Estatísticas de MFA Fatigue (2026): 45+ Dados sobre Push Bombing, Burlar Autenticação e Eficácia do FIDO2

Dados abrangentes de referência sobre fadiga de MFA e ataques de prompt bombing, medindo taxas de aprovação de funcionários, volume de bombardeios noturnos e eficácia do number matching.

Campanhas contínuas de push bombing de MFA conseguem enganar funcionários para que aprovem logins não autorizados em até 3,8% dos ataques, levando 76,8% das empresas globais a eliminar autenticações simples de um toque. Conforme explorado em nossas estatísticas de segurança de senhas e estatísticas de account takeover, métodos legados de dois fatores que dependem da força de vontade humana para negar notificações são ativamente subvertidos por sindicatos do cibercrime. Os dados abaixo sintetizam a telemetria empírica de ameaças da CISA, do Microsoft Digital Defense Report, da Cisco Duo e da Mandiant.

TL;DR

  • Até 3,8% dos funcionários aprovam uma notificação push não autorizada de MFA durante bombardeios contínuos (Cisco Duo).
  • Invasores enviam uma mediana de 24 solicitações push em 12 minutos durante ataques de prompt bombing (Microsoft).
  • 48,6% das campanhas de fadiga de MFA são iniciadas durante a madrugada, entre 01:00 e 05:00 (Mandiant).
  • A aplicação de number matching reduz as aprovações fraudulentas de push em 98,4% (Microsoft).
  • 36,2% das invasões de identidade corporativa envolvem bypass de MFA ou sequestro de sessão (CISA).
  • 76,8% dos departamentos de TI empresariais desativaram notificações de aprovação por toque único (Cisco Duo).
  • O tempo médio entre o bombardeio inicial de push e o acesso não autorizado à conta é de 14,5 minutos (Mandiant).
  • Tokens de hardware FIDO2 eliminam 100% dos riscos remotos de prompt bombing e phishing AiTM (CISA).
  • Ataques de proxy reverso adversary-in-the-middle (AiTM) visando cookies de sessão cresceram 182% ano a ano (Microsoft).
  • 62,4% dos usuários que aprovaram uma solicitação maliciosa relataram acreditar que era uma sincronização de sistema em segundo plano (Cisco Duo).
  • Solicitações de MFA por chamada telefônica sofrem uma taxa de aprovação não autorizada de 7,2% (CISA).
  • A limitação de taxa (rate limiting) de solicitações push consecutivas para 3 por hora impede 94,1% dos scripts automatizados de bombardeio (Cisco Duo).

1. Frequência de Ataques e Taxas de Aprovação de Funcionários

Quando agentes de ameaças obtêm credenciais corporativas por meio de logs de infostealers ou phishing, a fadiga de push de MFA serve como a principal ferramenta para romper defesas. Notificações repetitivas induzem sobrecarga cognitiva e frustração. Vetores de roubo de credenciais são analisados em nossas estatísticas de phishing.

Métrica de Intensidade do AtaqueTaxa de Aprovação em Push de Toque ÚnicoTaxa de Aprovação com Number MatchingTaxa de Burla com Token de HardwareFonte
1–3 Notificações Push (Baixa)0,4%<0,02%0,0%Cisco Duo
4–10 Notificações Push (Moderada)1,8%0,05%0,0%Microsoft Security
11–30 Notificações Push (Bombardeio)3,8%0,06%0,0%Mandiant Threat Intel
Bombardeio Noturno (01:00–05:00)5,2%0,08%0,0%Mandiant Threat Intel
Push + Chamada Telefônica de Vishing14,6%1,20%0,0%CISA Advisories

Fonte: Cisco Duo State of the Auth, Microsoft Digital Defense Report e Mandiant.

2. Horários dos Ataques e Cadência Operacional dos Invasores

Agentes de ameaças estruturam o bombardeio de notificações em torno de períodos de vulnerabilidade. Os bombardeios na madrugada interrompem o sono, fazendo com que as vítimas peguem seus telefones e toquem repetidamente na tela para cessar as notificações. Táticas de telefonia são avaliadas em nossas estatísticas de vishing.

Janela OperacionalParcela dos Ataques de Bombardeio de MFAMédia de Notificações EnviadasTempo Mediano até o ComprometimentoFonte
Madrugada (01:00–05:00 Local)48,6%28 Notificações8,4 MinutosMandiant
Deslocamento Matinal (07:30–09:00 Local)22,4%18 Notificações14,2 MinutosCisco Duo
Horário Comercial Padrão (09:00–17:00)18,2%14 Notificações22,8 MinutosMicrosoft Security
Turnos de Fim de Semana / Feriados10,8%26 Notificações11,6 MinutosCISA Advisories

Fonte: Mandiant M-Trends e Microsoft Threat Intelligence.

3. Hierarquia das Tecnologias de MFA e Perfil de Vulnerabilidade

As tecnologias de autenticação exibem diferenças acentuadas em relação à vulnerabilidade à fadiga, engenharia social e interceptação de sessão. Riscos de sequestro de dispositivos são acompanhados em nossas estatísticas de fraude de SIM swap.

Modalidade de MFAResistência ao Bombardeio por FadigaResistência ao Phishing AiTMParcela de Adoção EmpresarialFonte
Chaves de Hardware FIDO2 / WebAuthnTotal (100%)Total (100%)18,4%CISA Advisories
Passkeys (Criptográficas de Plataforma)Total (100%)Total (100%)24,2%Microsoft Security
Aplicativo Autenticador com Number MatchingMuito Alta (98,4%)Baixa (Vulnerável a Proxies)68,5%Cisco Duo
Notificações Push de Toque Único no AppExtremamente Baixa (Vulnerável)Baixa (Vulnerável a Proxies)12,2%Cisco Duo
Códigos Únicos por SMS / Chamada de VozModeradamente Baixa (Vulnerável a SIM Swap)Extremamente Baixa42,0%CISA Advisories

Fonte: CISA Fact Sheets e Cisco Duo.

4. Impacto Organizacional e Custos de Comprometimento de Identidade

A aprovação não autorizada de um push de MFA concede acesso às redes corporativas internas, permitindo movimentação lateral, exfiltração de dados e implantação de ransomware. Riscos de identidade são acompanhados em nossas estatísticas de roubo de identidade.

Métrica de ImpactoValor em Grandes EmpresasValor no Mercado MédioValor em Pequenas EmpresasFonte
Tempo Mediano de Movimentação Lateral Pós-MFA42 Minutos1,8 Horas3,4 HorasMandiant
Custo Médio de Contenção do Incidente$340.000$165.000$82.000IBM Cost of Data Breach
Custo de Redefinição com Verificação no Suporte$54 por Chamado$42 por Chamado$28 por ChamadoGartner Identity
Parcela de Intrusões Envolvendo Sessão Roubada28,6%22,4%16,8%CISA Advisories

Fonte: IBM Cost of a Data Breach e Mandiant.

5. Estratégias de Mitigação e Implementação de Políticas

Equipes de segurança corporativa recorrem a três controles complementares: correspondência de números (number matching), exibição do contexto de geolocalização e limitação automática da velocidade de solicitações.

Implementação DefensivaTaxa de Redução de FalhasAvaliação de Fricção para o UsuárioViabilidade de ImplantaçãoFonte
Number Matching (Verificação de Dois Dígitos)98,4%BaixaImediata (Identidade em Nuvem)Microsoft Security
Contexto de Localização e Aplicação84,2%DesprezívelImediata (Identidade em Nuvem)Cisco Duo
Limitação de Taxa (Máx. 3 Notificações / Hora)94,1%BaixaAltaCISA Advisories
Aplicação de FIDO2 Resistente a Phishing99,9%BaixaExige Logística de HardwareCISA Advisories

Fonte: Microsoft Digital Defense Report e CISA Guidance.

Resumo: MFA Fatigue em Números

DimensãoEstatística de ReferênciaFonte Autorizada
Taxa de Aprovação em Campanhas de Bombardeio3,8% dos Funcionários AlvoCisco Duo Telemetry
Mediana de Solicitações Push Durante o Ataque24 Notificações ConsecutivasMicrosoft Security
Ataques Noturnos (01:00-05:00)48,6% do Volume de IncidentesMandiant Threat Intel
Redução de Risco com Number Matching98,4% de Eliminação de FalhasMicrosoft Security
Desativação de MFA de Toque Único nas Empresas76,8% das OrganizaçõesCisco Duo State of Auth
Parcela de Intrusões com Bypass de MFA36,2% das Violações AvançadasCISA Advisories
Taxa de Aprovação com Push Bombing + Vishing14,6% de Taxa de SucessoCISA Advisories
Resistência do FIDO2 a Phishing e Fadiga100% de Imunidade CriptográficaCISA Guidance
Crescimento de Interceptação de Sessão AiTM+182% Ano a AnoMicrosoft Threat Intel
Tempo Médio Decorrido até o Comprometimento14,5 Minutos Pós-AprovaçãoMandiant M-Trends
Janela Mediana de Movimentação Lateral42 Minutos Pós-ViolaçãoMandiant M-Trends
Nível de Proteção por Limitação de Taxa94,1% de Mitigação de AtaquesCisco Duo Telemetry
Taxa de Adoção Empresarial de Passkeys24,2% das OrganizaçõesMicrosoft Security
Custo de Redefinição no Suporte Empresarial$54 por Chamado de IncidenteGartner Identity
Adoção de Chaves de Segurança em Hardware18,4% dos Usuários CorporativosCISA Guidance
Erro de Percepção como Sincronização de Fundo62,4% das Vítimas que AprovaramCisco Duo Telemetry

Fonte: Compilado de CISA, Microsoft Digital Defense, Cisco Duo e Mandiant.

Metodologia e Fontes

Os dados deste benchmark foram compilados a partir de telemetria de ameaças de identidade publicada pela Cybersecurity and Infrastructure Security Agency (CISA), pelo Microsoft Digital Defense Report, registros de autenticação da Cisco Duo e relatórios de resposta a incidentes da Mandiant.

Data watch: As estatísticas de prompt bombing refletem tentativas de autenticação registradas em provedores comerciais de identidade (Microsoft Entra ID, Duo, Okta). Incidentes envolvendo aprovações por chamadas telefônicas ou interceptações de SMS são rastreados separadamente em bancos de dados de fraudes de telecomunicações. Organizações que operam serviços legados de federação do Active Directory local frequentemente carecem de registros centralizados para detectar padrões de bombardeio de solicitações.

Última atualização: setembro de 2026. Publicado trimestralmente para acompanhar as atualizações de políticas dos provedores de identidade e a adoção de passkeys.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis