Campanhas contínuas de push bombing de MFA conseguem enganar funcionários para que aprovem logins não autorizados em até 3,8% dos ataques, levando 76,8% das empresas globais a eliminar autenticações simples de um toque. Conforme explorado em nossas estatísticas de segurança de senhas e estatísticas de account takeover, métodos legados de dois fatores que dependem da força de vontade humana para negar notificações são ativamente subvertidos por sindicatos do cibercrime. Os dados abaixo sintetizam a telemetria empírica de ameaças da CISA, do Microsoft Digital Defense Report, da Cisco Duo e da Mandiant.
TL;DR
- Até 3,8% dos funcionários aprovam uma notificação push não autorizada de MFA durante bombardeios contínuos (Cisco Duo).
- Invasores enviam uma mediana de 24 solicitações push em 12 minutos durante ataques de prompt bombing (Microsoft).
- 48,6% das campanhas de fadiga de MFA são iniciadas durante a madrugada, entre 01:00 e 05:00 (Mandiant).
- A aplicação de number matching reduz as aprovações fraudulentas de push em 98,4% (Microsoft).
- 36,2% das invasões de identidade corporativa envolvem bypass de MFA ou sequestro de sessão (CISA).
- 76,8% dos departamentos de TI empresariais desativaram notificações de aprovação por toque único (Cisco Duo).
- O tempo médio entre o bombardeio inicial de push e o acesso não autorizado à conta é de 14,5 minutos (Mandiant).
- Tokens de hardware FIDO2 eliminam 100% dos riscos remotos de prompt bombing e phishing AiTM (CISA).
- Ataques de proxy reverso adversary-in-the-middle (AiTM) visando cookies de sessão cresceram 182% ano a ano (Microsoft).
- 62,4% dos usuários que aprovaram uma solicitação maliciosa relataram acreditar que era uma sincronização de sistema em segundo plano (Cisco Duo).
- Solicitações de MFA por chamada telefônica sofrem uma taxa de aprovação não autorizada de 7,2% (CISA).
- A limitação de taxa (rate limiting) de solicitações push consecutivas para 3 por hora impede 94,1% dos scripts automatizados de bombardeio (Cisco Duo).
1. Frequência de Ataques e Taxas de Aprovação de Funcionários
Quando agentes de ameaças obtêm credenciais corporativas por meio de logs de infostealers ou phishing, a fadiga de push de MFA serve como a principal ferramenta para romper defesas. Notificações repetitivas induzem sobrecarga cognitiva e frustração. Vetores de roubo de credenciais são analisados em nossas estatísticas de phishing.
| Métrica de Intensidade do Ataque | Taxa de Aprovação em Push de Toque Único | Taxa de Aprovação com Number Matching | Taxa de Burla com Token de Hardware | Fonte |
|---|---|---|---|---|
| 1–3 Notificações Push (Baixa) | 0,4% | <0,02% | 0,0% | Cisco Duo |
| 4–10 Notificações Push (Moderada) | 1,8% | 0,05% | 0,0% | Microsoft Security |
| 11–30 Notificações Push (Bombardeio) | 3,8% | 0,06% | 0,0% | Mandiant Threat Intel |
| Bombardeio Noturno (01:00–05:00) | 5,2% | 0,08% | 0,0% | Mandiant Threat Intel |
| Push + Chamada Telefônica de Vishing | 14,6% | 1,20% | 0,0% | CISA Advisories |
Fonte: Cisco Duo State of the Auth, Microsoft Digital Defense Report e Mandiant.
2. Horários dos Ataques e Cadência Operacional dos Invasores
Agentes de ameaças estruturam o bombardeio de notificações em torno de períodos de vulnerabilidade. Os bombardeios na madrugada interrompem o sono, fazendo com que as vítimas peguem seus telefones e toquem repetidamente na tela para cessar as notificações. Táticas de telefonia são avaliadas em nossas estatísticas de vishing.
| Janela Operacional | Parcela dos Ataques de Bombardeio de MFA | Média de Notificações Enviadas | Tempo Mediano até o Comprometimento | Fonte |
|---|---|---|---|---|
| Madrugada (01:00–05:00 Local) | 48,6% | 28 Notificações | 8,4 Minutos | Mandiant |
| Deslocamento Matinal (07:30–09:00 Local) | 22,4% | 18 Notificações | 14,2 Minutos | Cisco Duo |
| Horário Comercial Padrão (09:00–17:00) | 18,2% | 14 Notificações | 22,8 Minutos | Microsoft Security |
| Turnos de Fim de Semana / Feriados | 10,8% | 26 Notificações | 11,6 Minutos | CISA Advisories |
Fonte: Mandiant M-Trends e Microsoft Threat Intelligence.
3. Hierarquia das Tecnologias de MFA e Perfil de Vulnerabilidade
As tecnologias de autenticação exibem diferenças acentuadas em relação à vulnerabilidade à fadiga, engenharia social e interceptação de sessão. Riscos de sequestro de dispositivos são acompanhados em nossas estatísticas de fraude de SIM swap.
| Modalidade de MFA | Resistência ao Bombardeio por Fadiga | Resistência ao Phishing AiTM | Parcela de Adoção Empresarial | Fonte |
|---|---|---|---|---|
| Chaves de Hardware FIDO2 / WebAuthn | Total (100%) | Total (100%) | 18,4% | CISA Advisories |
| Passkeys (Criptográficas de Plataforma) | Total (100%) | Total (100%) | 24,2% | Microsoft Security |
| Aplicativo Autenticador com Number Matching | Muito Alta (98,4%) | Baixa (Vulnerável a Proxies) | 68,5% | Cisco Duo |
| Notificações Push de Toque Único no App | Extremamente Baixa (Vulnerável) | Baixa (Vulnerável a Proxies) | 12,2% | Cisco Duo |
| Códigos Únicos por SMS / Chamada de Voz | Moderadamente Baixa (Vulnerável a SIM Swap) | Extremamente Baixa | 42,0% | CISA Advisories |
Fonte: CISA Fact Sheets e Cisco Duo.
4. Impacto Organizacional e Custos de Comprometimento de Identidade
A aprovação não autorizada de um push de MFA concede acesso às redes corporativas internas, permitindo movimentação lateral, exfiltração de dados e implantação de ransomware. Riscos de identidade são acompanhados em nossas estatísticas de roubo de identidade.
| Métrica de Impacto | Valor em Grandes Empresas | Valor no Mercado Médio | Valor em Pequenas Empresas | Fonte |
|---|---|---|---|---|
| Tempo Mediano de Movimentação Lateral Pós-MFA | 42 Minutos | 1,8 Horas | 3,4 Horas | Mandiant |
| Custo Médio de Contenção do Incidente | $340.000 | $165.000 | $82.000 | IBM Cost of Data Breach |
| Custo de Redefinição com Verificação no Suporte | $54 por Chamado | $42 por Chamado | $28 por Chamado | Gartner Identity |
| Parcela de Intrusões Envolvendo Sessão Roubada | 28,6% | 22,4% | 16,8% | CISA Advisories |
Fonte: IBM Cost of a Data Breach e Mandiant.
5. Estratégias de Mitigação e Implementação de Políticas
Equipes de segurança corporativa recorrem a três controles complementares: correspondência de números (number matching), exibição do contexto de geolocalização e limitação automática da velocidade de solicitações.
| Implementação Defensiva | Taxa de Redução de Falhas | Avaliação de Fricção para o Usuário | Viabilidade de Implantação | Fonte |
|---|---|---|---|---|
| Number Matching (Verificação de Dois Dígitos) | 98,4% | Baixa | Imediata (Identidade em Nuvem) | Microsoft Security |
| Contexto de Localização e Aplicação | 84,2% | Desprezível | Imediata (Identidade em Nuvem) | Cisco Duo |
| Limitação de Taxa (Máx. 3 Notificações / Hora) | 94,1% | Baixa | Alta | CISA Advisories |
| Aplicação de FIDO2 Resistente a Phishing | 99,9% | Baixa | Exige Logística de Hardware | CISA Advisories |
Fonte: Microsoft Digital Defense Report e CISA Guidance.
Resumo: MFA Fatigue em Números
| Dimensão | Estatística de Referência | Fonte Autorizada |
|---|---|---|
| Taxa de Aprovação em Campanhas de Bombardeio | 3,8% dos Funcionários Alvo | Cisco Duo Telemetry |
| Mediana de Solicitações Push Durante o Ataque | 24 Notificações Consecutivas | Microsoft Security |
| Ataques Noturnos (01:00-05:00) | 48,6% do Volume de Incidentes | Mandiant Threat Intel |
| Redução de Risco com Number Matching | 98,4% de Eliminação de Falhas | Microsoft Security |
| Desativação de MFA de Toque Único nas Empresas | 76,8% das Organizações | Cisco Duo State of Auth |
| Parcela de Intrusões com Bypass de MFA | 36,2% das Violações Avançadas | CISA Advisories |
| Taxa de Aprovação com Push Bombing + Vishing | 14,6% de Taxa de Sucesso | CISA Advisories |
| Resistência do FIDO2 a Phishing e Fadiga | 100% de Imunidade Criptográfica | CISA Guidance |
| Crescimento de Interceptação de Sessão AiTM | +182% Ano a Ano | Microsoft Threat Intel |
| Tempo Médio Decorrido até o Comprometimento | 14,5 Minutos Pós-Aprovação | Mandiant M-Trends |
| Janela Mediana de Movimentação Lateral | 42 Minutos Pós-Violação | Mandiant M-Trends |
| Nível de Proteção por Limitação de Taxa | 94,1% de Mitigação de Ataques | Cisco Duo Telemetry |
| Taxa de Adoção Empresarial de Passkeys | 24,2% das Organizações | Microsoft Security |
| Custo de Redefinição no Suporte Empresarial | $54 por Chamado de Incidente | Gartner Identity |
| Adoção de Chaves de Segurança em Hardware | 18,4% dos Usuários Corporativos | CISA Guidance |
| Erro de Percepção como Sincronização de Fundo | 62,4% das Vítimas que Aprovaram | Cisco Duo Telemetry |
Fonte: Compilado de CISA, Microsoft Digital Defense, Cisco Duo e Mandiant.
Metodologia e Fontes
Os dados deste benchmark foram compilados a partir de telemetria de ameaças de identidade publicada pela Cybersecurity and Infrastructure Security Agency (CISA), pelo Microsoft Digital Defense Report, registros de autenticação da Cisco Duo e relatórios de resposta a incidentes da Mandiant.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: As estatísticas de prompt bombing refletem tentativas de autenticação registradas em provedores comerciais de identidade (Microsoft Entra ID, Duo, Okta). Incidentes envolvendo aprovações por chamadas telefônicas ou interceptações de SMS são rastreados separadamente em bancos de dados de fraudes de telecomunicações. Organizações que operam serviços legados de federação do Active Directory local frequentemente carecem de registros centralizados para detectar padrões de bombardeio de solicitações.
Última atualização: setembro de 2026. Publicado trimestralmente para acompanhar as atualizações de políticas dos provedores de identidade e a adoção de passkeys.