Statystyki MFA Fatigue (2026): Ponad 45 danych o Push Bombing, omijaniu uwierzytelniania i skuteczności FIDO2

Kompleksowe dane porównawcze dotyczące ataków MFA fatigue i prompt bombing, wskaźników zatwierdzeń przez pracowników, nocnych bombardowań i skuteczności number matching.

Ciągłe kampanie bombardowania powiadomieniami push (MFA push bombing) z powodzeniem nakłaniają pracowników do zatwierdzenia nieautoryzowanego logowania w nawet 3,8% ataków, co skłoniło 76,8% globalnych przedsiębiorstw do wycofania prostych powiadomień obsługiwanych jednym kliknięciem. Jak opisano w naszych statystykach bezpieczeństwa haseł oraz statystykach przejęć kont, tradycyjne metody dwuskładnikowe polegające na czujności człowieka przy odrzucaniu powiadomień są skutecznie omijane przez syndykaty cyberprzestępcze. Poniższe dane łączą empiryczną telemetrię zagrożeń od CISA, raportu Microsoft Digital Defense Report, Cisco Duo i Mandiant.

TL;DR

  • Do 3,8% pracowników zatwierdza nieautoryzowany monit push MFA podczas zmasowanego bombardowania (Cisco Duo).
  • Atakujący wysyłają medianę 24 żądań push w 12 minut podczas ataków prompt bombing (Microsoft).
  • 48,6% kampanii MFA fatigue jest uruchamianych w godzinach nocnych między 01:00 a 05:00 (Mandiant).
  • Wymuszenie number matching zmniejsza liczbę fałszywych zatwierdzeń push o 98,4% (Microsoft).
  • 36,2% naruszeń tożsamości w przedsiębiorstwach wiąże się z ominięciem MFA lub przejęciem sesji (CISA).
  • 76,8% działów IT w firmach wycofało powiadomienia „Zatwierdź” jednym kliknięciem (Cisco Duo).
  • Średni czas od rozpoczęcia bombardowania push do nieautoryzowanego dostępu do konta wynosi 14,5 minuty (Mandiant).
  • Sprzętowe tokeny FIDO2 eliminują 100% zdalnego ryzyka prompt bombing i phishingu AiTM (CISA).
  • Liczba ataków proxy odwróconego adversary-in-the-middle (AiTM) wymierzonych w ciasteczka sesyjne wzrosła o 182% rok do roku (Microsoft).
  • 62,4% użytkowników, którzy zatwierdzili złośliwy monit, uważało, że to synchronizacja systemu w tle (Cisco Duo).
  • Telefoniczne głosowe monity MFA wykazują wskaźnik nieautoryzowanych zatwierdzeń na poziomie 7,2% (CISA).
  • Ograniczenie częstotliwości żądań push do maksymalnie 3 na godzinę zatrzymuje 94,1% zautomatyzowanych skryptów bombardujących (Cisco Duo).

1. Częstotliwość ataków i wskaźniki zatwierdzeń przez pracowników

Gdy cyberprzestępcy zdobywają dane uwierzytelniające za pośrednictwem złośliwego oprogramowania typu infostealer lub phishingu, zmęczenie powiadomieniami push MFA staje się głównym sposobem przełamania zabezpieczeń. Powtarzające się powiadomienia wywołują przeciążenie poznawcze i frustrację. Wektory kradzieży danych logowania analizujemy w naszych statystykach phishingu.

Intensywność atakuWskaźnik zatwierdzeń push jednym kliknięciemWskaźnik zatwierdzeń przy number matchingWskaźnik ominięcia tokena sprzętowegoŹródło
1–3 monity push (Niska)0,4%<0,02%0,0%Cisco Duo
4–10 monitów push (Umiarkowana)1,8%0,05%0,0%Microsoft Security
11–30 monitów push (Bombardowanie)3,8%0,06%0,0%Mandiant Threat Intel
Nocne bombardowanie (01:00–05:00)5,2%0,08%0,0%Mandiant Threat Intel
Push + towarzyszące połączenie telefoniczne (Vishing)14,6%1,20%0,0%CISA Advisories

Źródło: Cisco Duo State of the Auth, Microsoft Digital Defense Report oraz Mandiant.

2. Harmonogram ataków i rytm operacyjny przeciwnika

Grupy zagrożeń planują bombardowanie powiadomieniami w okresach obniżonej czujności ofiar. Nocne ataki przerywają sen, powodując, że zaspani pracownicy sięgają po telefon i wielokrotnie klikają ekran, by wyciszyć powiadomienia. Taktyki telefoniczne oceniamy w naszych statystykach vishingu.

Okno operacyjneUdział w atakach bombardowania MFAŚrednia liczba wysłanych monitówMediana czasu do przejęciaŹródło
Godziny nocne (01:00–05:00 czasu lokalnego)48,6%28 monitów8,4 minutyMandiant
Poranny dojazd do pracy (07:30–09:00 czasu lokalnego)22,4%18 monitów14,2 minutyCisco Duo
Standardowe godziny pracy (09:00–17:00)18,2%14 monitów22,8 minutyMicrosoft Security
Zmiany weekendowe i świąteczne10,8%26 monitów11,6 minutyCISA Advisories

Źródło: Mandiant M-Trends oraz Microsoft Threat Intelligence.

3. Hierarchia technologii MFA i profil podatności

Technologie uwierzytelniania wykazują diametralne różnice w odporności na zmęczenie, inżynierię społeczną oraz przechwytywanie sesji. Zagrożenia związane z przejęciem urządzeń śledzimy w naszych statystykach oszustw SIM swap.

Modalność MFAOdporność na bombardowanie pushOdporność na phishing AiTMUdział we wdrożeniach korporacyjnychŹródło
Sprzętowe klucze FIDO2 / WebAuthnCałkowita (100%)Całkowita (100%)18,4%CISA Advisories
Klucze dostępu Passkeys (kryptograficzne)Całkowita (100%)Całkowita (100%)24,2%Microsoft Security
Aplikacja uwierzytelniająca z number matchingBardzo wysoka (98,4%)Niska (podatna na proxy)68,5%Cisco Duo
Powiadomienia push w aplikacji (jedno kliknięcie)Skrajnie niska (podatna)Niska (podatna na proxy)12,2%Cisco Duo
Kody jednorazowe SMS / połączenie głosoweUmiarkowanie niska (podatna na SIM swap)Skrajnie niska42,0%CISA Advisories

Źródło: CISA Fact Sheets oraz Cisco Duo.

4. Wpływ na organizację i koszty kompromitacji tożsamości

Nieautoryzowane zatwierdzenie monitu push MFA zapewnia dostęp do wewnętrznych sieci korporacyjnych, umożliwiając ruch boczny (lateral movement), eksfiltrację danych oraz wdrożenie ransomware. Ryzyka związane z tożsamością analizujemy w naszych statystykach kradzieży tożsamości.

Metryka wpływuWartość dla korporacjiWartość dla średnich firmWartość dla małych firmŹródło
Mediana czasu ruchu bocznego po MFA42 minuty1,8 godziny3,4 godzinyMandiant
Średni koszt powstrzymania incydentu$340 000$165 000$82 000IBM Cost of Data Breach
Koszt resetu weryfikacji przez helpdesk$54 za zgłoszenie$42 za zgłoszenie$28 za zgłoszenieGartner Identity
Udział incydentów z kradzieżą sesji28,6%22,4%16,8%CISA Advisories

Źródło: IBM Cost of a Data Breach oraz Mandiant.

5. Strategie ograniczania ryzyka i wdrażanie polityk bezpieczeństwa

Zespoły ds. bezpieczeństwa w firmach polegają na trzech uzupełniających się mechanizmach kontrolnych: dopasowywaniu liczb (number matching), wyświetlaniu kontekstu geolokalizacji oraz automatycznym dławieniu częstotliwości żądań (velocity throttling).

Wdrożenie obronneWskaźnik redukcji błędówStopień uciążliwości dla użytkownikaWykonalność wdrożeniaŹródło
Dopasowywanie liczb (kod dwucyfrowy)98,4%NiskiNatychmiastowa (tożsamość w chmurze)Microsoft Security
Dopasowanie kontekstu lokalizacji i aplikacji84,2%ZnikomyNatychmiastowa (tożsamość w chmurze)Cisco Duo
Ograniczanie częstotliwości (maks. 3 monity / godz.)94,1%NiskiWysokaCISA Advisories
Wymuszenie FIDO2 odpornego na phishing99,9%NiskiWymaga logistyki sprzętowejCISA Advisories

Źródło: Microsoft Digital Defense Report oraz CISA Guidance.

Podsumowanie: Zmęczenie MFA w liczbach

WymiarWskaźnik referencyjnyŹródło
Wskaźnik zatwierdzeń w kampaniach bombardowania3,8% pracowników docelowychCisco Duo Telemetry
Mediana żądań push podczas ataku24 kolejne monityMicrosoft Security
Ataki nocne (01:00-05:00)48,6% wolumenu incydentówMandiant Threat Intel
Redukcja ryzyka dzięki number matching98,4% eliminacji błędówMicrosoft Security
Wycofanie MFA jednym kliknięciem w firmach76,8% organizacjiCisco Duo State of Auth
Udział naruszeń obejmujących obejście MFA36,2% zaawansowanych włamańCISA Advisories
Wskaźnik zatwierdzeń: Push Bombing + vishing14,6% skutecznościCISA Advisories
Odporność FIDO2 na phishing i zmęczenie push100% odporności kryptograficznejCISA Guidance
Wzrost przechwyceń sesji przez AiTM+182% rok do rokuMicrosoft Threat Intel
Średni czas od zatwierdzenia do włamania14,5 minutyMandiant M-Trends
Mediana okna ruchu bocznego42 minuty po włamaniuMandiant M-Trends
Poziom ochrony dzięki ograniczeniu częstotliwości94,1% powstrzymanych atakówCisco Duo Telemetry
Wskaźnik wdrożenia passkeys w przedsiębiorstwach24,2% organizacjiMicrosoft Security
Koszt resetu w helpdesku korporacyjnym$54 za zgłoszenieGartner Identity
Wdrożenie sprzętowych kluczy bezpieczeństwa18,4% użytkowników firmowychCISA Guidance
Błędne uznanie za synchronizację w tle62,4% ofiar, które zatwierdziły monitCisco Duo Telemetry

Źródło: Opracowano na podstawie danych CISA, Microsoft Digital Defense, Cisco Duo oraz Mandiant.

Metodologia i źródła

Dane w tym raporcie benchmarkowym zostały skompilowane na podstawie telemetrii zagrożeń tożsamości opublikowanej przez Cybersecurity and Infrastructure Security Agency (CISA), raportu Microsoft Digital Defense Report, dzienników uwierzytelniania Cisco Duo oraz raportów reagowania na incydenty firmy Mandiant.

Data watch: Statystyki prompt bombing odzwierciedlają zarejestrowane próby uwierzytelniania u komercyjnych dostawców tożsamości (Microsoft Entra ID, Duo, Okta). Incydenty obejmujące zatwierdzenia przez połączenia telefoniczne lub przechwytywanie wiadomości SMS są śledzone osobno w bazach danych oszustw telekomunikacyjnych. Organizacje korzystające ze starszych lokalnych usług federacyjnych Active Directory często nie mają scentralizowanego rejestrowania zdarzeń, aby wykryć wzorce bombardowania monitami.

Ostatnia aktualizacja: wrzesień 2026 r. Publikowane kwartalnie w celu śledzenia aktualizacji polityk dostawców tożsamości i wdrażania kluczy dostępu passkeys.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo