Статистика MFA Fatigue (2026): 45+ данных о Push Bombing, обходе аутентификации и эффективности FIDO2

Подробные данные о заспамливании MFA и атаках prompt bombing: процент подтверждений сотрудниками, ночные атаки и эффективность сопоставления чисел (number matching).

Массированные кампании push bombing при атаках на MFA приводят к тому, что сотрудники одобряют несанкционированный вход в систему вплоть до 3,8% случаев, вынуждая 76,8% глобальных предприятий отказаться от простого подтверждения в одно касание. Как показано в нашей статистике безопасности паролей и статистике захвата учетных записей, устаревшие методы двухфакторной аутентификации, полагающиеся на бдительность человека при отклонении уведомлений, систематически обходятся киберпреступными группировками. Приведенные ниже данные обобщают эмпирическую телеметрию угроз от CISA, Microsoft Digital Defense Report, Cisco Duo и Mandiant.

TL;DR

  • До 3,8% сотрудников подтверждают несанкционированный push-запрос MFA во время непрерывной спам-атаки (Cisco Duo).
  • Злоумышленники отправляют медианно 24 push-запроса за 12 минут в ходе атак prompt bombing (Microsoft).
  • 48,6% атак типа MFA fatigue начинаются в ночные часы с 01:00 до 05:00 (Mandiant).
  • Принудительное внедрение сопоставления чисел снижает количество мошеннических подтверждений на 98,4% (Microsoft).
  • 36,2% корпоративных вторжений с компрометацией учетных записей включают обход MFA или перехват сессий (CISA).
  • 76,8% корпоративных ИТ-отделов вывели из эксплуатации push-уведомления с подтверждением в одно касание (Cisco Duo).
  • Среднее время между началом бомбардировки push-уведомлениями и получением несанкционированного доступа к аккаунту составляет 14,5 минут (Mandiant).
  • Аппаратные токены FIDO2 на 100% устраняют риски удаленного prompt bombing и фишинга AiTM (CISA).
  • Число атак через обратный прокси adversary-in-the-middle (AiTM), направленных на файлы cookie сессий, выросло на 182% в годовом исчислении (Microsoft).
  • 62,4% пользователей, подтвердивших вредоносный запрос, посчитали его фоновой синхронизацией системы (Cisco Duo).
  • Телефонные голосовые запросы MFA имеют показатель несанкционированного подтверждения 7,2% (CISA).
  • Ограничение частоты запросов (rate limiting) до 3 подряд в час предотвращает 94,1% автоматических скриптов бомбардировки (Cisco Duo).

1. Частота атак и показатели одобрения сотрудниками

Когда киберпреступники получают корпоративные учетные данные через логи стилеров (infostealers) или фишинг, перегрузка push-уведомлениями MFA становится главным средством преодоления защиты. Повторяющиеся уведомления вызывают когнитивную перегрузку и раздражение. Векторы кражи учетных данных подробно описаны в нашей статистике фишинга.

Интенсивность атакиДоля подтверждений push в одно касаниеДоля подтверждений при сопоставлении чиселДоля обхода аппаратного токенаИсточник
1–3 push-запроса (Низкая)0,4%<0,02%0,0%Cisco Duo
4–10 push-запросов (Умеренная)1,8%0,05%0,0%Microsoft Security
11–30 push-запросов (Бомбардировка)3,8%0,06%0,0%Mandiant Threat Intel
Ночная бомбардировка (01:00–05:00)5,2%0,08%0,0%Mandiant Threat Intel
Push + сопутствующий звонок (вишинг)14,6%1,20%0,0%CISA Advisories

Источник: Cisco Duo State of the Auth, Microsoft Digital Defense Report и Mandiant.

2. Время атак и операционный ритм злоумышленников

Киберпреступники планируют массированные push-атаки на периоды максимальной уязвимости. Ночные бомбардировки нарушают сон, заставляя жертв машинально брать телефоны и нажимать на экран, чтобы остановить уведомления. Тактики телефонного мошенничества рассмотрены в нашей статистике вишинга.

Операционное окноДоля атак MFA-бомбардировкиСреднее количество отправленных запросовМедианное время до взломаИсточник
Ночные часы (01:00–05:00 по местному времени)48,6%28 запросов8,4 минутыMandiant
Утренняя поездка на работу (07:30–09:00)22,4%18 запросов14,2 минутыCisco Duo
Стандартные рабочие часы (09:00–17:00)18,2%14 запросов22,8 минутыMicrosoft Security
Выходные и праздничные дни10,8%26 запросов11,6 минутыCISA Advisories

Источник: Mandiant M-Trends и Microsoft Threat Intelligence.

3. Иерархия технологий MFA и профиль уязвимости

Технологии аутентификации демонстрируют принципиальные различия по степени уязвимости к атакам утомлением, социальной инженерии и перехвату сессий. Риски захвата устройств отслеживаются в нашей статистике мошенничества с SIM-картами.

Метод MFAУстойчивость к спаму push (fatigue)Устойчивость к фишингу AiTMДоля корпоративного внедренияИсточник
Аппаратные ключи FIDO2 / WebAuthnПолная (100%)Полная (100%)18,4%CISA Advisories
Passkeys (криптографические платформенные ключи)Полная (100%)Полная (100%)24,2%Microsoft Security
Приложение-аутентификатор с сопоставлением чиселОчень высокая (98,4%)Низкая (уязвимо к прокси)68,5%Cisco Duo
Push-уведомления в приложении в одно касаниеКрайне низкая (уязвимо)Низкая (уязвимо к прокси)12,2%Cisco Duo
Одноразовые коды по SMS / звонкуУмеренно низкая (уязвимо к SIM-swap)Крайне низкая42,0%CISA Advisories

Источник: CISA Fact Sheets и Cisco Duo.

4. Последствия для организаций и стоимость инцидентов компрометации

Несанкционированное подтверждение push-уведомления MFA открывает доступ к внутренней сети предприятия, позволяя злоумышленникам перемещаться по сети (lateral movement), похищать данные и развертывать программы-вымогатели. Риски компрометации личности описаны в нашей статистике кражи личных данных.

Метрика воздействияКрупные предприятияСредний бизнесМалый бизнесИсточник
Медианное время латерального перемещения после входа42 минуты1,8 часа3,4 часаMandiant
Средняя стоимость локализации инцидента$340 000$165 000$82 000IBM Cost of Data Breach
Стоимость сброса доступа через техподдержку$54 за заявку$42 за заявку$28 за заявкуGartner Identity
Доля проникновений с кражей сессии28,6%22,4%16,8%CISA Advisories

Источник: IBM Cost of a Data Breach и Mandiant.

5. Стратегии снижения рисков и реализация политик

Корпоративные команды безопасности полагаются на три взаимодополняющих механизма контроля: сопоставление чисел (number matching), отображение контекста геолокации и автоматическое ограничение частоты запросов.

Мера защитыСнижение числа сбоевУровень помех для пользователяПростота внедренияИсточник
Сопоставление чисел (двузначный код)98,4%НизкийНемедленная (облачные сервисы)Microsoft Security
Отображение контекста локации и приложения84,2%НезначительныйНемедленная (облачные сервисы)Cisco Duo
Ограничение частоты (макс. 3 push / час)94,1%НизкийВысокаяCISA Advisories
Обязательное использование FIDO299,9%НизкийТребует аппаратной логистикиCISA Advisories

Источник: Microsoft Digital Defense Report и CISA Guidance.

Сводка: MFA Fatigue в цифрах

КатегорияКонтрольный показательНадежный источник
Доля подтверждений при атаках бомбардировки3,8% целевых сотрудниковCisco Duo Telemetry
Медиана push-запросов во время атаки24 последовательных уведомленияMicrosoft Security
Ночные атаки (01:00-05:00)48,6% от общего объема атакMandiant Threat Intel
Снижение риска за счет сопоставления чисел98,4% предотвращенных сбоевMicrosoft Security
Отказ от простого push в корпоративном секторе76,8% организацийCisco Duo State of Auth
Доля проникновений с обходом MFA36,2% сложных взломовCISA Advisories
Доля подтверждений: Push Bombing + вишинг14,6% успешных атакCISA Advisories
Устойчивость FIDO2 к фишингу и перегрузке100% криптографическая защитаCISA Guidance
Рост числа перехватов сессий через AiTM+182% год к годуMicrosoft Threat Intel
Среднее время до взлома после подтверждения14,5 минутMandiant M-Trends
Медианное окно латерального перемещения42 минуты после проникновенияMandiant M-Trends
Уровень защиты ограничением частоты запросов94,1% предотвращенных атакCisco Duo Telemetry
Уровень внедрения passkeys в компаниях24,2% организацийMicrosoft Security
Стоимость сброса учетных данных техподдержкой$54 за заявкуGartner Identity
Доля использования аппаратных ключей защиты18,4% корпоративных пользователейCISA Guidance
Ошибочное принятие за фоновую синхронизацию62,4% подтвердивших жертвCisco Duo Telemetry

Источник: Составлено по отчетам CISA, Microsoft Digital Defense, Cisco Duo и Mandiant.

Методология и источники

Данные этого отчета собраны на основе телеметрии угроз, опубликованной Агентством по кибербезопасности и защите инфраструктуры США (CISA), отчета Microsoft Digital Defense Report, журналов аутентификации Cisco Duo и отчетов по реагированию на инциденты компании Mandiant.

Data watch: Статистика атак prompt bombing отражает зарегистрированные попытки аутентификации в коммерческих провайдерах идентификации (Microsoft Entra ID, Duo, Okta). Инциденты с подтверждением по телефону или перехватом SMS отслеживаются отдельно в базах данных телекоммуникационного мошенничества. Организации, использующие устаревшие локальные службы федерации Active Directory, зачастую не имеют централизованного журналирования для выявления паттернов бомбардировки запросами.

Последнее обновление: сентябрь 2026 г. Публикуется ежеквартально для отслеживания обновлений политик провайдеров идентификации и внедрения passkeys.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно