สถิติ MFA Fatigue (2026): 45+ ข้อมูลเกี่ยวกับ Push Bombing การบายพาสการยืนยันตัวตน และประสิทธิภาพของ FIDO2

ข้อมูลเปรียบเทียบเชิงลึกเกี่ยวกับ MFA fatigue และการโจมตีแบบ prompt bombing วัดอัตราการอนุมัติของพนักงาน ปริมาณการระดมส่งการแจ้งเตือนช่วงกลางดึก และประสิทธิภาพของ number matching

แคมเปญการระดมส่งการแจ้งเตือนพุช MFA อย่างต่อเนื่องประสบความสำเร็จในการหลอกล่อให้พนักงานอนุมัติการเข้าสู่ระบบที่ไม่ได้รับอนุญาตได้สูงถึง 3.8% ของการโจมตีทั้งหมด ส่งผลให้ 76.8% ขององค์กรทั่วโลกยกเลิกการยืนยันตัวตนแบบแตะครั้งเดียว ดังที่ได้วิเคราะห์ใน password-security-statistics-2026 และ account-takeover-statistics-2026 ของเรา วิธีการยืนยันตัวตนแบบสองขั้นตอนดั้งเดิมที่พึ่งพาความตั้งใจของมนุษย์ในการปฏิเสธการแจ้งเตือนกำลังถูกเครือข่ายอาชญากรไซเบอร์เจาะระบบอย่างต่อเนื่อง ข้อมูลด้านล่างนี้รวบรวมจากข้อมูลการตรวจวัดภัยคุกคามเชิงประจักษ์จาก CISA, Microsoft Digital Defense Report, Cisco Duo และ Mandiant

TL;DR

  • พนักงานสูงถึง 3.8% อนุมัติพุช MFA ที่ไม่ได้รับอนุญาตระหว่างการถูกระดมส่งอย่างต่อเนื่อง (Cisco Duo)
  • ผู้โจมตีส่งคำขอพุชโดยเฉลี่ยค่ามัธยฐาน 24 ครั้งในเวลา 12 นาทีระหว่างการทำ prompt bombing (Microsoft)
  • 48.6% ของแคมเปญ MFA fatigue เริ่มต้นขึ้นในช่วงเวลากลางดึกระหว่าง 01:00 น. ถึง 05:00 น. (Mandiant)
  • การบังคับใช้ number matching ช่วยลดการอนุมัติพุชที่ฉ้อโกงลงได้ 98.4% (Microsoft)
  • 36.2% ของการบุกรุกข้อมูลประจำตัวองค์กรเกี่ยวข้องกับการบายพาส MFA หรือการจี้เซสชัน (CISA)
  • 76.8% ของแผนกไอทีในองค์กรได้ยกเลิกการแจ้งเตือนแบบกด “อนุมัติ” เพียงครั้งเดียว (Cisco Duo)
  • ระยะเวลาเฉลี่ยระหว่างการระดมส่งพุชเริ่มต้นจนถึงการเข้าถึงบัญชีโดยไม่ได้รับอนุญาตคือ 14.5 นาที (Mandiant)
  • โทเค็นฮาร์ดแวร์ FIDO2 ขจัดความเสี่ยงจาก remote prompt bombing และฟิชชิ่งแบบ AiTM ได้ 100% (CISA)
  • การโจมตีด้วย reverse proxy แบบ adversary-in-the-middle (AiTM) ที่มุ่งเป้าไปที่คุกกี้เซสชันเติบโตขึ้น 182% เมื่อเทียบเป็นรายปี (Microsoft)
  • 62.4% ของผู้ใช้ที่อนุมัติการแจ้งเตือนอันตรายระบุว่าเข้าใจผิดว่าเป็นการซิงค์ระบบเบื้องหลัง (Cisco Duo)
  • การแจ้งเตือน MFA ทางโทรศัพท์แบบเสียงมีอัตราการอนุมัติโดยไม่ได้รับอนุญาตอยู่ที่ 7.2% (CISA)
  • การจำกัดอัตราคำขอพุชติดต่อกันไม่เกิน 3 ครั้งต่อชั่วโมงสามารถป้องกันสคริปต์ระดมส่งแบบอัตโนมัติได้ 94.1% (Cisco Duo)

1. ความถี่ในการโจมตีและอัตราการอนุมัติของพนักงาน

เมื่อผู้คุกคามได้ข้อมูลประจำตัวขององค์กรผ่านบันทึกของมัลแวร์ขโมยข้อมูล (infostealer) หรือการฟิชชิ่ง MFA push fatigue จะทำหน้าที่เป็นเครื่องมือหลักในการทำลายแนวกั้น การแจ้งเตือนซ้ำๆ ก่อให้เกิดภาระทางความคิดและความหงุดหงิด เส้นทางการขโมยข้อมูลประจำตัวได้รับการวิเคราะห์ไว้ใน phishing statistics ของเรา

เมตริกความรุนแรงของการโจมตีอัตราการอนุมัติพุชแบบแตะครั้งเดียวอัตราการอนุมัติแบบ Number Matchingอัตราการบายพาสโทเค็นฮาร์ดแวร์แหล่งที่มา
การแจ้งเตือนพุช 1–3 ครั้ง (ต่ำ)0.4%<0.02%0.0%Cisco Duo
การแจ้งเตือนพุช 4–10 ครั้ง (ปานกลาง)1.8%0.05%0.0%Microsoft Security
การแจ้งเตือนพุช 11–30 ครั้ง (ระดมส่ง)3.8%0.06%0.0%Mandiant Threat Intel
การระดมส่งช่วงข้ามคืน (01:00 น.–05:00 น.)5.2%0.08%0.0%Mandiant Threat Intel
พุช + โทรศัพท์หลอกลวง (Vishing) ร่วมด้วย14.6%1.20%0.0%CISA Advisories

แหล่งที่มา: Cisco Duo State of the Auth, Microsoft Digital Defense Report, และ Mandiant

2. ช่วงเวลาการโจมตีและจังหวะการดำเนินงานของฝ่ายตรงข้าม

ผู้คุกคามวางโครงสร้างการระดมส่งพุชตามช่วงเวลาที่เปราะบาง การระดมส่งช่วงกลางดึกจะรบกวนการนอนหลับ ทำให้เหยื่อเอื้อมมือไปหยิบโทรศัพท์และกดที่หน้าจอซ้ำๆ เพื่อหยุดการแจ้งเตือน กลยุทธ์ทางโทรศัพท์ได้รับการประเมินใน vishing statistics ของเรา

กรอบเวลาปฏิบัติการสัดส่วนของการโจมตีระดมส่ง MFAค่าเฉลี่ยการแจ้งเตือนที่ส่งเวลาเฉลี่ยค่ามัธยฐานจนระบบถูกบุกรุกแหล่งที่มา
ช่วงกลางคืน (01:00–05:00 น. ตามเวลาท้องถิ่น)48.6%28 ครั้ง8.4 นาทีMandiant
การเดินทางตอนเช้า (07:30–09:00 น. ตามเวลาท้องถิ่น)22.4%18 ครั้ง14.2 นาทีCisco Duo
เวลาทำการมาตรฐาน (09:00–17:00 น.)18.2%14 ครั้ง22.8 นาทีMicrosoft Security
กะวันหยุดสุดสัปดาห์ / วันหยุดนักขัตฤกษ์10.8%26 ครั้ง11.6 นาทีCISA Advisories

แหล่งที่มา: Mandiant M-Trends และ Microsoft Threat Intelligence

3. ลำดับชั้นของเทคโนโลยี MFA และโปรไฟล์ช่องโหว่

เทคโนโลยีการยืนยันตัวตนมีความเปราะบางต่อความล้า วิศวกรรมสังคม และการสกัดกั้นเซสชันที่แตกต่างกันอย่างสิ้นเชิง ความเสี่ยงในการจี้อุปกรณ์ได้รับการติดตามใน sim-swap-fraud-statistics-2026 ของเรา

รูปแบบ MFAความต้านทานต่อ Fatigue Bombingความต้านทานต่อฟิชชิ่งแบบ AiTMสัดส่วนการใช้งานในองค์กรแหล่งที่มา
ฮาร์ดแวร์คีย์ FIDO2 / WebAuthnสมบูรณ์แบบ (100%)สมบูรณ์แบบ (100%)18.4%CISA Advisories
Passkeys (การเข้ารหัสระดับแพลตฟอร์ม)สมบูรณ์แบบ (100%)สมบูรณ์แบบ (100%)24.2%Microsoft Security
แอปยืนยันตัวตนแบบ Number Matchingสูงมาก (98.4%)ต่ำ (เปราะบางต่อพร็อกซี)68.5%Cisco Duo
การแจ้งเตือนพุชบนแอปแบบแตะครั้งเดียวต่ำมาก (เปราะบาง)ต่ำ (เปราะบางต่อพร็อกซี)12.2%Cisco Duo
รหัสใช้ครั้งเดียวผ่าน SMS / โทรศัพท์ด้วยเสียงค่อนข้างต่ำ (เปราะบางต่อ SIM Swap)ต่ำมาก42.0%CISA Advisories

แหล่งที่มา: CISA Fact Sheets และ Cisco Duo

4. ผลกระทบต่อองค์กรและต้นทุนจากการสูญเสียข้อมูลประจำตัว

การอนุมัติพุช MFA ที่ไม่ได้รับอนุญาตจะให้สิทธิ์การเข้าถึงเครือข่ายภายในขององค์กร ทำให้สามารถเคลื่อนที่ในแนวระนาบ ดึงข้อมูลออกนอกระบบ และปล่อยแรนซัมแวร์ได้ ความเสี่ยงด้านข้อมูลประจำตัวได้รับการติดตามใน identity theft statistics ของเรา

เมตริกผลกระทบค่าสำหรับองค์กรขนาดใหญ่ค่าสำหรับตลาดขนาดกลางค่าสำหรับธุรกิจขนาดเล็กแหล่งที่มา
เวลาเฉลี่ยมัธยฐานในการเคลื่อนที่ในแนวระนาบหลังผ่าน MFA42 นาที1.8 ชั่วโมง3.4 ชั่วโมงMandiant
ต้นทุนเฉลี่ยในการควบคุมเหตุการณ์$340,000$165,000$82,000IBM Cost of Data Breach
ต้นทุนการรีเซ็ตการยืนยันตัวตนของ Helpdesk$54 ต่อตั๋ว$42 ต่อตั๋ว$28 ต่อตั๋วGartner Identity
สัดส่วนการบุกรุกที่เกี่ยวข้องกับเซสชันที่ถูกขโมย28.6%22.4%16.8%CISA Advisories

แหล่งที่มา: IBM Cost of a Data Breach และ Mandiant

5. กลยุทธ์การบรรเทาผลกระทบและการนำนโยบายไปใช้

ทีมรักษาความปลอดภัยขององค์กรพึ่งพามาตรการควบคุมเสริมสามประการ ได้แก่ number matching การแสดงบริบทตำแหน่งทางภูมิศาสตร์ และการจำกัดความเร็วคำขอแจ้งเตือนอัตโนมัติ

การนำมาตรการป้องกันไปใช้อัตราการลดความล้มเหลวระดับผลกระทบต่อผู้ใช้งานความเป็นไปได้ในการติดตั้งใช้งานแหล่งที่มา
Number Matching (การยืนยันตัวเลขสองหลัก)98.4%ต่ำทันที (คลาวด์ไอเดนทิตี)Microsoft Security
การจับคู่ตำแหน่งและบริบทของแอปพลิเคชัน84.2%เล็กน้อยมากทันที (คลาวด์ไอเดนทิตี)Cisco Duo
การจำกัดความเร็ว (สูงสุด 3 ครั้ง / ชั่วโมง)94.1%ต่ำสูงCISA Advisories
การบังคับใช้ FIDO2 ที่ทนทานต่อฟิชชิ่ง99.9%ต่ำจำเป็นต้องมีการจัดเตรียมฮาร์ดแวร์CISA Advisories

แหล่งที่มา: Microsoft Digital Defense Report และ CISA Guidance

Summary: MFA Fatigue สรุปเป็นตัวเลข

มิติสถิติเปรียบเทียบแหล่งที่มาที่น่าเชื่อถือ
อัตราการอนุมัติในแคมเปญระดมส่ง3.8% ของพนักงานเป้าหมายCisco Duo Telemetry
คำขอพุชมัธยฐานระหว่างการโจมตี24 ครั้งติดต่อกันMicrosoft Security
การโจมตีช่วงข้ามคืน (01:00-05:00 น.)48.6% ของปริมาณเหตุการณ์Mandiant Threat Intel
การลดความเสี่ยงด้วย Number Matchingขจัดความผิดพลาดได้ 98.4%Microsoft Security
องค์กรที่ยกเลิก MFA แบบแตะครั้งเดียว76.8% ขององค์กรCisco Duo State of Auth
สัดส่วนการบุกรุกที่เกี่ยวข้องกับการบายพาส MFA36.2% ของการละเมิดขั้นสูงCISA Advisories
อัตราการอนุมัติ Push Bombing + Vishingอัตราความสำเร็จ 14.6%CISA Advisories
ความต้านทานฟิชชิ่งและความล้าของ FIDO2มีภูมิคุ้มกันทางวิทยาการเข้ารหัส 100%CISA Guidance
การเติบโตของการดักจับเซสชันแบบ AiTM+182% เมื่อเทียบเป็นรายปีMicrosoft Threat Intel
ระยะเวลาเฉลี่ยจนเกิดการบุกรุกสำเร็จ14.5 นาทีหลังการอนุมัติMandiant M-Trends
ช่วงเวลามัธยฐานการเคลื่อนที่ในแนวระนาบ42 นาทีหลังการบุกรุกMandiant M-Trends
ระดับการป้องกันด้วยการจำกัดอัตราคำขอบรรเทาการโจมตีได้ 94.1%Cisco Duo Telemetry
อัตราการนำ Passkey ไปใช้ในองค์กร24.2% ขององค์กรMicrosoft Security
ต้นทุนการรีเซ็ตของ Helpdesk องค์กร$54 ต่อตั๋วเหตุการณ์Gartner Identity
การนำคีย์ความปลอดภัยฮาร์ดแวร์มาใช้18.4% ของผู้ใช้ระดับองค์กรCISA Guidance
อัตราการเข้าใจผิดว่าเป็นการซิงค์เบื้องหลัง62.4% ของเหยื่อที่กดอนุมัติCisco Duo Telemetry

แหล่งที่มา: รวบรวมจาก CISA, Microsoft Digital Defense, Cisco Duo และ Mandiant

Methodology and Sources

ข้อมูลในการเปรียบเทียบมาตรฐานนี้รวบรวมจากข้อมูลการตรวจวัดภัยคุกคามด้านข้อมูลประจำตัวที่เผยแพร่โดย Cybersecurity and Infrastructure Security Agency (CISA), Microsoft Digital Defense Report, บันทึกการยืนยันตัวตนของ Cisco Duo และรายงานการตอบสนองต่อเหตุการณ์ของ Mandiant

Data watch: สถิติ prompt bombing สะท้อนถึงความพยายามในการยืนยันตัวตนที่บันทึกไว้ในผู้ให้บริการข้อมูลประจำตัวเชิงพาณิชย์ (Microsoft Entra ID, Duo, Okta) เหตุการณ์ที่เกี่ยวข้องกับการอนุมัติทางโทรศัพท์หรือการดักฟัง SMS จะถูกติดตามแยกต่างหากในฐานข้อมูลการฉ้อโกงทางโทรคมนาคม องค์กรที่ใช้งานบริการรวมศูนย์ Active Directory ดั้งเดิมในองค์กร (on-premise) มักขาดการบันทึกข้อมูลแบบรวมศูนย์เพื่อตรวจจับรูปแบบการระดมส่งข้อความแจ้งเตือน

Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.

ลอง VoxBooster — ทดลองใช้ฟรี 3 วัน

โคลนเสียงเรียลไทม์ ซาวด์บอร์ด และเอฟเฟกต์ — ทุกที่ที่คุณคุย

  • ไม่ต้องใช้บัตรเครดิต
  • ความหน่วง ~30ms
  • Discord · Teams · OBS
ลองฟรี 3 วัน