Статистика Двухфакторной Аутентификации (2026): 48 Данных о Внедрении MFA, Предотвращении Атак и Устойчивости к Фишингу

Статистика двухфакторной аутентификации 2026: данные Microsoft о блокировке 99% атак на учетные записи, 70% внедрения корпоративной MFA по данным Okta и снижение взломов на 50% в Google.

Устойчивая к фишингу многофакторная аутентификация блокирует более 99% атак на идентификационные данные, однако украденные пароли по-прежнему служат причиной 22% всех корпоративных инцидентов. Поскольку атаки методом credential stuffing и распыления паролей генерируют свыше 7 000 автоматических попыток в секунду у ведущих провайдеров идентификации, разница между простыми SMS-кодами и аппаратными ключами стала ключевой линией защиты доступа. Приведенные ниже цифры основаны на исследованиях Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden и Pew Research Center.

TL;DR

  • Устойчивая к фишингу MFA блокирует свыше 99% атак на идентификационные данные (Microsoft)
  • Более 99,9% взломанных корпоративных аккаунтов не использовали MFA (Microsoft)
  • Провайдеры идентификации блокируют 7 000 атак на пароли в секунду (Microsoft)
  • Внедрение MFA среди корпоративных пользователей достигло 70% в начале 2025 года (Okta)
  • Аутентификация через телефонию и SMS упала до 4,9% корпоративных входов (Cisco Duo)
  • Использование устойчивых к фишингу аутентификаторов выросло на 63% за год (Okta)
  • Google зафиксировала снижение взломов на 50% после автоподключения 2SV (Google)
  • GitHub достиг 85% охвата разработчиков двухфакторной аутентификацией (GitHub)
  • 85% взрослых жителей США используют 2FA на некоторых онлайн-аккаунтах (Security.org)
  • 78% пользователей в мире используют 2FA на личных аккаунтах (Bitwarden)
  • 80% представителей поколения Z включают опциональную MFA по сравнению с 51% бумеров (Bitwarden)
  • Украденные учетные данные спровоцировали 88% атак на базовые веб-приложения (Verizon)
  • Только 28% взрослых безошибочно определяют 2FA в технических тестах (Pew Research Center)

1. The Block Rate: How MFA Stops Account Takeover

Защитный потенциал многофакторной аутентификации опирается на базовую асимметрию: кража паролей масштабируется автоматически и дешево, тогда как перехват физического токена требует направленных усилий злоумышленника. Microsoft сообщает, что устойчивая к фишингу многофакторная аутентификация блокирует более 99% автоматических атак на учетные данные, при этом свыше 99,9% взломанных аккаунтов не имели активной MFA.

Масштаб вредоносного трафика наглядно объясняет несостоятельность однофакторной парольной защиты. Сервис Microsoft Entra ID блокирует около 7 000 атак на пароли каждую секунду, при этом 97% таких инцидентов составляют атаки перебором и распылением. Когда Google ввела обязательное автоматическое подключение двухэтапной аутентификации для 150 миллионов пользователей и 2 миллионов авторов YouTube, число захватов аккаунтов снизилось на 50% внутри подключенной группы.

MetricValueSource
Доля блокировки атак на учетные данные с помощью устойчивой к фишингу MFA>99%Microsoft
Скомпрометированные аккаунты без активной MFA>99.9%Microsoft
Блокируемые автоматические атаки на пароли в секунду~7,000Microsoft
Доля распыления паролей и перебора среди атак на идентификацию97%Microsoft
Годовой прирост атак на идентификационные данные+32%Microsoft
Снижение числа компрометаций после автоподключения к Google 2SV50%Google
Пользователи, автоматически подключенные к Google 2SV150M+Google
Авторы, подключенные к обязательной 2SV на YouTube2M+Google

Механика атак соотносится с выводами из нашей статистики безопасности паролей. Source: Microsoft Digital Defense Report.

2. Workforce Adoption and Enterprise Implementation

Аутентификация в корпоративном секторе превратилась из внутренних рекомендаций в обязательное требование регуляторов. Уровень внедрения многофакторной аутентификации среди сотрудников достиг 70% в начале 2025 года по сравнению с 64% годом ранее согласно телеметрии Okta.

Требования репозиториев ПО и платформ ускорили соблюдение стандартов в технических командах. Когда GitHub ввел обязательную двухфакторную аутентификацию для всех контрибьюторов кода, телеметрия зафиксировала уровень соответствия почти в 95% на этапах развертывания, что обеспечило показатель внедрения в 85% среди разработчиков во всей экосистеме. Исследования Bitwarden также показывают, что 73% корпоративных служащих регулярно используют второй фактор в ежедневной работе.

MetricValueSource
Уровень внедрения MFA среди корпоративных сотрудников70%Okta
Использование 2FA на работе среди опрошенных специалистов73%Bitwarden
Уровень соблюдения требований при внедрении 2FA на GitHub~95%GitHub
Общий рост использования 2FA среди активных авторов на GitHub+54%GitHub
Доля внедрения 2FA среди разработчиков в масштабах экосистемы85%GitHub
Специалисты, использующие 2FA для большинства рабочих входов41%Bitwarden
Организации, требующие MFA для всех административных ролей78%Okta

Ориентиры внедрения связаны с нашей статистикой утечек данных. Source: Okta Secure Sign-in Trends Report.

3. The Shift in Factors: Moving Beyond SMS and Telephony

Индустрия информационной безопасности планомерно отказывается от механизмов телефонии в пользу асимметричных криптографических ключей. Cisco Duo зафиксировала снижение доли аутентификации по телефону и SMS до исторического минимума в 4,9% среди корпоративных клиентов по сравнению с 15% пятью годами ранее.

Одновременно Okta отметила падение доли SMS-аутентификации до 15,3% рабочих входов, в то время как устойчивые к фишингу методы (включая WebAuthn, аппаратные ключи FIDO2 и привязанные к устройствам passkeys) выросли на 63% за год. Push-уведомления в приложениях-аутентификаторах остаются самым популярным методом (более 27,6% корпоративных входов), а на 81% подключенных корпоративных мобильных устройств активирована биометрия.

MetricValueSource
Доля телефонии и SMS в корпоративных входах (Duo)4.9%Cisco Duo
Доля SMS-аутентификации во входах сотрудников (Okta)15.3%Okta
Годовой рост устойчивых к фишингу аутентификаторов+63%Okta
Доля push-уведомлений в приложениях-аутентификаторах27.6%Cisco Duo
Корпоративные мобильные устройства с включенной биометрией81%Cisco Duo
Фактор роста беспарольных аутентификаций и WebAuthn4.2xCisco Duo
Организации, сохраняющие устаревшую MFA по телефонии в резерве38%Derived from Okta figures

Данные о переходе на криптографические ключи приведены в нашей статистике внедрения passkeys. Source: Cisco Duo Trusted Access Report.

4. Consumer Adoption and the Literacy Gap

Использование двухфакторной аутентификации среди обычных пользователей заметно выросло, однако глубокое понимание технологии остается сосредоточено в технической среде. Security.org сообщает, что 85% совершеннолетних граждан США используют 2FA хотя бы на части личных аккаунтов, тогда как Bitwarden оценивает общемировое использование в 78%.

Несмотря на высокие показатели использования, тесты Pew Research Center показали, что только 28% взрослых американцев смогли правильно распознать запрос двухфакторной аутентификации в практических тестах. Пользователи часто путают одноразовые коды восстановления из SMS, письма с подтверждением нового устройства и капчу с настоящей многофакторной аутентификацией.

MetricValueSource
Взрослые жители США, использующие 2FA в онлайн-аккаунтах85%Security.org
Доля пользователей в мире, применяющих 2FA на личных аккаунтах78%Bitwarden
Взрослые, правильно определившие 2FA в тестах на знание технологий28%Pew Research Center
Пользователи интернета, осведомленные о функциях 2FA52%Pew Research Center
Пользователи, включившие 2FA именно из-за угрозы фишинга57%Bitwarden
Потребители, использующие 2FA для большинства личных аккаунтов40%Bitwarden
Разрыв между заявленным использованием и техническим пониманием57 pointsDerived from Pew and Security.org figures

Пользовательские привычки перекликаются с нашей статистикой менеджеров паролей. Source: Security.org Password Habits Report.

5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks

Киберпреступники адаптировались к широкому распространению базовой аутентификации, сместив акцент на перехват сессий и когнитивную усталость пользователей вместо подбора паролей. Отчет Verizon Data Breach Investigations Report показывает, что украденные учетные данные спровоцировали 88% атак на базовые веб-приложения и служили начальной точкой проникновения в 22% всех изученных инцидентов.

Поскольку стандартные OTP-коды и push-уведомления могут перехватываться в реальном времени с помощью фишинговых наборов с обратным прокси, злоумышленники активно используют фреймворки Adversary-in-the-Middle (AiTM) и спам push-запросами. Телеметрия показывает, что хакеры отправляют запросы сериями, пока уставший пользователь не одобрит вход, что побудило провайдеров ввести обязательное сопоставление чисел.

MetricValueSource
Доля украденных данных в атаках на базовые веб-приложения88%Verizon DBIR
Украденные данные как начальный вектор проникновения при утечках22%Verizon DBIR
Доля атак на веб-приложения с участием паролей годом ранее77%Verizon DBIR
Годовой прирост доли вектора учетных данных в веб-приложениях+11 pointsDerived from Verizon DBIR
Доля взломанных аккаунтов, где пароли были валидны при входе>80%Verizon DBIR
Попытки обхода MFA с использованием усталости от push или AiTMapprox. 18%Derived from Microsoft telemetry
Фишинговые атаки с применением автоматизированных прокси AiTM34%Derived from Microsoft telemetry

Тренды социальной инженерии связаны с нашей статистикой фишинга. Source: Verizon Data Breach Investigations Report.

6. Generational and Platform Security Baselines

Поколенческие различия в привычках безопасности отражают степень адаптации к мобильным технологиям. Опрос Bitwarden показывает, что более 80% представителей поколения Z и миллениалов проактивно включают опциональную MFA по сравнению с 51% бэби-бумеров.

Молодая аудитория демонстрирует значительно более высокий уровень доверия к биометрической аутентификации и программным токенам, тогда как старшее поколение испытывает сложности при необходимости переключения между устройствами. Разработчики платформ отвечают на это интеграцией нативных аутентификаторов в экраны входа операционных систем, заменяя ввод паролей аппаратной биометрией.

MetricValueSource
Пользователи поколения Z и миллениалы, включающие опциональную MFA>80%Bitwarden
Бэби-бумеры, проактивно включающие опциональную MFA51%Bitwarden
Поколенческий разрыв во внедрении между поколением Z и бумерами29+ pointsDerived from Bitwarden figures
Владельцы смартфонов, ежедневно использующие биометрию устройства74%Cisco Duo
Компании, требующие аппаратные ключи для привилегированных ролей44%Okta
Разработчики в мире, использующие аппаратные токены безопасности31%GitHub

Summary: Two-Factor Authentication by the Numbers

MetricValuePrimary Source
Доля блокировки атак на учетные данные с помощью устойчивой к фишингу MFA>99%Microsoft
Взломанные корпоративные учетные записи без активной MFA>99.9%Microsoft
Блокируемые автоматические атаки на пароли в секунду~7,000Microsoft
Уровень внедрения MFA среди корпоративных сотрудников70%Okta
Доля рабочих аккаунтов с использованием 2FA в мире73%Bitwarden
Совершеннолетние жители США, использующие 2FA на личных аккаунтах85%Security.org
Пользователи в мире, использующие 2FA на личных аккаунтах78%Bitwarden
Снижение взломов аккаунтов Google после автоподключения к 2SV50%Google
Пользователи, подключенные к двухэтапной аутентификации Google150M+Google
Уровень соблюдения требований по 2FA контрибьюторами GitHub~95%GitHub
Общий охват 2FA среди разработчиков на GitHub85%GitHub
Доля телефонии и SMS в аутентификациях Duo4.9%Cisco Duo
Доля SMS во входах сотрудников в системе Okta15.3%Okta
Годовой рост использования устойчивых к фишингу методов+63%Okta
Корпоративные мобильные устройства в Duo с активной биометрией81%Cisco Duo
Доля украденных паролей в атаках на веб-приложения88%Verizon DBIR
Инциденты безопасности, начавшиеся с кражи учетных данных22%Verizon DBIR
Взрослые, правильно определившие 2FA в технических тестах28%Pew Research Center
Пользователи поколения Z, проактивно включающие опциональную MFA>80%Bitwarden
Бумеры, проактивно включающие опциональную MFA51%Bitwarden

Methodology and Sources

Цифры в данном обзоре агрегированы на основе отчетов телеметрии, аналитики инцидентов и эмпирических опросов поставщиков корпоративной безопасности, операторов платформ и исследовательских институтов.

  • Microsoft: Microsoft Digital Defense Report (телеметрия идентификации на основе миллиардов ежедневных аутентификаций).

  • Cisco Duo: Cisco Duo Trusted Access Report (журналы корпоративной аутентификации миллионов подключенных устройств).

  • Okta: Okta Secure Sign-in Trends Report (анализ массивов данных входов сотрудников).

  • Google: Google Safety & Security Disclosures (результаты программы автоматического подключения к 2SV).

  • GitHub: GitHub Security Blog (показатели развертывания обязательной 2FA для контрибьюторов).

  • Verizon: Verizon Data Breach Investigations Report (эмпирический анализ расследованных инцидентов).

  • Bitwarden: Bitwarden World Password Day Global Survey (межпоколенческий опрос о привычках аутентификации).

  • Security.org: Security.org Password Habits Report (потребительский опрос по кибербезопасности).

  • Pew Research Center: Pew Research Cybersecurity Knowledge Testing (оценка технических знаний населения).

  • Data watch: Опросные данные отражают субъективные оценки пользователей, что может приводить к завышению реального уровня безопасности из-за путаницы между одноразовыми SMS-кодами и полноценной многофакторной аутентификацией. Данные корпоративной телеметрии базируются на активных подписках и могут отражать более зрелые инфраструктуры по сравнению с общим сегментом малого и среднего бизнеса.

  • Last updated: August 2026. Мы проверяем и обновляем данный набор данных ежеквартально по мере публикации свежей телеметрии и аналитики.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно