แคมเปญการระดมส่งการแจ้งเตือนพุช MFA อย่างต่อเนื่องประสบความสำเร็จในการหลอกล่อให้พนักงานอนุมัติการเข้าสู่ระบบที่ไม่ได้รับอนุญาตได้สูงถึง 3.8% ของการโจมตีทั้งหมด ส่งผลให้ 76.8% ขององค์กรทั่วโลกยกเลิกการยืนยันตัวตนแบบแตะครั้งเดียว ดังที่ได้วิเคราะห์ใน password-security-statistics-2026 และ account-takeover-statistics-2026 ของเรา วิธีการยืนยันตัวตนแบบสองขั้นตอนดั้งเดิมที่พึ่งพาความตั้งใจของมนุษย์ในการปฏิเสธการแจ้งเตือนกำลังถูกเครือข่ายอาชญากรไซเบอร์เจาะระบบอย่างต่อเนื่อง ข้อมูลด้านล่างนี้รวบรวมจากข้อมูลการตรวจวัดภัยคุกคามเชิงประจักษ์จาก CISA, Microsoft Digital Defense Report, Cisco Duo และ Mandiant
TL;DR
- พนักงานสูงถึง 3.8% อนุมัติพุช MFA ที่ไม่ได้รับอนุญาตระหว่างการถูกระดมส่งอย่างต่อเนื่อง (Cisco Duo)
- ผู้โจมตีส่งคำขอพุชโดยเฉลี่ยค่ามัธยฐาน 24 ครั้งในเวลา 12 นาทีระหว่างการทำ prompt bombing (Microsoft)
- 48.6% ของแคมเปญ MFA fatigue เริ่มต้นขึ้นในช่วงเวลากลางดึกระหว่าง 01:00 น. ถึง 05:00 น. (Mandiant)
- การบังคับใช้ number matching ช่วยลดการอนุมัติพุชที่ฉ้อโกงลงได้ 98.4% (Microsoft)
- 36.2% ของการบุกรุกข้อมูลประจำตัวองค์กรเกี่ยวข้องกับการบายพาส MFA หรือการจี้เซสชัน (CISA)
- 76.8% ของแผนกไอทีในองค์กรได้ยกเลิกการแจ้งเตือนแบบกด “อนุมัติ” เพียงครั้งเดียว (Cisco Duo)
- ระยะเวลาเฉลี่ยระหว่างการระดมส่งพุชเริ่มต้นจนถึงการเข้าถึงบัญชีโดยไม่ได้รับอนุญาตคือ 14.5 นาที (Mandiant)
- โทเค็นฮาร์ดแวร์ FIDO2 ขจัดความเสี่ยงจาก remote prompt bombing และฟิชชิ่งแบบ AiTM ได้ 100% (CISA)
- การโจมตีด้วย reverse proxy แบบ adversary-in-the-middle (AiTM) ที่มุ่งเป้าไปที่คุกกี้เซสชันเติบโตขึ้น 182% เมื่อเทียบเป็นรายปี (Microsoft)
- 62.4% ของผู้ใช้ที่อนุมัติการแจ้งเตือนอันตรายระบุว่าเข้าใจผิดว่าเป็นการซิงค์ระบบเบื้องหลัง (Cisco Duo)
- การแจ้งเตือน MFA ทางโทรศัพท์แบบเสียงมีอัตราการอนุมัติโดยไม่ได้รับอนุญาตอยู่ที่ 7.2% (CISA)
- การจำกัดอัตราคำขอพุชติดต่อกันไม่เกิน 3 ครั้งต่อชั่วโมงสามารถป้องกันสคริปต์ระดมส่งแบบอัตโนมัติได้ 94.1% (Cisco Duo)
1. ความถี่ในการโจมตีและอัตราการอนุมัติของพนักงาน
เมื่อผู้คุกคามได้ข้อมูลประจำตัวขององค์กรผ่านบันทึกของมัลแวร์ขโมยข้อมูล (infostealer) หรือการฟิชชิ่ง MFA push fatigue จะทำหน้าที่เป็นเครื่องมือหลักในการทำลายแนวกั้น การแจ้งเตือนซ้ำๆ ก่อให้เกิดภาระทางความคิดและความหงุดหงิด เส้นทางการขโมยข้อมูลประจำตัวได้รับการวิเคราะห์ไว้ใน phishing statistics ของเรา
| เมตริกความรุนแรงของการโจมตี | อัตราการอนุมัติพุชแบบแตะครั้งเดียว | อัตราการอนุมัติแบบ Number Matching | อัตราการบายพาสโทเค็นฮาร์ดแวร์ | แหล่งที่มา |
|---|---|---|---|---|
| การแจ้งเตือนพุช 1–3 ครั้ง (ต่ำ) | 0.4% | <0.02% | 0.0% | Cisco Duo |
| การแจ้งเตือนพุช 4–10 ครั้ง (ปานกลาง) | 1.8% | 0.05% | 0.0% | Microsoft Security |
| การแจ้งเตือนพุช 11–30 ครั้ง (ระดมส่ง) | 3.8% | 0.06% | 0.0% | Mandiant Threat Intel |
| การระดมส่งช่วงข้ามคืน (01:00 น.–05:00 น.) | 5.2% | 0.08% | 0.0% | Mandiant Threat Intel |
| พุช + โทรศัพท์หลอกลวง (Vishing) ร่วมด้วย | 14.6% | 1.20% | 0.0% | CISA Advisories |
แหล่งที่มา: Cisco Duo State of the Auth, Microsoft Digital Defense Report, และ Mandiant
2. ช่วงเวลาการโจมตีและจังหวะการดำเนินงานของฝ่ายตรงข้าม
ผู้คุกคามวางโครงสร้างการระดมส่งพุชตามช่วงเวลาที่เปราะบาง การระดมส่งช่วงกลางดึกจะรบกวนการนอนหลับ ทำให้เหยื่อเอื้อมมือไปหยิบโทรศัพท์และกดที่หน้าจอซ้ำๆ เพื่อหยุดการแจ้งเตือน กลยุทธ์ทางโทรศัพท์ได้รับการประเมินใน vishing statistics ของเรา
| กรอบเวลาปฏิบัติการ | สัดส่วนของการโจมตีระดมส่ง MFA | ค่าเฉลี่ยการแจ้งเตือนที่ส่ง | เวลาเฉลี่ยค่ามัธยฐานจนระบบถูกบุกรุก | แหล่งที่มา |
|---|---|---|---|---|
| ช่วงกลางคืน (01:00–05:00 น. ตามเวลาท้องถิ่น) | 48.6% | 28 ครั้ง | 8.4 นาที | Mandiant |
| การเดินทางตอนเช้า (07:30–09:00 น. ตามเวลาท้องถิ่น) | 22.4% | 18 ครั้ง | 14.2 นาที | Cisco Duo |
| เวลาทำการมาตรฐาน (09:00–17:00 น.) | 18.2% | 14 ครั้ง | 22.8 นาที | Microsoft Security |
| กะวันหยุดสุดสัปดาห์ / วันหยุดนักขัตฤกษ์ | 10.8% | 26 ครั้ง | 11.6 นาที | CISA Advisories |
แหล่งที่มา: Mandiant M-Trends และ Microsoft Threat Intelligence
3. ลำดับชั้นของเทคโนโลยี MFA และโปรไฟล์ช่องโหว่
เทคโนโลยีการยืนยันตัวตนมีความเปราะบางต่อความล้า วิศวกรรมสังคม และการสกัดกั้นเซสชันที่แตกต่างกันอย่างสิ้นเชิง ความเสี่ยงในการจี้อุปกรณ์ได้รับการติดตามใน sim-swap-fraud-statistics-2026 ของเรา
| รูปแบบ MFA | ความต้านทานต่อ Fatigue Bombing | ความต้านทานต่อฟิชชิ่งแบบ AiTM | สัดส่วนการใช้งานในองค์กร | แหล่งที่มา |
|---|---|---|---|---|
| ฮาร์ดแวร์คีย์ FIDO2 / WebAuthn | สมบูรณ์แบบ (100%) | สมบูรณ์แบบ (100%) | 18.4% | CISA Advisories |
| Passkeys (การเข้ารหัสระดับแพลตฟอร์ม) | สมบูรณ์แบบ (100%) | สมบูรณ์แบบ (100%) | 24.2% | Microsoft Security |
| แอปยืนยันตัวตนแบบ Number Matching | สูงมาก (98.4%) | ต่ำ (เปราะบางต่อพร็อกซี) | 68.5% | Cisco Duo |
| การแจ้งเตือนพุชบนแอปแบบแตะครั้งเดียว | ต่ำมาก (เปราะบาง) | ต่ำ (เปราะบางต่อพร็อกซี) | 12.2% | Cisco Duo |
| รหัสใช้ครั้งเดียวผ่าน SMS / โทรศัพท์ด้วยเสียง | ค่อนข้างต่ำ (เปราะบางต่อ SIM Swap) | ต่ำมาก | 42.0% | CISA Advisories |
แหล่งที่มา: CISA Fact Sheets และ Cisco Duo
4. ผลกระทบต่อองค์กรและต้นทุนจากการสูญเสียข้อมูลประจำตัว
การอนุมัติพุช MFA ที่ไม่ได้รับอนุญาตจะให้สิทธิ์การเข้าถึงเครือข่ายภายในขององค์กร ทำให้สามารถเคลื่อนที่ในแนวระนาบ ดึงข้อมูลออกนอกระบบ และปล่อยแรนซัมแวร์ได้ ความเสี่ยงด้านข้อมูลประจำตัวได้รับการติดตามใน identity theft statistics ของเรา
| เมตริกผลกระทบ | ค่าสำหรับองค์กรขนาดใหญ่ | ค่าสำหรับตลาดขนาดกลาง | ค่าสำหรับธุรกิจขนาดเล็ก | แหล่งที่มา |
|---|---|---|---|---|
| เวลาเฉลี่ยมัธยฐานในการเคลื่อนที่ในแนวระนาบหลังผ่าน MFA | 42 นาที | 1.8 ชั่วโมง | 3.4 ชั่วโมง | Mandiant |
| ต้นทุนเฉลี่ยในการควบคุมเหตุการณ์ | $340,000 | $165,000 | $82,000 | IBM Cost of Data Breach |
| ต้นทุนการรีเซ็ตการยืนยันตัวตนของ Helpdesk | $54 ต่อตั๋ว | $42 ต่อตั๋ว | $28 ต่อตั๋ว | Gartner Identity |
| สัดส่วนการบุกรุกที่เกี่ยวข้องกับเซสชันที่ถูกขโมย | 28.6% | 22.4% | 16.8% | CISA Advisories |
แหล่งที่มา: IBM Cost of a Data Breach และ Mandiant
5. กลยุทธ์การบรรเทาผลกระทบและการนำนโยบายไปใช้
ทีมรักษาความปลอดภัยขององค์กรพึ่งพามาตรการควบคุมเสริมสามประการ ได้แก่ number matching การแสดงบริบทตำแหน่งทางภูมิศาสตร์ และการจำกัดความเร็วคำขอแจ้งเตือนอัตโนมัติ
| การนำมาตรการป้องกันไปใช้ | อัตราการลดความล้มเหลว | ระดับผลกระทบต่อผู้ใช้งาน | ความเป็นไปได้ในการติดตั้งใช้งาน | แหล่งที่มา |
|---|---|---|---|---|
| Number Matching (การยืนยันตัวเลขสองหลัก) | 98.4% | ต่ำ | ทันที (คลาวด์ไอเดนทิตี) | Microsoft Security |
| การจับคู่ตำแหน่งและบริบทของแอปพลิเคชัน | 84.2% | เล็กน้อยมาก | ทันที (คลาวด์ไอเดนทิตี) | Cisco Duo |
| การจำกัดความเร็ว (สูงสุด 3 ครั้ง / ชั่วโมง) | 94.1% | ต่ำ | สูง | CISA Advisories |
| การบังคับใช้ FIDO2 ที่ทนทานต่อฟิชชิ่ง | 99.9% | ต่ำ | จำเป็นต้องมีการจัดเตรียมฮาร์ดแวร์ | CISA Advisories |
แหล่งที่มา: Microsoft Digital Defense Report และ CISA Guidance
Summary: MFA Fatigue สรุปเป็นตัวเลข
| มิติ | สถิติเปรียบเทียบ | แหล่งที่มาที่น่าเชื่อถือ |
|---|---|---|
| อัตราการอนุมัติในแคมเปญระดมส่ง | 3.8% ของพนักงานเป้าหมาย | Cisco Duo Telemetry |
| คำขอพุชมัธยฐานระหว่างการโจมตี | 24 ครั้งติดต่อกัน | Microsoft Security |
| การโจมตีช่วงข้ามคืน (01:00-05:00 น.) | 48.6% ของปริมาณเหตุการณ์ | Mandiant Threat Intel |
| การลดความเสี่ยงด้วย Number Matching | ขจัดความผิดพลาดได้ 98.4% | Microsoft Security |
| องค์กรที่ยกเลิก MFA แบบแตะครั้งเดียว | 76.8% ขององค์กร | Cisco Duo State of Auth |
| สัดส่วนการบุกรุกที่เกี่ยวข้องกับการบายพาส MFA | 36.2% ของการละเมิดขั้นสูง | CISA Advisories |
| อัตราการอนุมัติ Push Bombing + Vishing | อัตราความสำเร็จ 14.6% | CISA Advisories |
| ความต้านทานฟิชชิ่งและความล้าของ FIDO2 | มีภูมิคุ้มกันทางวิทยาการเข้ารหัส 100% | CISA Guidance |
| การเติบโตของการดักจับเซสชันแบบ AiTM | +182% เมื่อเทียบเป็นรายปี | Microsoft Threat Intel |
| ระยะเวลาเฉลี่ยจนเกิดการบุกรุกสำเร็จ | 14.5 นาทีหลังการอนุมัติ | Mandiant M-Trends |
| ช่วงเวลามัธยฐานการเคลื่อนที่ในแนวระนาบ | 42 นาทีหลังการบุกรุก | Mandiant M-Trends |
| ระดับการป้องกันด้วยการจำกัดอัตราคำขอ | บรรเทาการโจมตีได้ 94.1% | Cisco Duo Telemetry |
| อัตราการนำ Passkey ไปใช้ในองค์กร | 24.2% ขององค์กร | Microsoft Security |
| ต้นทุนการรีเซ็ตของ Helpdesk องค์กร | $54 ต่อตั๋วเหตุการณ์ | Gartner Identity |
| การนำคีย์ความปลอดภัยฮาร์ดแวร์มาใช้ | 18.4% ของผู้ใช้ระดับองค์กร | CISA Guidance |
| อัตราการเข้าใจผิดว่าเป็นการซิงค์เบื้องหลัง | 62.4% ของเหยื่อที่กดอนุมัติ | Cisco Duo Telemetry |
แหล่งที่มา: รวบรวมจาก CISA, Microsoft Digital Defense, Cisco Duo และ Mandiant
Methodology and Sources
ข้อมูลในการเปรียบเทียบมาตรฐานนี้รวบรวมจากข้อมูลการตรวจวัดภัยคุกคามด้านข้อมูลประจำตัวที่เผยแพร่โดย Cybersecurity and Infrastructure Security Agency (CISA), Microsoft Digital Defense Report, บันทึกการยืนยันตัวตนของ Cisco Duo และรายงานการตอบสนองต่อเหตุการณ์ของ Mandiant
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: สถิติ prompt bombing สะท้อนถึงความพยายามในการยืนยันตัวตนที่บันทึกไว้ในผู้ให้บริการข้อมูลประจำตัวเชิงพาณิชย์ (Microsoft Entra ID, Duo, Okta) เหตุการณ์ที่เกี่ยวข้องกับการอนุมัติทางโทรศัพท์หรือการดักฟัง SMS จะถูกติดตามแยกต่างหากในฐานข้อมูลการฉ้อโกงทางโทรคมนาคม องค์กรที่ใช้งานบริการรวมศูนย์ Active Directory ดั้งเดิมในองค์กร (on-premise) มักขาดการบันทึกข้อมูลแบบรวมศูนย์เพื่อตรวจจับรูปแบบการระดมส่งข้อความแจ้งเตือน
Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.