감지할 수 있는 중앙 집중식 로깅이 부족한 경우가 많습니다.
Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.