การยืนยันตัวตนแบบหลายปัจจัยที่ต้านทานฟิชชิงสามารถสกัดกั้นการโจมตีข้อมูลประจำตัวได้มากกว่า 99% แต่ข้อมูลประจำตัวที่ถูกขโมยยังคงคิดเป็น 22% ของการละเมิดในองค์กรทั้งหมด ด้วยการโจมตีแบบ credential stuffing และ password spraying ที่สร้างความพยายามอัตโนมัติมากกว่า 7,000 ครั้งต่อวินาทีบนระบบของผู้ให้บริการยืนยันตัวตนหลัก ความแตกต่างระหว่างรหัส SMS พื้นฐานกับกุญแจฮาร์ดแวร์ที่ต้านทานฟิชชิงจึงกลายเป็นแนวรบสำคัญในความปลอดภัยการเข้าถึง ตัวเลขด้านล่างนี้รวบรวมจากผลการวิจัยโดย Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden และ Pew Research Center
TL;DR
- MFA ที่ต้านทานฟิชชิงสามารถบล็อกการโจมตีระบุตัวตนได้มากกว่า 99% (Microsoft)
- มากกว่า 99.9% ของบัญชีองค์กรที่ถูกบุกรุกไม่มีการเปิดใช้งาน MFA (Microsoft)
- ผู้ให้บริการระบุตัวตนบล็อกการโจมตีรหัสผ่าน 7,000 ครั้งต่อวินาที (Microsoft)
- อัตราการใช้ MFA ในองค์กรแตะ 70% ในช่วงต้นปี 2025 (Okta)
- การยืนยันตัวตนผ่านโทรศัพท์และ SMS ลดลงเหลือ 4.9% ของการเข้าสู่ระบบองค์กร (Cisco Duo)
- การใช้งานตัวยืนยันที่ต้านทานฟิชชิงเพิ่มขึ้น 63% เมื่อเทียบเป็นรายปี (Okta)
- Google พบว่าการละเมิดบัญชีลดลง 50% หลังจากการบังคับลงทะเบียน 2SV อัตโนมัติ (Google)
- GitHub บรรลุอัตราการใช้ 2FA ของนักพัฒนาถึง 85% หลังจากมีข้อบังคับ (GitHub)
- 85% ของผู้ใหญ่ในสหรัฐฯ ระบุว่าใช้ 2FA ในบัญชีออนไลน์บางส่วน (Security.org)
- 78% ของผู้บริโภคทั่วโลกใช้ 2FA ในบัญชีส่วนตัว (Bitwarden)
- 80% ของ Gen Z เปิดใช้งาน MFA เสริม เทียบกับ 51% ของกลุ่ม Boomer (Bitwarden)
- ข้อมูลประจำตัวที่ถูกขโมยกระตุ้นให้เกิดการโจมตีเว็บแอปพลิเคชันพื้นฐาน 88% (Verizon)
- มีผู้ใหญ่เพียง 28% เท่านั้นที่ระบุ 2FA ได้ถูกต้องในการทดสอบทางเทคนิค (Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
คุณค่าด้านความปลอดภัยของการยืนยันตัวตนแบบหลายปัจจัยตั้งอยู่บนความไม่สมมาตรที่เรียบง่าย: การขโมยรหัสผ่านทำได้ง่ายและอัตโนมัติ ในขณะที่การดักจับโทเค็นกายภาพต้องใช้ความพยายามเฉพาะเจาะจงของมนุษย์ Microsoft รายงานว่าการยืนยันตัวตนแบบหลายปัจจัยที่ต้านทานฟิชชิงสามารถบล็อกการโจมตีระบุตัวตนแบบอัตโนมัติได้มากกว่า 99% โดยบัญชีที่ถูกละเมิดมากกว่า 99.9% ขาดการเปิดใช้งาน MFA
ปริมาณทราฟฟิกการโจมตีอธิบายได้ชัดเจนว่าเหตุใดการป้องกันด้วยรหัสผ่านเพียงอย่างเดียวจึงล้มเหลว Microsoft Entra ID สกัดการโจมตีรหัสผ่านประมาณ 7,000 ครั้งในทุกวินาที โดย 97% ของเหตุการณ์เหล่านั้นเป็นการโจมตีแบบ brute-force และ password spray เมื่อ Google บังคับใช้การลงทะเบียนยืนยัน 2 ขั้นตอนอัตโนมัติสำหรับผู้ใช้ 150 ล้านคนและครีเอเตอร์ YouTube 2 ล้านคน การแฮ็กบัญชีลดลง 50% ในทันทีภายในกลุ่มที่ลงทะเบียน
| Metric | Value | Source |
|---|---|---|
| อัตราการบล็อกการโจมตีข้อมูลประจำตัวด้วย MFA ต้านทานฟิชชิง | >99% | Microsoft |
| บัญชีที่ถูกละเมิดซึ่งขาดการเปิดใช้งาน MFA | >99.9% | Microsoft |
| การโจมตีรหัสผ่านอัตโนมัติที่ถูกบล็อกต่อวินาที | ~7,000 | Microsoft |
| สัดส่วนการโจมตีระบุตัวตนที่ใช้ password spray หรือ brute force | 97% | Microsoft |
| อัตราการเพิ่มขึ้นของการโจมตีระบุตัวตนรายปี | +32% | Microsoft |
| การลดลงของการละเมิดบัญชีหลังการลงทะเบียน Google 2SV อัตโนมัติ | 50% | |
| ผู้ใช้ที่ลงทะเบียนอัตโนมัติในโครงการ Google 2SV | 150M+ | |
| ครีเอเตอร์ที่ลงทะเบียนใน 2SV ภาคบังคับของ YouTube | 2M+ |
กลไกการโจมตีสอดคล้องกับการค้นพบในสถิติความปลอดภัยของรหัสผ่านของเรา Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
การยืนยันตัวตนระดับองค์กรได้เปลี่ยนจากคำแนะนำตามนโยบายไปสู่ข้อกำหนดด้านการปฏิบัติตามกฎเกณฑ์ที่เข้มงวด การนำ MFA มาใช้ในกลุ่มคนทำงานแตะระดับ 70% ในช่วงต้นปี 2025 เพิ่มขึ้นจาก 64% ในปีก่อนหน้าตามข้อมูลการตรวจวัดของ Okta
ข้อบังคับจากคลังเก็บซอฟต์แวร์และผู้ให้บริการแพลตฟอร์มได้เร่งการปฏิบัติตามข้อกำหนดในกลุ่มทีมเทคนิค เมื่อ GitHub กำหนดให้ผู้ร่วมพัฒนาโค้ดทุกคนต้องใช้ 2FA ข้อมูลระบุอัตราการปฏิบัติตามเกือบ 95% ในช่วงเปิดตัว และนำไปสู่อัตราการใช้งาน 85% ในหมู่นักพัฒนาทั่วทั้งระบบนิเวศ การศึกษาของ Bitwarden ยังแสดงให้เห็นว่า 73% ของพนักงานองค์กรทำการยืนยันตัวตนปัจจัยที่สองเป็นประจำในการทำงานรายวัน
| Metric | Value | Source |
|---|---|---|
| อัตราการใช้ MFA ของพนักงานระดับองค์กร | 70% | Okta |
| การใช้ 2FA ในที่ทำงานในกลุ่มผู้เชี่ยวชาญที่สำรวจ | 73% | Bitwarden |
| อัตราการปฏิบัติตามข้อบังคับ 2FA ของผู้ร่วมพัฒนา GitHub | ~95% | GitHub |
| การเพิ่มขึ้นโดยรวมของ 2FA ในกลุ่มผู้ร่วมพัฒนาที่ใช้งาน GitHub | +54% | GitHub |
| อัตราการใช้ 2FA ของนักพัฒนาทั่วทั้งระบบนิเวศ | 85% | GitHub |
| ผู้เชี่ยวชาญที่ใช้ 2FA สำหรับการเข้าสู่ระบบการทำงานส่วนใหญ่ | 41% | Bitwarden |
| องค์กรที่บังคับใช้ MFA สำหรับทุกบทบาทผู้ดูแลระบบ | 78% | Okta |
เกณฑ์มาตรฐานการใช้งานเชื่อมโยงกับสถิติการรั่วไหลของข้อมูลของเรา Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
อุตสาหกรรมความปลอดภัยกำลังทยอยยกเลิกกลไกผ่านโทรศัพท์แบบ shared-secret เพื่อเปลี่ยนไปใช้กุญแจเข้ารหัสแบบอสมมาตร Cisco Duo บันทึกว่าการยืนยันตัวตนผ่านโทรศัพท์และ SMS ลดลงสู่ระดับต่ำสุดเป็นประวัติการณ์ที่ 4.9% ในกลุ่มลูกค้าองค์กร เทียบกับมากกว่า 15% เมื่อ 5 ปีก่อน
ในเวลาเดียวกัน Okta สังเกตเห็นว่าการยืนยันตัวตนด้วย SMS ลดลงเหลือ 15.3% ของการเข้าสู่ระบบในที่ทำงาน ในขณะที่ตัวยืนยันที่ต้านทานฟิชชิง (รวมถึง WebAuthn, กุญแจฮาร์ดแวร์ FIDO2 และ passkey ประจำอุปกรณ์) เพิ่มขึ้น 63% เมื่อเทียบเป็นรายปี การแจ้งเตือนพุชบนแอปพลิเคชันยังคงเป็นวิธีที่พบบ่อยที่สุด (มากกว่า 27.6% ของการเข้าสู่ระบบองค์กร) และ 81% ของอุปกรณ์มือถือองค์กรที่ลงทะเบียนมีการเปิดใช้งานการตรวจสอบไบโอเมตริก
| Metric | Value | Source |
|---|---|---|
| ส่วนแบ่งโทรศัพท์และ SMS ในการเข้าสู่ระบบองค์กร (Duo) | 4.9% | Cisco Duo |
| ส่วนแบ่งการยืนยันตัวตนด้วย SMS ของพนักงาน (Okta) | 15.3% | Okta |
| อัตราการเติบโตรายปีของตัวยืนยันที่ต้านทานฟิชชิง | +63% | Okta |
| ส่วนแบ่งสูงสุดที่ถือครองโดยการแจ้งเตือนพุชของแอปยืนยันตัวตน | 27.6% | Cisco Duo |
| อุปกรณ์มือถือองค์กรที่ลงทะเบียนและเปิดใช้งานไบโอเมตริก | 81% | Cisco Duo |
| ปัจจัยการเติบโตของการยืนยันตัวตนแบบไร้รหัสผ่านและ WebAuthn | 4.2x | Cisco Duo |
| องค์กรที่ยังคงรักษา MFA ทางโทรศัพท์แบบเก่าไว้เป็นระบบสำรอง | 38% | Derived from Okta figures |
ข้อมูลการเปลี่ยนผ่านการเข้ารหัสมีอยู่ในสถิติการใช้งาน Passkeyของเรา Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
การใช้งาน 2FA ของผู้บริโภคขยายตัวอย่างมาก แต่ความเข้าใจเชิงแนวคิดอย่างลึกซึ้งยังคงกระจุกตัวอยู่ในกลุ่มผู้มีความรู้ทางเทคนิค Security.org รายงานว่า 85% ของผู้ใหญ่ในสหรัฐฯ ใช้ 2FA ในบัญชีส่วนตัวบางส่วน ในขณะที่ Bitwarden วัดอัตราการใช้งานส่วนบุคคลทั่วโลกได้ที่ 78%
แม้จะมีสัดส่วนการใช้งานสูง แต่การทดสอบของ Pew Research Center พบว่ามีผู้ใหญ่ในสหรัฐฯ เพียง 28% เท่านั้นที่สามารถระบุข้อความแจ้งเตือน 2FA ได้ถูกต้องในการประเมินความรู้ ผู้ใช้มักสับสนระหว่างรหัสกู้คืน SMS แบบใช้ครั้งเดียว อีเมลอนุญาตอุปกรณ์ และแบบทดสอบแคปชากับการยืนยันตัวตนหลายปัจจัยโดยเฉพาะ
| Metric | Value | Source |
|---|---|---|
| ผู้ใหญ่ในสหรัฐฯ ที่ใช้ 2FA ในบัญชีออนไลน์ | 85% | Security.org |
| การใช้งาน 2FA ของผู้บริโภคทั่วโลกในบัญชีส่วนตัว | 78% | Bitwarden |
| ผู้ใหญ่ที่ระบุ 2FA ได้ถูกต้องในแบบทดสอบความรู้ | 28% | Pew Research Center |
| ผู้ใช้ออนไลน์ที่ระบุว่ารับรู้ถึงฟีเจอร์ 2FA | 52% | Pew Research Center |
| ผู้บริโภคที่เปิดใช้ 2FA โดยเฉพาะจากความตระหนักเรื่องฟิชชิง | 57% | Bitwarden |
| ผู้บริโภคที่ใช้ 2FA สำหรับการเข้าสู่ระบบส่วนบุคคลส่วนใหญ่ | 40% | Bitwarden |
| ช่องว่างระหว่างการใช้งานที่รายงานกับการรับรู้ทางเทคนิค | 57 points | Derived from Pew and Security.org figures |
พฤติกรรมการจัดการบัญชีสอดคล้องกับผลการวิจัยในสถิติตัวจัดการรหัสผ่านของเรา Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
ผู้โจมตีได้ปรับตัวเข้ากับการใช้งานการยืนยันตัวตนขั้นพื้นฐานโดยมุ่งเป้าไปที่การคงอยู่ของเซสชันและความล้าทางความคิดของมนุษย์แทนที่จะพยายามถอดรหัสผ่าน รายงาน Verizon Data Breach Investigations เปิดเผยว่าข้อมูลประจำตัวที่ถูกขโมยกระตุ้นให้เกิดการโจมตีเว็บแอปพลิเคชันพื้นฐาน 88% และเป็นเวกเตอร์การเข้าถึงเริ่มต้นใน 22% ของการละเมิดทั้งหมดที่วิเคราะห์
เนื่องจากรหัส OTP มาตรฐานและการแจ้งเตือนพุชสามารถถูกดักฟังแบบเรียลไทม์ผ่านชุดฟิชชิง reverse-proxy ผู้โจมตีจึงหันไปใช้เฟรมเวิร์ก Adversary-in-the-Middle (AiTM) และการกระหน่ำส่งพุช ข้อมูลความปลอดภัยแสดงให้เห็นว่าผู้โจมตีส่งคำขอซ้ำๆ จนกว่าผู้ใช้จะกดยินยอมเพราะความรำคาญ ทำให้ผู้ให้บริการต้องบังคับใช้ฟังก์ชันจับคู่ตัวเลข
| Metric | Value | Source |
|---|---|---|
| ส่วนแบ่งการโจมตีเว็บแอปพื้นฐานที่เกี่ยวข้องกับข้อมูลประจำตัวที่ถูกขโมย | 88% | Verizon DBIR |
| ข้อมูลประจำตัวที่ถูกขโมยในฐานะเวกเตอร์การเข้าถึงการละเมิดเริ่มต้น | 22% | Verizon DBIR |
| การเกี่ยวข้องของข้อมูลประจำตัวในการโจมตีเว็บแอปในปีก่อนหน้า | 77% | Verizon DBIR |
| การเพิ่มขึ้นรายปีของสัดส่วนเวกเตอร์ข้อมูลประจำตัวในเว็บแอป | +11 points | Derived from Verizon DBIR |
| สัดส่วนของบัญชีที่ถูกละเมิดซึ่งข้อมูลประจำตัวยังใช้ได้ขณะเข้าสู่ระบบ | >80% | Verizon DBIR |
| ความพยายามบายพาส MFA โดยใช้ความล้าจากพุชหรือพร็อกซี AiTM | approx. 18% | Derived from Microsoft telemetry |
| การโจมตีแบบฟิชชิงที่ปรับใช้ reverse proxy อัตโนมัติแบบ AiTM | 34% | Derived from Microsoft telemetry |
แนวโน้มวิศวกรรมสังคมเชื่อมโยงกับสถิติฟิชชิงของเรา Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
ความแตกต่างระหว่างรุ่นในพฤติกรรมการยืนยันตัวตนสะท้อนถึงความคุ้นเคยกับอุปกรณ์และกระบวนการความปลอดภัยบนมือถือ ข้อมูลการสำรวจของ Bitwarden เผยว่ามากกว่า 80% ของผู้ใช้ Gen Z และ Millennial เปิดใช้งาน MFA เสริมเชิงรุก เมื่อเทียบกับเพียง 51% ของกลุ่ม Baby Boomer
กลุ่มดิจิทัลเนทีฟมีความคุ้นเคยอย่างมากกับตัวยืนยันไบโอเมตริกและซอฟต์แวร์โทเค็น ในขณะที่กลุ่มอายุที่สูงกว่ารู้สึกยุ่งยากกับการสลับอุปกรณ์ระหว่างเข้าสู่ระบบ ผู้ให้บริการแพลตฟอร์มจึงตอบสนองด้วยการฝังตัวยืนยันไว้ในหน้าจอล็อกอินของระบบปฏิบัติการโดยตรง เพื่อแทนที่รหัสผ่านด้วยไบโอเมตริกประจำเครื่อง
| Metric | Value | Source |
|---|---|---|
| ผู้ใช้ Gen Z และ Millennial ที่เปิดใช้งาน MFA เสริม | >80% | Bitwarden |
| กลุ่ม Baby Boomer ที่เปิดใช้งาน MFA เสริมเชิงรุก | 51% | Bitwarden |
| ช่องว่างการใช้งานระหว่าง Gen Z และ Boomer | 29+ points | Derived from Bitwarden figures |
| เจ้าของสมาร์ทโฟนที่ใช้ไบโอเมตริกของอุปกรณ์ทุกวัน | 74% | Cisco Duo |
| องค์กรที่บังคับใช้กุญแจความปลอดภัยฮาร์ดแวร์สำหรับผู้ใช้ระดับสูง | 44% | Okta |
| นักพัฒนาทั่วโลกที่จัดการโทเค็นความปลอดภัยฮาร์ดแวร์ที่ใช้งานอยู่ | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| อัตราการบล็อกการโจมตีข้อมูลประจำตัวด้วย MFA ต้านทานฟิชชิง | >99% | Microsoft |
| บัญชีองค์กรที่ถูกบุกรุกซึ่งไม่มี MFA ทำงานอยู่ | >99.9% | Microsoft |
| การโจมตีรหัสผ่านอัตโนมัติที่ถูกบล็อกต่อวินาที | ~7,000 | Microsoft |
| อัตราการใช้ MFA ในองค์กร | 70% | Okta |
| บัญชีการทำงานที่ใช้ 2FA ทั่วโลก | 73% | Bitwarden |
| ผู้ใหญ่ในสหรัฐฯ ที่ใช้ 2FA ในบัญชีส่วนตัว | 85% | Security.org |
| ผู้บริโภคทั่วโลกที่ใช้ 2FA ในบัญชีส่วนตัว | 78% | Bitwarden |
| การลดลงของการแฮ็กบัญชี Google หลังลงทะเบียน 2SV | 50% | |
| ผู้ใช้ที่ลงทะเบียนอัตโนมัติในระบบยืนยัน 2 ขั้นตอน Google | 150M+ | |
| อัตราการปฏิบัติตามข้อบังคับ 2FA ของผู้ร่วมพัฒนา GitHub | ~95% | GitHub |
| การนำ 2FA มาใช้ของนักพัฒนาโดยรวมบน GitHub | 85% | GitHub |
| ส่วนแบ่งโทรศัพท์และ SMS ในการยืนยันตัวตนของ Duo | 4.9% | Cisco Duo |
| ส่วนแบ่ง SMS ในการยืนยันตัวตนพนักงานที่ Okta | 15.3% | Okta |
| อัตราการเติบโตรายปีของตัวยืนยันที่ต้านทานฟิชชิง | +63% | Okta |
| อุปกรณ์มือถือองค์กรบน Duo ที่เปิดใช้งานไบโอเมตริก | 81% | Cisco Duo |
| ส่วนแบ่งข้อมูลประจำตัวที่ถูกขโมยในการโจมตีเว็บแอป | 88% | Verizon DBIR |
| การละเมิดที่เริ่มต้นผ่านข้อมูลประจำตัวที่ถูกบุกรุก | 22% | Verizon DBIR |
| ผู้ใหญ่ที่ระบุ 2FA ได้ถูกต้องในการทดสอบทางเทคนิค | 28% | Pew Research Center |
| ผู้ใช้ Gen Z ที่เปิดใช้งาน MFA เสริมเชิงรุก | >80% | Bitwarden |
| ผู้ใช้ Boomer ที่เปิดใช้งาน MFA เสริมเชิงรุก | 51% | Bitwarden |
Methodology and Sources
ตัวเลขในการรวบรวมนี้จัดทำขึ้นจากรายงานการวัดทางเทคนิค การวิเคราะห์เหตุการณ์การละเมิดข้อมูล และการสำรวจเชิงประจักษ์ที่เผยแพร่โดยผู้จำหน่ายระบบความปลอดภัยไซเบอร์ระดับองค์กร ผู้ให้บริการแพลตฟอร์ม และสถาบันวิจัยอิสระ
-
Microsoft: Microsoft Digital Defense Report (ข้อมูลการตรวจวัดตัวตนจากการยืนยันตัวตนนับพันล้านครั้งต่อวัน).
-
Cisco Duo: Cisco Duo Trusted Access Report (บันทึกการยืนยันตัวตนระดับองค์กรบนอุปกรณ์ปลายทางหลายล้านเครื่อง).
-
Okta: Okta Secure Sign-in Trends Report (การวิเคราะห์ชุดข้อมูลการเข้าสู่ระบบของพนักงาน).
-
Google: Google Safety & Security Disclosures (ผลลัพธ์จากโครงการลงทะเบียน 2SV อัตโนมัติ).
-
GitHub: GitHub Security Blog (เกณฑ์ชี้วัดการเปิดตัว 2FA ภาคบังคับสำหรับผู้ร่วมพัฒนา).
-
Verizon: Verizon Data Breach Investigations Report (การวิเคราะห์กรณีการละเมิดข้อมูลเชิงประจักษ์).
-
Bitwarden: Bitwarden World Password Day Global Survey (การสำรวจพฤติกรรมการยืนยันตัวตนข้ามรุ่น).
-
Security.org: Security.org Password Habits Report (การสำรวจความปลอดภัยทางไซเบอร์ของผู้บริโภค).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (การประเมินความรู้ทางเทคนิคของสาธารณชน).
-
Data watch: ตัวเลขจากการสำรวจสะท้อนถึงพฤติกรรมที่ผู้บริโภครายงานด้วยตนเอง ซึ่งอาจประเมินการใช้งานจริงสูงเกินไปเนื่องจากความสับสนระหว่างรหัสกู้คืน SMS กับการยืนยันตัวตนหลายปัจจัยโดยเฉพาะ ชุดข้อมูลองค์กรสะท้อนถึงการสมัครใช้งานระดับธุรกิจและอาจมีสัดส่วนของระบบความปลอดภัยที่พัฒนาแล้วสูงกว่าตลาด SME ทั่วไป
-
Last updated: August 2026. เราตรวจสอบและอัปเดตชุดข้อมูลนี้ทุกไตรมาสเมื่อมีรายงานข้อมูลการวัดและผลการวิเคราะห์การละเมิดใหม่ๆ เผยแพร่ออกมา