Массированные кампании push bombing при атаках на MFA приводят к тому, что сотрудники одобряют несанкционированный вход в систему вплоть до 3,8% случаев, вынуждая 76,8% глобальных предприятий отказаться от простого подтверждения в одно касание. Как показано в нашей статистике безопасности паролей и статистике захвата учетных записей, устаревшие методы двухфакторной аутентификации, полагающиеся на бдительность человека при отклонении уведомлений, систематически обходятся киберпреступными группировками. Приведенные ниже данные обобщают эмпирическую телеметрию угроз от CISA, Microsoft Digital Defense Report, Cisco Duo и Mandiant.
TL;DR
- До 3,8% сотрудников подтверждают несанкционированный push-запрос MFA во время непрерывной спам-атаки (Cisco Duo).
- Злоумышленники отправляют медианно 24 push-запроса за 12 минут в ходе атак prompt bombing (Microsoft).
- 48,6% атак типа MFA fatigue начинаются в ночные часы с 01:00 до 05:00 (Mandiant).
- Принудительное внедрение сопоставления чисел снижает количество мошеннических подтверждений на 98,4% (Microsoft).
- 36,2% корпоративных вторжений с компрометацией учетных записей включают обход MFA или перехват сессий (CISA).
- 76,8% корпоративных ИТ-отделов вывели из эксплуатации push-уведомления с подтверждением в одно касание (Cisco Duo).
- Среднее время между началом бомбардировки push-уведомлениями и получением несанкционированного доступа к аккаунту составляет 14,5 минут (Mandiant).
- Аппаратные токены FIDO2 на 100% устраняют риски удаленного prompt bombing и фишинга AiTM (CISA).
- Число атак через обратный прокси adversary-in-the-middle (AiTM), направленных на файлы cookie сессий, выросло на 182% в годовом исчислении (Microsoft).
- 62,4% пользователей, подтвердивших вредоносный запрос, посчитали его фоновой синхронизацией системы (Cisco Duo).
- Телефонные голосовые запросы MFA имеют показатель несанкционированного подтверждения 7,2% (CISA).
- Ограничение частоты запросов (rate limiting) до 3 подряд в час предотвращает 94,1% автоматических скриптов бомбардировки (Cisco Duo).
1. Частота атак и показатели одобрения сотрудниками
Когда киберпреступники получают корпоративные учетные данные через логи стилеров (infostealers) или фишинг, перегрузка push-уведомлениями MFA становится главным средством преодоления защиты. Повторяющиеся уведомления вызывают когнитивную перегрузку и раздражение. Векторы кражи учетных данных подробно описаны в нашей статистике фишинга.
| Интенсивность атаки | Доля подтверждений push в одно касание | Доля подтверждений при сопоставлении чисел | Доля обхода аппаратного токена | Источник |
|---|---|---|---|---|
| 1–3 push-запроса (Низкая) | 0,4% | <0,02% | 0,0% | Cisco Duo |
| 4–10 push-запросов (Умеренная) | 1,8% | 0,05% | 0,0% | Microsoft Security |
| 11–30 push-запросов (Бомбардировка) | 3,8% | 0,06% | 0,0% | Mandiant Threat Intel |
| Ночная бомбардировка (01:00–05:00) | 5,2% | 0,08% | 0,0% | Mandiant Threat Intel |
| Push + сопутствующий звонок (вишинг) | 14,6% | 1,20% | 0,0% | CISA Advisories |
Источник: Cisco Duo State of the Auth, Microsoft Digital Defense Report и Mandiant.
2. Время атак и операционный ритм злоумышленников
Киберпреступники планируют массированные push-атаки на периоды максимальной уязвимости. Ночные бомбардировки нарушают сон, заставляя жертв машинально брать телефоны и нажимать на экран, чтобы остановить уведомления. Тактики телефонного мошенничества рассмотрены в нашей статистике вишинга.
| Операционное окно | Доля атак MFA-бомбардировки | Среднее количество отправленных запросов | Медианное время до взлома | Источник |
|---|---|---|---|---|
| Ночные часы (01:00–05:00 по местному времени) | 48,6% | 28 запросов | 8,4 минуты | Mandiant |
| Утренняя поездка на работу (07:30–09:00) | 22,4% | 18 запросов | 14,2 минуты | Cisco Duo |
| Стандартные рабочие часы (09:00–17:00) | 18,2% | 14 запросов | 22,8 минуты | Microsoft Security |
| Выходные и праздничные дни | 10,8% | 26 запросов | 11,6 минуты | CISA Advisories |
Источник: Mandiant M-Trends и Microsoft Threat Intelligence.
3. Иерархия технологий MFA и профиль уязвимости
Технологии аутентификации демонстрируют принципиальные различия по степени уязвимости к атакам утомлением, социальной инженерии и перехвату сессий. Риски захвата устройств отслеживаются в нашей статистике мошенничества с SIM-картами.
| Метод MFA | Устойчивость к спаму push (fatigue) | Устойчивость к фишингу AiTM | Доля корпоративного внедрения | Источник |
|---|---|---|---|---|
| Аппаратные ключи FIDO2 / WebAuthn | Полная (100%) | Полная (100%) | 18,4% | CISA Advisories |
| Passkeys (криптографические платформенные ключи) | Полная (100%) | Полная (100%) | 24,2% | Microsoft Security |
| Приложение-аутентификатор с сопоставлением чисел | Очень высокая (98,4%) | Низкая (уязвимо к прокси) | 68,5% | Cisco Duo |
| Push-уведомления в приложении в одно касание | Крайне низкая (уязвимо) | Низкая (уязвимо к прокси) | 12,2% | Cisco Duo |
| Одноразовые коды по SMS / звонку | Умеренно низкая (уязвимо к SIM-swap) | Крайне низкая | 42,0% | CISA Advisories |
Источник: CISA Fact Sheets и Cisco Duo.
4. Последствия для организаций и стоимость инцидентов компрометации
Несанкционированное подтверждение push-уведомления MFA открывает доступ к внутренней сети предприятия, позволяя злоумышленникам перемещаться по сети (lateral movement), похищать данные и развертывать программы-вымогатели. Риски компрометации личности описаны в нашей статистике кражи личных данных.
| Метрика воздействия | Крупные предприятия | Средний бизнес | Малый бизнес | Источник |
|---|---|---|---|---|
| Медианное время латерального перемещения после входа | 42 минуты | 1,8 часа | 3,4 часа | Mandiant |
| Средняя стоимость локализации инцидента | $340 000 | $165 000 | $82 000 | IBM Cost of Data Breach |
| Стоимость сброса доступа через техподдержку | $54 за заявку | $42 за заявку | $28 за заявку | Gartner Identity |
| Доля проникновений с кражей сессии | 28,6% | 22,4% | 16,8% | CISA Advisories |
Источник: IBM Cost of a Data Breach и Mandiant.
5. Стратегии снижения рисков и реализация политик
Корпоративные команды безопасности полагаются на три взаимодополняющих механизма контроля: сопоставление чисел (number matching), отображение контекста геолокации и автоматическое ограничение частоты запросов.
| Мера защиты | Снижение числа сбоев | Уровень помех для пользователя | Простота внедрения | Источник |
|---|---|---|---|---|
| Сопоставление чисел (двузначный код) | 98,4% | Низкий | Немедленная (облачные сервисы) | Microsoft Security |
| Отображение контекста локации и приложения | 84,2% | Незначительный | Немедленная (облачные сервисы) | Cisco Duo |
| Ограничение частоты (макс. 3 push / час) | 94,1% | Низкий | Высокая | CISA Advisories |
| Обязательное использование FIDO2 | 99,9% | Низкий | Требует аппаратной логистики | CISA Advisories |
Источник: Microsoft Digital Defense Report и CISA Guidance.
Сводка: MFA Fatigue в цифрах
| Категория | Контрольный показатель | Надежный источник |
|---|---|---|
| Доля подтверждений при атаках бомбардировки | 3,8% целевых сотрудников | Cisco Duo Telemetry |
| Медиана push-запросов во время атаки | 24 последовательных уведомления | Microsoft Security |
| Ночные атаки (01:00-05:00) | 48,6% от общего объема атак | Mandiant Threat Intel |
| Снижение риска за счет сопоставления чисел | 98,4% предотвращенных сбоев | Microsoft Security |
| Отказ от простого push в корпоративном секторе | 76,8% организаций | Cisco Duo State of Auth |
| Доля проникновений с обходом MFA | 36,2% сложных взломов | CISA Advisories |
| Доля подтверждений: Push Bombing + вишинг | 14,6% успешных атак | CISA Advisories |
| Устойчивость FIDO2 к фишингу и перегрузке | 100% криптографическая защита | CISA Guidance |
| Рост числа перехватов сессий через AiTM | +182% год к году | Microsoft Threat Intel |
| Среднее время до взлома после подтверждения | 14,5 минут | Mandiant M-Trends |
| Медианное окно латерального перемещения | 42 минуты после проникновения | Mandiant M-Trends |
| Уровень защиты ограничением частоты запросов | 94,1% предотвращенных атак | Cisco Duo Telemetry |
| Уровень внедрения passkeys в компаниях | 24,2% организаций | Microsoft Security |
| Стоимость сброса учетных данных техподдержкой | $54 за заявку | Gartner Identity |
| Доля использования аппаратных ключей защиты | 18,4% корпоративных пользователей | CISA Guidance |
| Ошибочное принятие за фоновую синхронизацию | 62,4% подтвердивших жертв | Cisco Duo Telemetry |
Источник: Составлено по отчетам CISA, Microsoft Digital Defense, Cisco Duo и Mandiant.
Методология и источники
Данные этого отчета собраны на основе телеметрии угроз, опубликованной Агентством по кибербезопасности и защите инфраструктуры США (CISA), отчета Microsoft Digital Defense Report, журналов аутентификации Cisco Duo и отчетов по реагированию на инциденты компании Mandiant.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: Статистика атак prompt bombing отражает зарегистрированные попытки аутентификации в коммерческих провайдерах идентификации (Microsoft Entra ID, Duo, Okta). Инциденты с подтверждением по телефону или перехватом SMS отслеживаются отдельно в базах данных телекоммуникационного мошенничества. Организации, использующие устаревшие локальные службы федерации Active Directory, зачастую не имеют централизованного журналирования для выявления паттернов бомбардировки запросами.
Последнее обновление: сентябрь 2026 г. Публикуется ежеквартально для отслеживания обновлений политик провайдеров идентификации и внедрения passkeys.