Устойчивая к фишингу многофакторная аутентификация блокирует более 99% атак на идентификационные данные, однако украденные пароли по-прежнему служат причиной 22% всех корпоративных инцидентов. Поскольку атаки методом credential stuffing и распыления паролей генерируют свыше 7 000 автоматических попыток в секунду у ведущих провайдеров идентификации, разница между простыми SMS-кодами и аппаратными ключами стала ключевой линией защиты доступа. Приведенные ниже цифры основаны на исследованиях Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden и Pew Research Center.
TL;DR
- Устойчивая к фишингу MFA блокирует свыше 99% атак на идентификационные данные (Microsoft)
- Более 99,9% взломанных корпоративных аккаунтов не использовали MFA (Microsoft)
- Провайдеры идентификации блокируют 7 000 атак на пароли в секунду (Microsoft)
- Внедрение MFA среди корпоративных пользователей достигло 70% в начале 2025 года (Okta)
- Аутентификация через телефонию и SMS упала до 4,9% корпоративных входов (Cisco Duo)
- Использование устойчивых к фишингу аутентификаторов выросло на 63% за год (Okta)
- Google зафиксировала снижение взломов на 50% после автоподключения 2SV (Google)
- GitHub достиг 85% охвата разработчиков двухфакторной аутентификацией (GitHub)
- 85% взрослых жителей США используют 2FA на некоторых онлайн-аккаунтах (Security.org)
- 78% пользователей в мире используют 2FA на личных аккаунтах (Bitwarden)
- 80% представителей поколения Z включают опциональную MFA по сравнению с 51% бумеров (Bitwarden)
- Украденные учетные данные спровоцировали 88% атак на базовые веб-приложения (Verizon)
- Только 28% взрослых безошибочно определяют 2FA в технических тестах (Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
Защитный потенциал многофакторной аутентификации опирается на базовую асимметрию: кража паролей масштабируется автоматически и дешево, тогда как перехват физического токена требует направленных усилий злоумышленника. Microsoft сообщает, что устойчивая к фишингу многофакторная аутентификация блокирует более 99% автоматических атак на учетные данные, при этом свыше 99,9% взломанных аккаунтов не имели активной MFA.
Масштаб вредоносного трафика наглядно объясняет несостоятельность однофакторной парольной защиты. Сервис Microsoft Entra ID блокирует около 7 000 атак на пароли каждую секунду, при этом 97% таких инцидентов составляют атаки перебором и распылением. Когда Google ввела обязательное автоматическое подключение двухэтапной аутентификации для 150 миллионов пользователей и 2 миллионов авторов YouTube, число захватов аккаунтов снизилось на 50% внутри подключенной группы.
| Metric | Value | Source |
|---|---|---|
| Доля блокировки атак на учетные данные с помощью устойчивой к фишингу MFA | >99% | Microsoft |
| Скомпрометированные аккаунты без активной MFA | >99.9% | Microsoft |
| Блокируемые автоматические атаки на пароли в секунду | ~7,000 | Microsoft |
| Доля распыления паролей и перебора среди атак на идентификацию | 97% | Microsoft |
| Годовой прирост атак на идентификационные данные | +32% | Microsoft |
| Снижение числа компрометаций после автоподключения к Google 2SV | 50% | |
| Пользователи, автоматически подключенные к Google 2SV | 150M+ | |
| Авторы, подключенные к обязательной 2SV на YouTube | 2M+ |
Механика атак соотносится с выводами из нашей статистики безопасности паролей. Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
Аутентификация в корпоративном секторе превратилась из внутренних рекомендаций в обязательное требование регуляторов. Уровень внедрения многофакторной аутентификации среди сотрудников достиг 70% в начале 2025 года по сравнению с 64% годом ранее согласно телеметрии Okta.
Требования репозиториев ПО и платформ ускорили соблюдение стандартов в технических командах. Когда GitHub ввел обязательную двухфакторную аутентификацию для всех контрибьюторов кода, телеметрия зафиксировала уровень соответствия почти в 95% на этапах развертывания, что обеспечило показатель внедрения в 85% среди разработчиков во всей экосистеме. Исследования Bitwarden также показывают, что 73% корпоративных служащих регулярно используют второй фактор в ежедневной работе.
| Metric | Value | Source |
|---|---|---|
| Уровень внедрения MFA среди корпоративных сотрудников | 70% | Okta |
| Использование 2FA на работе среди опрошенных специалистов | 73% | Bitwarden |
| Уровень соблюдения требований при внедрении 2FA на GitHub | ~95% | GitHub |
| Общий рост использования 2FA среди активных авторов на GitHub | +54% | GitHub |
| Доля внедрения 2FA среди разработчиков в масштабах экосистемы | 85% | GitHub |
| Специалисты, использующие 2FA для большинства рабочих входов | 41% | Bitwarden |
| Организации, требующие MFA для всех административных ролей | 78% | Okta |
Ориентиры внедрения связаны с нашей статистикой утечек данных. Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
Индустрия информационной безопасности планомерно отказывается от механизмов телефонии в пользу асимметричных криптографических ключей. Cisco Duo зафиксировала снижение доли аутентификации по телефону и SMS до исторического минимума в 4,9% среди корпоративных клиентов по сравнению с 15% пятью годами ранее.
Одновременно Okta отметила падение доли SMS-аутентификации до 15,3% рабочих входов, в то время как устойчивые к фишингу методы (включая WebAuthn, аппаратные ключи FIDO2 и привязанные к устройствам passkeys) выросли на 63% за год. Push-уведомления в приложениях-аутентификаторах остаются самым популярным методом (более 27,6% корпоративных входов), а на 81% подключенных корпоративных мобильных устройств активирована биометрия.
| Metric | Value | Source |
|---|---|---|
| Доля телефонии и SMS в корпоративных входах (Duo) | 4.9% | Cisco Duo |
| Доля SMS-аутентификации во входах сотрудников (Okta) | 15.3% | Okta |
| Годовой рост устойчивых к фишингу аутентификаторов | +63% | Okta |
| Доля push-уведомлений в приложениях-аутентификаторах | 27.6% | Cisco Duo |
| Корпоративные мобильные устройства с включенной биометрией | 81% | Cisco Duo |
| Фактор роста беспарольных аутентификаций и WebAuthn | 4.2x | Cisco Duo |
| Организации, сохраняющие устаревшую MFA по телефонии в резерве | 38% | Derived from Okta figures |
Данные о переходе на криптографические ключи приведены в нашей статистике внедрения passkeys. Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
Использование двухфакторной аутентификации среди обычных пользователей заметно выросло, однако глубокое понимание технологии остается сосредоточено в технической среде. Security.org сообщает, что 85% совершеннолетних граждан США используют 2FA хотя бы на части личных аккаунтов, тогда как Bitwarden оценивает общемировое использование в 78%.
Несмотря на высокие показатели использования, тесты Pew Research Center показали, что только 28% взрослых американцев смогли правильно распознать запрос двухфакторной аутентификации в практических тестах. Пользователи часто путают одноразовые коды восстановления из SMS, письма с подтверждением нового устройства и капчу с настоящей многофакторной аутентификацией.
| Metric | Value | Source |
|---|---|---|
| Взрослые жители США, использующие 2FA в онлайн-аккаунтах | 85% | Security.org |
| Доля пользователей в мире, применяющих 2FA на личных аккаунтах | 78% | Bitwarden |
| Взрослые, правильно определившие 2FA в тестах на знание технологий | 28% | Pew Research Center |
| Пользователи интернета, осведомленные о функциях 2FA | 52% | Pew Research Center |
| Пользователи, включившие 2FA именно из-за угрозы фишинга | 57% | Bitwarden |
| Потребители, использующие 2FA для большинства личных аккаунтов | 40% | Bitwarden |
| Разрыв между заявленным использованием и техническим пониманием | 57 points | Derived from Pew and Security.org figures |
Пользовательские привычки перекликаются с нашей статистикой менеджеров паролей. Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
Киберпреступники адаптировались к широкому распространению базовой аутентификации, сместив акцент на перехват сессий и когнитивную усталость пользователей вместо подбора паролей. Отчет Verizon Data Breach Investigations Report показывает, что украденные учетные данные спровоцировали 88% атак на базовые веб-приложения и служили начальной точкой проникновения в 22% всех изученных инцидентов.
Поскольку стандартные OTP-коды и push-уведомления могут перехватываться в реальном времени с помощью фишинговых наборов с обратным прокси, злоумышленники активно используют фреймворки Adversary-in-the-Middle (AiTM) и спам push-запросами. Телеметрия показывает, что хакеры отправляют запросы сериями, пока уставший пользователь не одобрит вход, что побудило провайдеров ввести обязательное сопоставление чисел.
| Metric | Value | Source |
|---|---|---|
| Доля украденных данных в атаках на базовые веб-приложения | 88% | Verizon DBIR |
| Украденные данные как начальный вектор проникновения при утечках | 22% | Verizon DBIR |
| Доля атак на веб-приложения с участием паролей годом ранее | 77% | Verizon DBIR |
| Годовой прирост доли вектора учетных данных в веб-приложениях | +11 points | Derived from Verizon DBIR |
| Доля взломанных аккаунтов, где пароли были валидны при входе | >80% | Verizon DBIR |
| Попытки обхода MFA с использованием усталости от push или AiTM | approx. 18% | Derived from Microsoft telemetry |
| Фишинговые атаки с применением автоматизированных прокси AiTM | 34% | Derived from Microsoft telemetry |
Тренды социальной инженерии связаны с нашей статистикой фишинга. Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
Поколенческие различия в привычках безопасности отражают степень адаптации к мобильным технологиям. Опрос Bitwarden показывает, что более 80% представителей поколения Z и миллениалов проактивно включают опциональную MFA по сравнению с 51% бэби-бумеров.
Молодая аудитория демонстрирует значительно более высокий уровень доверия к биометрической аутентификации и программным токенам, тогда как старшее поколение испытывает сложности при необходимости переключения между устройствами. Разработчики платформ отвечают на это интеграцией нативных аутентификаторов в экраны входа операционных систем, заменяя ввод паролей аппаратной биометрией.
| Metric | Value | Source |
|---|---|---|
| Пользователи поколения Z и миллениалы, включающие опциональную MFA | >80% | Bitwarden |
| Бэби-бумеры, проактивно включающие опциональную MFA | 51% | Bitwarden |
| Поколенческий разрыв во внедрении между поколением Z и бумерами | 29+ points | Derived from Bitwarden figures |
| Владельцы смартфонов, ежедневно использующие биометрию устройства | 74% | Cisco Duo |
| Компании, требующие аппаратные ключи для привилегированных ролей | 44% | Okta |
| Разработчики в мире, использующие аппаратные токены безопасности | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| Доля блокировки атак на учетные данные с помощью устойчивой к фишингу MFA | >99% | Microsoft |
| Взломанные корпоративные учетные записи без активной MFA | >99.9% | Microsoft |
| Блокируемые автоматические атаки на пароли в секунду | ~7,000 | Microsoft |
| Уровень внедрения MFA среди корпоративных сотрудников | 70% | Okta |
| Доля рабочих аккаунтов с использованием 2FA в мире | 73% | Bitwarden |
| Совершеннолетние жители США, использующие 2FA на личных аккаунтах | 85% | Security.org |
| Пользователи в мире, использующие 2FA на личных аккаунтах | 78% | Bitwarden |
| Снижение взломов аккаунтов Google после автоподключения к 2SV | 50% | |
| Пользователи, подключенные к двухэтапной аутентификации Google | 150M+ | |
| Уровень соблюдения требований по 2FA контрибьюторами GitHub | ~95% | GitHub |
| Общий охват 2FA среди разработчиков на GitHub | 85% | GitHub |
| Доля телефонии и SMS в аутентификациях Duo | 4.9% | Cisco Duo |
| Доля SMS во входах сотрудников в системе Okta | 15.3% | Okta |
| Годовой рост использования устойчивых к фишингу методов | +63% | Okta |
| Корпоративные мобильные устройства в Duo с активной биометрией | 81% | Cisco Duo |
| Доля украденных паролей в атаках на веб-приложения | 88% | Verizon DBIR |
| Инциденты безопасности, начавшиеся с кражи учетных данных | 22% | Verizon DBIR |
| Взрослые, правильно определившие 2FA в технических тестах | 28% | Pew Research Center |
| Пользователи поколения Z, проактивно включающие опциональную MFA | >80% | Bitwarden |
| Бумеры, проактивно включающие опциональную MFA | 51% | Bitwarden |
Methodology and Sources
Цифры в данном обзоре агрегированы на основе отчетов телеметрии, аналитики инцидентов и эмпирических опросов поставщиков корпоративной безопасности, операторов платформ и исследовательских институтов.
-
Microsoft: Microsoft Digital Defense Report (телеметрия идентификации на основе миллиардов ежедневных аутентификаций).
-
Cisco Duo: Cisco Duo Trusted Access Report (журналы корпоративной аутентификации миллионов подключенных устройств).
-
Okta: Okta Secure Sign-in Trends Report (анализ массивов данных входов сотрудников).
-
Google: Google Safety & Security Disclosures (результаты программы автоматического подключения к 2SV).
-
GitHub: GitHub Security Blog (показатели развертывания обязательной 2FA для контрибьюторов).
-
Verizon: Verizon Data Breach Investigations Report (эмпирический анализ расследованных инцидентов).
-
Bitwarden: Bitwarden World Password Day Global Survey (межпоколенческий опрос о привычках аутентификации).
-
Security.org: Security.org Password Habits Report (потребительский опрос по кибербезопасности).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (оценка технических знаний населения).
-
Data watch: Опросные данные отражают субъективные оценки пользователей, что может приводить к завышению реального уровня безопасности из-за путаницы между одноразовыми SMS-кодами и полноценной многофакторной аутентификацией. Данные корпоративной телеметрии базируются на активных подписках и могут отражать более зрелые инфраструктуры по сравнению с общим сегментом малого и среднего бизнеса.
-
Last updated: August 2026. Мы проверяем и обновляем данный набор данных ежеквартально по мере публикации свежей телеметрии и аналитики.