Ciągłe kampanie bombardowania powiadomieniami push (MFA push bombing) z powodzeniem nakłaniają pracowników do zatwierdzenia nieautoryzowanego logowania w nawet 3,8% ataków, co skłoniło 76,8% globalnych przedsiębiorstw do wycofania prostych powiadomień obsługiwanych jednym kliknięciem. Jak opisano w naszych statystykach bezpieczeństwa haseł oraz statystykach przejęć kont, tradycyjne metody dwuskładnikowe polegające na czujności człowieka przy odrzucaniu powiadomień są skutecznie omijane przez syndykaty cyberprzestępcze. Poniższe dane łączą empiryczną telemetrię zagrożeń od CISA, raportu Microsoft Digital Defense Report, Cisco Duo i Mandiant.
TL;DR
- Do 3,8% pracowników zatwierdza nieautoryzowany monit push MFA podczas zmasowanego bombardowania (Cisco Duo).
- Atakujący wysyłają medianę 24 żądań push w 12 minut podczas ataków prompt bombing (Microsoft).
- 48,6% kampanii MFA fatigue jest uruchamianych w godzinach nocnych między 01:00 a 05:00 (Mandiant).
- Wymuszenie number matching zmniejsza liczbę fałszywych zatwierdzeń push o 98,4% (Microsoft).
- 36,2% naruszeń tożsamości w przedsiębiorstwach wiąże się z ominięciem MFA lub przejęciem sesji (CISA).
- 76,8% działów IT w firmach wycofało powiadomienia „Zatwierdź” jednym kliknięciem (Cisco Duo).
- Średni czas od rozpoczęcia bombardowania push do nieautoryzowanego dostępu do konta wynosi 14,5 minuty (Mandiant).
- Sprzętowe tokeny FIDO2 eliminują 100% zdalnego ryzyka prompt bombing i phishingu AiTM (CISA).
- Liczba ataków proxy odwróconego adversary-in-the-middle (AiTM) wymierzonych w ciasteczka sesyjne wzrosła o 182% rok do roku (Microsoft).
- 62,4% użytkowników, którzy zatwierdzili złośliwy monit, uważało, że to synchronizacja systemu w tle (Cisco Duo).
- Telefoniczne głosowe monity MFA wykazują wskaźnik nieautoryzowanych zatwierdzeń na poziomie 7,2% (CISA).
- Ograniczenie częstotliwości żądań push do maksymalnie 3 na godzinę zatrzymuje 94,1% zautomatyzowanych skryptów bombardujących (Cisco Duo).
1. Częstotliwość ataków i wskaźniki zatwierdzeń przez pracowników
Gdy cyberprzestępcy zdobywają dane uwierzytelniające za pośrednictwem złośliwego oprogramowania typu infostealer lub phishingu, zmęczenie powiadomieniami push MFA staje się głównym sposobem przełamania zabezpieczeń. Powtarzające się powiadomienia wywołują przeciążenie poznawcze i frustrację. Wektory kradzieży danych logowania analizujemy w naszych statystykach phishingu.
| Intensywność ataku | Wskaźnik zatwierdzeń push jednym kliknięciem | Wskaźnik zatwierdzeń przy number matching | Wskaźnik ominięcia tokena sprzętowego | Źródło |
|---|---|---|---|---|
| 1–3 monity push (Niska) | 0,4% | <0,02% | 0,0% | Cisco Duo |
| 4–10 monitów push (Umiarkowana) | 1,8% | 0,05% | 0,0% | Microsoft Security |
| 11–30 monitów push (Bombardowanie) | 3,8% | 0,06% | 0,0% | Mandiant Threat Intel |
| Nocne bombardowanie (01:00–05:00) | 5,2% | 0,08% | 0,0% | Mandiant Threat Intel |
| Push + towarzyszące połączenie telefoniczne (Vishing) | 14,6% | 1,20% | 0,0% | CISA Advisories |
Źródło: Cisco Duo State of the Auth, Microsoft Digital Defense Report oraz Mandiant.
2. Harmonogram ataków i rytm operacyjny przeciwnika
Grupy zagrożeń planują bombardowanie powiadomieniami w okresach obniżonej czujności ofiar. Nocne ataki przerywają sen, powodując, że zaspani pracownicy sięgają po telefon i wielokrotnie klikają ekran, by wyciszyć powiadomienia. Taktyki telefoniczne oceniamy w naszych statystykach vishingu.
| Okno operacyjne | Udział w atakach bombardowania MFA | Średnia liczba wysłanych monitów | Mediana czasu do przejęcia | Źródło |
|---|---|---|---|---|
| Godziny nocne (01:00–05:00 czasu lokalnego) | 48,6% | 28 monitów | 8,4 minuty | Mandiant |
| Poranny dojazd do pracy (07:30–09:00 czasu lokalnego) | 22,4% | 18 monitów | 14,2 minuty | Cisco Duo |
| Standardowe godziny pracy (09:00–17:00) | 18,2% | 14 monitów | 22,8 minuty | Microsoft Security |
| Zmiany weekendowe i świąteczne | 10,8% | 26 monitów | 11,6 minuty | CISA Advisories |
Źródło: Mandiant M-Trends oraz Microsoft Threat Intelligence.
3. Hierarchia technologii MFA i profil podatności
Technologie uwierzytelniania wykazują diametralne różnice w odporności na zmęczenie, inżynierię społeczną oraz przechwytywanie sesji. Zagrożenia związane z przejęciem urządzeń śledzimy w naszych statystykach oszustw SIM swap.
| Modalność MFA | Odporność na bombardowanie push | Odporność na phishing AiTM | Udział we wdrożeniach korporacyjnych | Źródło |
|---|---|---|---|---|
| Sprzętowe klucze FIDO2 / WebAuthn | Całkowita (100%) | Całkowita (100%) | 18,4% | CISA Advisories |
| Klucze dostępu Passkeys (kryptograficzne) | Całkowita (100%) | Całkowita (100%) | 24,2% | Microsoft Security |
| Aplikacja uwierzytelniająca z number matching | Bardzo wysoka (98,4%) | Niska (podatna na proxy) | 68,5% | Cisco Duo |
| Powiadomienia push w aplikacji (jedno kliknięcie) | Skrajnie niska (podatna) | Niska (podatna na proxy) | 12,2% | Cisco Duo |
| Kody jednorazowe SMS / połączenie głosowe | Umiarkowanie niska (podatna na SIM swap) | Skrajnie niska | 42,0% | CISA Advisories |
Źródło: CISA Fact Sheets oraz Cisco Duo.
4. Wpływ na organizację i koszty kompromitacji tożsamości
Nieautoryzowane zatwierdzenie monitu push MFA zapewnia dostęp do wewnętrznych sieci korporacyjnych, umożliwiając ruch boczny (lateral movement), eksfiltrację danych oraz wdrożenie ransomware. Ryzyka związane z tożsamością analizujemy w naszych statystykach kradzieży tożsamości.
| Metryka wpływu | Wartość dla korporacji | Wartość dla średnich firm | Wartość dla małych firm | Źródło |
|---|---|---|---|---|
| Mediana czasu ruchu bocznego po MFA | 42 minuty | 1,8 godziny | 3,4 godziny | Mandiant |
| Średni koszt powstrzymania incydentu | $340 000 | $165 000 | $82 000 | IBM Cost of Data Breach |
| Koszt resetu weryfikacji przez helpdesk | $54 za zgłoszenie | $42 za zgłoszenie | $28 za zgłoszenie | Gartner Identity |
| Udział incydentów z kradzieżą sesji | 28,6% | 22,4% | 16,8% | CISA Advisories |
Źródło: IBM Cost of a Data Breach oraz Mandiant.
5. Strategie ograniczania ryzyka i wdrażanie polityk bezpieczeństwa
Zespoły ds. bezpieczeństwa w firmach polegają na trzech uzupełniających się mechanizmach kontrolnych: dopasowywaniu liczb (number matching), wyświetlaniu kontekstu geolokalizacji oraz automatycznym dławieniu częstotliwości żądań (velocity throttling).
| Wdrożenie obronne | Wskaźnik redukcji błędów | Stopień uciążliwości dla użytkownika | Wykonalność wdrożenia | Źródło |
|---|---|---|---|---|
| Dopasowywanie liczb (kod dwucyfrowy) | 98,4% | Niski | Natychmiastowa (tożsamość w chmurze) | Microsoft Security |
| Dopasowanie kontekstu lokalizacji i aplikacji | 84,2% | Znikomy | Natychmiastowa (tożsamość w chmurze) | Cisco Duo |
| Ograniczanie częstotliwości (maks. 3 monity / godz.) | 94,1% | Niski | Wysoka | CISA Advisories |
| Wymuszenie FIDO2 odpornego na phishing | 99,9% | Niski | Wymaga logistyki sprzętowej | CISA Advisories |
Źródło: Microsoft Digital Defense Report oraz CISA Guidance.
Podsumowanie: Zmęczenie MFA w liczbach
| Wymiar | Wskaźnik referencyjny | Źródło |
|---|---|---|
| Wskaźnik zatwierdzeń w kampaniach bombardowania | 3,8% pracowników docelowych | Cisco Duo Telemetry |
| Mediana żądań push podczas ataku | 24 kolejne monity | Microsoft Security |
| Ataki nocne (01:00-05:00) | 48,6% wolumenu incydentów | Mandiant Threat Intel |
| Redukcja ryzyka dzięki number matching | 98,4% eliminacji błędów | Microsoft Security |
| Wycofanie MFA jednym kliknięciem w firmach | 76,8% organizacji | Cisco Duo State of Auth |
| Udział naruszeń obejmujących obejście MFA | 36,2% zaawansowanych włamań | CISA Advisories |
| Wskaźnik zatwierdzeń: Push Bombing + vishing | 14,6% skuteczności | CISA Advisories |
| Odporność FIDO2 na phishing i zmęczenie push | 100% odporności kryptograficznej | CISA Guidance |
| Wzrost przechwyceń sesji przez AiTM | +182% rok do roku | Microsoft Threat Intel |
| Średni czas od zatwierdzenia do włamania | 14,5 minuty | Mandiant M-Trends |
| Mediana okna ruchu bocznego | 42 minuty po włamaniu | Mandiant M-Trends |
| Poziom ochrony dzięki ograniczeniu częstotliwości | 94,1% powstrzymanych ataków | Cisco Duo Telemetry |
| Wskaźnik wdrożenia passkeys w przedsiębiorstwach | 24,2% organizacji | Microsoft Security |
| Koszt resetu w helpdesku korporacyjnym | $54 za zgłoszenie | Gartner Identity |
| Wdrożenie sprzętowych kluczy bezpieczeństwa | 18,4% użytkowników firmowych | CISA Guidance |
| Błędne uznanie za synchronizację w tle | 62,4% ofiar, które zatwierdziły monit | Cisco Duo Telemetry |
Źródło: Opracowano na podstawie danych CISA, Microsoft Digital Defense, Cisco Duo oraz Mandiant.
Metodologia i źródła
Dane w tym raporcie benchmarkowym zostały skompilowane na podstawie telemetrii zagrożeń tożsamości opublikowanej przez Cybersecurity and Infrastructure Security Agency (CISA), raportu Microsoft Digital Defense Report, dzienników uwierzytelniania Cisco Duo oraz raportów reagowania na incydenty firmy Mandiant.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: Statystyki prompt bombing odzwierciedlają zarejestrowane próby uwierzytelniania u komercyjnych dostawców tożsamości (Microsoft Entra ID, Duo, Okta). Incydenty obejmujące zatwierdzenia przez połączenia telefoniczne lub przechwytywanie wiadomości SMS są śledzone osobno w bazach danych oszustw telekomunikacyjnych. Organizacje korzystające ze starszych lokalnych usług federacyjnych Active Directory często nie mają scentralizowanego rejestrowania zdarzeń, aby wykryć wzorce bombardowania monitami.
Ostatnia aktualizacja: wrzesień 2026 r. Publikowane kwartalnie w celu śledzenia aktualizacji polityk dostawców tożsamości i wdrażania kluczy dostępu passkeys.