A autenticação multifator resistente a phishing bloqueia mais de 99% dos ataques baseados em identidade, mas o roubo de credenciais ainda responde por 22% de todas as violações corporativas. Com ataques de credential stuffing e password spraying gerando mais de 7.000 tentativas automatizadas por segundo nos principais provedores de identidade, a distinção entre códigos SMS básicos e chaves físicas resistentes a phishing tornou-se o principal divisor de águas na segurança de acesso. Os números abaixo vêm de pesquisas publicadas por Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden e Pew Research Center.
TL;DR
- MFA resistente a phishing bloqueia mais de 99% dos ataques de identidade (Microsoft)
- Mais de 99,9% das contas corporativas violadas não tinham MFA ativo (Microsoft)
- Provedores de identidade bloqueiam 7.000 ataques de senha por segundo (Microsoft)
- Adoção de MFA em equipes de trabalho atingiu 70% no início de 2025 (Okta)
- Autenticação por telefonia e SMS caiu para 4,9% dos logins corporativos (Cisco Duo)
- Uso de autenticadores resistentes a phishing cresceu 63% em um ano (Okta)
- Google registrou queda de 50% em invasões após cadastro automático em 2SV (Google)
- GitHub alcançou 85% de adoção de 2FA entre desenvolvedores após mandato (GitHub)
- 85% dos adultos americanos usam 2FA em algumas contas online (Security.org)
- 78% dos consumidores globais usam 2FA em contas pessoais (Bitwarden)
- 80% da Geração Z ativa MFA opcional em comparação com 51% dos Boomers (Bitwarden)
- Credenciais roubadas causaram 88% dos ataques a aplicações web básicas (Verizon)
- Apenas 28% dos adultos identificam 2FA corretamente em testes técnicos (Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
O valor de segurança da autenticação multifator baseia-se em uma assimetria direta: o roubo de credenciais é barato e automatizado, enquanto a interceptação de tokens físicos exige esforço humano direcionado. A Microsoft relata que a autenticação multifator resistente a phishing bloqueia mais de 99% dos ataques automatizados baseados em identidade, com mais de 99,9% das contas invadidas sem MFA ativo.
A escala do tráfego malicioso explica o colapso da proteção baseada apenas em senhas. O Microsoft Entra ID bloqueia aproximadamente 7.000 ataques de senha a cada segundo, com 97% desses incidentes consistindo em ataques de força bruta e pulverização. Quando o Google tornou obrigatório o cadastro em verificação em duas etapas para 150 milhões de usuários e 2 milhões de criadores do YouTube, o sequestro de contas caiu 50% imediatamente dentro do grupo cadastrado.
| Metric | Value | Source |
|---|---|---|
| Taxa de bloqueio de ataques de identidade com MFA resistente a phishing | >99% | Microsoft |
| Contas comprometidas sem MFA ativo | >99.9% | Microsoft |
| Ataques automatizados de senha bloqueados por segundo | ~7,000 | Microsoft |
| Participação de pulverização de senha e força bruta nos ataques de identidade | 97% | Microsoft |
| Aumento anual de ataques baseados em identidade | +32% | Microsoft |
| Redução no comprometimento de contas após cadastro automático no Google 2SV | 50% | |
| Usuários cadastrados automaticamente na iniciativa Google 2SV | 150M+ | |
| Criadores cadastrados no 2SV obrigatório do YouTube | 2M+ |
A mecânica dos ataques dialoga com as descobertas em nossas estatísticas de segurança de senhas. Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
A autenticação corporativa deixou de ser mera recomendação de política interna para se tornar exigência de conformidade obrigatória. A adoção de autenticação multifator na força de trabalho atingiu 70% no início de 2025, ante 64% no ano anterior, segundo a telemetria de identidade da Okta.
Exigências de registros de software e provedores de plataforma aceleraram a conformidade entre equipes técnicas. Quando o GitHub implementou o 2FA obrigatório para todos os contribuidores de código, a telemetria registrou conformidade de quase 95% durante os períodos de transição, culminando em 85% de adoção entre desenvolvedores em todo o ecossistema. Estudos da Bitwarden no ambiente de trabalho mostram similarmente que 73% dos funcionários corporativos utilizam rotineiramente o segundo fator em suas atividades diárias.
| Metric | Value | Source |
|---|---|---|
| Taxa de adoção de MFA na força de trabalho corporativa | 70% | Okta |
| Adoção de 2FA no trabalho entre profissionais pesquisados | 73% | Bitwarden |
| Taxa de adesão no mandato de 2FA para contribuidores do GitHub | ~95% | GitHub |
| Aumento geral no uso de 2FA entre contribuidores ativos do GitHub | +54% | GitHub |
| Taxa de adoção de 2FA entre desenvolvedores em todo o ecossistema | 85% | GitHub |
| Profissionais que usam 2FA na maioria dos logins de trabalho | 41% | Bitwarden |
| Organizações que exigem MFA para todas as funções administrativas | 78% | Okta |
Os referenciais de implantação conectam-se às nossas estatísticas de vazamento de dados. Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
A indústria de segurança está descontinuando mecanismos de telefonia baseados em segredo compartilhado em favor de chaves criptográficas assimétricas. A Cisco Duo registrou a autenticação por telefone e SMS caindo para uma mínima histórica de 4,9% em sua base de clientes corporativos, abaixo dos mais de 15% registrados cinco anos antes.
Paralelamente, a Okta observou a autenticação por SMS cair para 15.3% dos acessos de trabalho, enquanto autenticadores resistentes a phishing — incluindo WebAuthn, chaves FIDO2 e passkeys vinculadas ao dispositivo — cresceram 63% em um ano. Notificações push em aplicativos autenticadores permanecem como o método isolado mais comum, somando mais de 27.6% dos logins corporativos, enquanto 81% dos dispositivos móveis corporativos cadastrados possuem verificação biométrica ativa.
| Metric | Value | Source |
|---|---|---|
| Participação de telefonia e SMS nos logins corporativos (Duo) | 4.9% | Cisco Duo |
| Participação de SMS nos acessos da força de trabalho (Okta) | 15.3% | Okta |
| Crescimento anual de autenticadores resistentes a phishing | +63% | Okta |
| Participação de notificações push de apps autenticadores | 27.6% | Cisco Duo |
| Dispositivos móveis corporativos com biometria ativada | 81% | Cisco Duo |
| Fator de crescimento de autenticações sem senha e WebAuthn | 4.2x | Cisco Duo |
| Organizações que mantêm métodos legados de MFA por telefonia | 38% | Derived from Okta figures |
Dados sobre a transição criptográfica estão em nossas estatísticas de adoção de passkeys. Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
O uso de autenticação de dois fatores pelos consumidores expandiu significativamente, mas a compreensão conceitual profunda permanece concentrada em perfis técnicos. A Security.org relata que 85% dos adultos americanos utilizam autenticação de dois fatores em ao menos algumas de suas contas pessoais, enquanto a Bitwarden calcula a adoção pessoal global em 78%.
Apesar dos altos índices de uso, testes do Pew Research Center revelaram que apenas 28% dos adultos americanos conseguiram identificar corretamente um aviso de autenticação de dois fatores em avaliações práticas de conhecimento. Consumidores frequentemente confundem códigos de recuperação de uso único por SMS, e-mails de autorização de dispositivo e desafios de captcha com autenticação multifator dedicada, expondo uma lacuna de letramento operacional.
| Metric | Value | Source |
|---|---|---|
| Adultos americanos que usam 2FA em contas online | 85% | Security.org |
| Uso de 2FA em contas pessoais por consumidores globais | 78% | Bitwarden |
| Adultos que identificam 2FA corretamente em testes de conhecimento | 28% | Pew Research Center |
| Adultos online que relatam conhecer recursos de 2FA | 52% | Pew Research Center |
| Consumidores que ativam 2FA especificamente por conscientização sobre phishing | 57% | Bitwarden |
| Consumidores que utilizam 2FA na maioria dos logins pessoais | 40% | Bitwarden |
| Lacuna entre uso declarado e reconhecimento técnico | 57 points | Derived from Pew and Security.org figures |
Os hábitos de gestão de contas alinham-se às nossas estatísticas de gerenciadores de senhas. Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
Os invasores adaptaram-se à adoção básica de autenticação focando na persistência de sessões e na fadiga cognitiva humana em vez da complexidade das senhas. O Verizon Data Breach Investigations Report revela que credenciais roubadas desencadearam 88% dos ataques a aplicações web básicas e serviram como vetor inicial em 22% de todas as violações analisadas.
Como códigos OTP convencionais e notificações push podem ser interceptados em tempo real por kits de phishing com proxies reversos, cibercriminosos migraram para frameworks Adversary-in-the-Middle (AiTM) e bombardeio de notificações push. A telemetria de segurança mostra invasores disparando solicitações repetidas até que o usuário aprove por cansaço, levando provedores de identidade a exigirem correspondência de números para eliminar aprovações acidentais.
| Metric | Value | Source |
|---|---|---|
| Participação de credenciais roubadas em ataques a aplicações web básicas | 88% | Verizon DBIR |
| Credenciais roubadas como vetor de acesso inicial em violações | 22% | Verizon DBIR |
| Envolvimento de credenciais em ataques a aplicações web no ano anterior | 77% | Verizon DBIR |
| Aumento anual na participação do vetor de credenciais em apps web | +11 points | Derived from Verizon DBIR |
| Participação de contas comprometidas com credenciais válidas no login | >80% | Verizon DBIR |
| Tentativas de bypass de MFA usando fadiga de push ou proxy AiTM | approx. 18% | Derived from Microsoft telemetry |
| Ataques de phishing que utilizam proxies reversos automatizados AiTM | 34% | Derived from Microsoft telemetry |
As tendências de engenharia social conectam-se às nossas estatísticas de phishing. Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
As divisões demográficas nos hábitos de autenticação refletem disparidades na familiaridade com dispositivos e na exposição a rotinas de segurança voltadas para o ambiente móvel. Dados da pesquisa da Bitwarden revelam que mais de 80% dos usuários da Geração Z e Millennials ativam proativamente o MFA opcional, em comparação com apenas 51% dos Baby Boomers.
Usuários nativos digitais mostram conforto substancialmente maior com autenticadores biométricos e tokens em software, enquanto faixas etárias mais velhas expressam maior atrito ao lidar com a troca de dispositivos durante o login. Provedores de plataformas responderam integrando autenticadores nativos diretamente às telas de login dos sistemas operacionais, reduzindo as barreiras geracionais ao substituir senhas digitadas por biometria nativa.
| Metric | Value | Source |
|---|---|---|
| Usuários da Geração Z e Millennials que ativam MFA opcional | >80% | Bitwarden |
| Baby Boomers que ativam MFA opcional proativamente | 51% | Bitwarden |
| Lacuna geracional de adoção entre Geração Z e Boomers | 29+ points | Derived from Bitwarden figures |
| Proprietários de smartphones que usam biometria diariamente no dispositivo | 74% | Cisco Duo |
| Empresas que exigem chaves de segurança de hardware para usuários privilegiados | 44% | Okta |
| Desenvolvedores globais que gerenciam tokens de segurança de hardware ativos | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| Taxa de bloqueio de ataques de identidade com MFA resistente a phishing | >99% | Microsoft |
| Contas corporativas comprometidas sem MFA ativo | >99.9% | Microsoft |
| Ataques automatizados de senha bloqueados por segundo | ~7,000 | Microsoft |
| Taxa de adoção de MFA na força de trabalho corporativa | 70% | Okta |
| Contas de trabalho que usam 2FA globalmente | 73% | Bitwarden |
| Adultos americanos que usam 2FA em contas pessoais | 85% | Security.org |
| Consumidores globais que usam 2FA em contas pessoais | 78% | Bitwarden |
| Redução em invasões de contas do Google após cadastro em 2SV | 50% | |
| Usuários cadastrados automaticamente na verificação em duas etapas do Google | 150M+ | |
| Taxa de adesão no mandato de 2FA para contribuidores do GitHub | ~95% | GitHub |
| Adoção geral de 2FA entre desenvolvedores no GitHub | 85% | GitHub |
| Participação de telefonia e SMS nas autenticações da Duo | 4.9% | Cisco Duo |
| Participação de SMS nas autenticações da força de trabalho na Okta | 15.3% | Okta |
| Crescimento anual de autenticadores resistentes a phishing | +63% | Okta |
| Dispositivos corporativos móveis na Duo com biometria ativa | 81% | Cisco Duo |
| Participação de credenciais roubadas em ataques a aplicações web | 88% | Verizon DBIR |
| Violações iniciadas por credenciais comprometidas | 22% | Verizon DBIR |
| Adultos que identificam 2FA corretamente em testes técnicos | 28% | Pew Research Center |
| Usuários da Geração Z que ativam MFA opcional proativamente | >80% | Bitwarden |
| Usuários Boomers que ativam MFA opcional proativamente | 51% | Bitwarden |
Methodology and Sources
Os dados deste levantamento foram consolidados a partir de relatórios técnicos de telemetria, análises de violações e pesquisas empíricas publicadas por fornecedores de segurança corporativa, provedores de plataformas e institutos de pesquisa independentes.
-
Microsoft: Microsoft Digital Defense Report (telemetria de identidade sobre bilhões de autenticações diárias).
-
Cisco Duo: Cisco Duo Trusted Access Report (registros de autenticação corporativa em milhões de endpoints conectados).
-
Okta: Okta Secure Sign-in Trends Report (análise de conjuntos de dados de acesso corporativo).
-
Google: Google Safety & Security Disclosures (resultados do programa de cadastro automático em 2SV).
-
GitHub: GitHub Security Blog (métricas de implementação de 2FA obrigatório para contribuidores).
-
Verizon: Verizon Data Breach Investigations Report (análise empírica de casos de violação).
-
Bitwarden: Bitwarden World Password Day Global Survey (pesquisa geracional sobre hábitos de autenticação).
-
Security.org: Security.org Password Habits Report (pesquisa de segurança cibernética com consumidores).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (avaliação de letramento técnico público).
-
Data watch: Métricas de pesquisas refletem comportamentos autorreportados por consumidores, o que pode superestimar a adoção real de segurança devido à confusão dos usuários entre códigos de recuperação por SMS de uso único e autenticação multifator dedicada. Conjuntos de dados de telemetria corporativa refletem assinaturas empresariais ativas e podem sobre-representar implantações maduras em relação ao mercado geral de pequenas e médias empresas.
-
Last updated: August 2026. Revisamos e atualizamos este conjunto de dados trimestralmente à medida que novas telemetrias de identidade e análises de violações são disponibilizadas.