Sürekli MFA push bombardımanı kampanyaları, saldırıların %3,8’e varan kısmında çalışanları yetkisiz oturum açma işlemlerini onaylamaya yönlendirmeyi başarmakta ve bu durum küresel işletmelerin %76,8’inin basit tek dokunuşlu kimlik doğrulamalarını kaldırmasına yol açmaktadır. password-security-statistics-2026 ve account-takeover-statistics-2026 analizlerimizde incelediğimiz gibi, bildirimleri reddetmek için insan iradesine dayanan eski iki faktörlü yöntemler, siber suç şebekeleri tarafından aktif olarak alt edilmektedir. Aşağıdaki veriler CISA, Microsoft Digital Defense Report, Cisco Duo ve Mandiant’ın ampirik tehdit telemetrisini sentezlemektedir.
TL;DR
- Sürekli bombardıman sırasında çalışanların %3,8’e varan kısmı yetkisiz bir MFA push bildirimini onaylamaktadır (Cisco Duo).
- Saldırganlar, prompt bombing sırasında 12 dakikada medyan 24 push isteği göndermektedir (Microsoft).
- MFA yorgunluğu kampanyalarının %48,6’sı gece 01:00 ile 05:00 saatleri arasında başlatılmaktadır (Mandiant).
- Numara eşleştirmeyi zorunlu kılmak sahte push onaylarını %98,4 oranında azaltmaktadır (Microsoft).
- Kurumsal kimlik ihlallerinin %36,2’si MFA atlatma veya oturum ele geçirmeyi içermektedir (CISA).
- Kurumsal BT departmanlarının %76,8’i tek dokunuşlu “Onayla” bildirimlerini kullanımdan kaldırmıştır (Cisco Duo).
- İlk push bombardımanı ile yetkisiz hesap erişimi arasındaki ortalama süre 14,5 dakikadır (Mandiant).
- FIDO2 donanım belirteçleri, uzaktan prompt bombing ve AiTM kimlik avı risklerini %100 ortadan kaldırır (CISA).
- Oturum tanımlama bilgilerini hedefleyen aradaki saldırgan (AiTM) ters proxy saldırıları yıldan yıla %182 artmıştır (Microsoft).
- Sahte bir bildirimi onaylayan kullanıcıların %62,4’ü bunun bir arka plan sistem senkronizasyonu olduğuna inandığını bildirmiştir (Cisco Duo).
- Telefon görüşmesine dayalı sesli MFA bildirimleri %7,2’lik bir yetkisiz onay oranına sahiptir (CISA).
- Ardışık push isteklerini saatte 3 ile sınırlandırmak, otomatik bombardıman komut dosyalarının %94,1’ini engeller (Cisco Duo).
1. Saldırı Sıklığı ve Çalışan Onay Oranları
Tehdit aktörleri, bilgi hırsızı kötü amaçlı yazılım (infostealer) günlükleri veya kimlik avı yoluyla kurumsal kimlik bilgilerini ele geçirdiğinde, MFA push yorgunluğu temel engel kırıcı görevi görür. Tekrarlayan bildirimler bilişsel aşırı yüklenmeye ve hayal kırıklığına yol açar. Kimlik bilgisi hırsızlığı vektörleri phishing statistics yazımızda analiz edilmektedir.
| Saldırı Yoğunluğu Metriği | Tek Dokunuşlu Push Onay Oranı | Numara Eşleştirme Onay Oranı | Donanım Belirteci Atlatma Oranı | Kaynak |
|---|---|---|---|---|
| 1–3 Push Bildirimi (Düşük) | %0,4 | <%0,02 | %0,0 | Cisco Duo |
| 4–10 Push Bildirimi (Orta) | %1,8 | %0,05 | %0,0 | Microsoft Security |
| 11–30 Push Bildirimi (Bombardıman) | %3,8 | %0,06 | %0,0 | Mandiant Threat Intel |
| Gece Bombardımanı (01:00–05:00) | %5,2 | %0,08 | %0,0 | Mandiant Threat Intel |
| Push + Eşlik Eden Vishing Araması | %14,6 | %1,20 | %0,0 | CISA Advisories |
Kaynak: Cisco Duo State of the Auth, Microsoft Digital Defense Report ve Mandiant.
2. Saldırı Zamanlaması ve Saldırgan Operasyonel Ritmi
Tehdit aktörleri, push bombardımanını savunmasızlık dönemlerine göre yapılandırır. Gece yarısı yapılan bombardımanlar uykuyu bölerek kurbanların telefonlarına uzanmasına ve bildirimleri durdurmak için ekrana art arda dokunmasına neden olur. Telefon taktikleri vishing statistics incelememizde değerlendirilmektedir.
| Operasyonel Zaman Aralığı | MFA Bombardıman Saldırılarındaki Payı | Gönderilen Ortalama Bildirim Sayısı | İhlale Kadar Geçen Medyan Süre | Kaynak |
|---|---|---|---|---|
| Gece Saatleri (01:00–05:00 Yerel) | %48,6 | 28 Bildirim | 8,4 Dakika | Mandiant |
| Sabah İşe Gidiş (07:30–09:00 Yerel) | %22,4 | 18 Bildirim | 14,2 Dakika | Cisco Duo |
| Standart Mesai Saatleri (09:00–17:00) | %18,2 | 14 Bildirim | 22,8 Dakika | Microsoft Security |
| Hafta Sonu / Tatil Vardiyaları | %10,8 | 26 Bildirim | 11,6 Dakika | CISA Advisories |
Kaynak: Mandiant M-Trends ve Microsoft Threat Intelligence.
3. MFA Teknoloji Hiyerarşisi ve Güvenlik Açığı Profili
Kimlik doğrulama teknolojileri; yorgunluk, sosyal mühendislik ve oturum ele geçirme karşısındaki savunmasızlıkları açısından belirgin farklılıklar sergiler. Cihaz ele geçirme riskleri sim-swap-fraud-statistics-2026 içeriğimizde izlenmektedir.
| MFA Yöntemi | Yorgunluk Bombardımanına Direnç | AiTM Kimlik Avına Direnç | Kurumsal Dağıtım Payı | Kaynak |
|---|---|---|---|---|
| FIDO2 / WebAuthn Donanım Anahtarları | Tam (%100) | Tam (%100) | %18,4 | CISA Advisories |
| Passkey’ler (Platform Kriptografik) | Tam (%100) | Tam (%100) | %24,2 | Microsoft Security |
| Numara Eşleştirmeli Doğrulama Uygulaması | Çok Yüksek (%98,4) | Düşük (Proxy’lere Karşı Savunmasız) | %68,5 | Cisco Duo |
| Tek Dokunuşlu Push Uygulama Bildirimleri | Aşırı Düşük (Savunmasız) | Düşük (Proxy’lere Karşı Savunmasız) | %12,2 | Cisco Duo |
| SMS / Sesli Arama Tek Kullanımlık Kodları | Orta-Düşük (SIM Swap’a Karşı Savunmasız) | Aşırı Düşük | %42,0 | CISA Advisories |
Kaynak: CISA Fact Sheets ve Cisco Duo.
4. Kurumsal Etki ve Kimlik İhlali Maliyetleri
Yetkisiz bir MFA push onayı; iç kurumsal ağlara erişim sağlayarak yanal hareket, veri sızıntısı ve fidye yazılımı (ransomware) dağıtımına olanak tanır. Kimlik riskleri identity theft statistics sayfamızda takip edilmektedir.
| Etki Metriği | Büyük İşletme Değeri | Orta Ölçekli İşletme Değeri | Küçük İşletme Değeri | Kaynak |
|---|---|---|---|---|
| MFA Sonrası Medyan Yanal Hareket Süresi | 42 Dakika | 1,8 Saat | 3,4 Saat | Mandiant |
| Ortalama Olay Sınırlama Maliyeti | 340.000 $ | 165.000 $ | 82.000 $ | IBM Cost of Data Breach |
| Destek Masası Doğrulama Sıfırlama Maliyeti | Talep Başına 54 $ | Talep Başına 42 $ | Talep Başına 28 $ | Gartner Identity |
| Çalınan Oturumu İçeren İhlallerin Payı | %28,6 | %22,4 | %16,8 | CISA Advisories |
Kaynak: IBM Cost of a Data Breach ve Mandiant.
5. Risk Azaltma Stratejileri ve Politika Uygulaması
Kurumsal güvenlik ekipleri üç tamamlayıcı kontrole güvenir: numara eşleştirme, coğrafi konum bağlamı gösterimi ve otomatik bildirim hızı kısıtlama (hız sınırlama).
| Savunma Uygulaması | Başarısızlık Azaltma Oranı | Kullanıcı Sürtünme Derecesi | Dağıtım Fizibilitesi | Kaynak |
|---|---|---|---|---|
| Numara Eşleştirme (İki Haneli Doğrulama) | %98,4 | Düşük | Anında (Bulut Kimlik) | Microsoft Security |
| Konum ve Uygulama Bağlamı Eşleştirme | %84,2 | Önemsiz | Anında (Bulut Kimlik) | Cisco Duo |
| Hız Kısıtlama (Maksimum 3 Bildirim / Saat) | %94,1 | Düşük | Yüksek | CISA Advisories |
| Kimlik Avına Dirençli FIDO2 Zorunluluğu | %99,9 | Düşük | Donanım Lojistiği Gerektirir | CISA Advisories |
Kaynak: Microsoft Digital Defense Report ve CISA Guidance.
Summary: Rakamlarla MFA Yorgunluğu
| Boyut | Kıyaslama İstatistiği | Yetkili Kaynak |
|---|---|---|
| Bombardıman Kampanyası Onay Oranı | Hedeflenen Çalışanların %3,8’i | Cisco Duo Telemetry |
| Saldırı Sırasında Medyan Push İsteği | 24 Ardışık Bildirim | Microsoft Security |
| Gece Saldırıları (01:00-05:00) | Olay Hacminin %48,6’sı | Mandiant Threat Intel |
| Numara Eşleştirme Risk Azaltımı | %98,4 Başarısızlık Giderme | Microsoft Security |
| Kurumsal Tek Dokunuşlu MFA Tasfiyesi | Kuruluşların %76,8’i | Cisco Duo State of Auth |
| MFA Atlatma İçeren İhlallerin Payı | Gelişmiş İhlallerin %36,2’si | CISA Advisories |
| Push Bombardımanı + Vishing Onay Oranı | %14,6 Başarı Oranı | CISA Advisories |
| FIDO2 Kimlik Avı ve Yorgunluk Direnci | %100 Kriptografik Bağışıklık | CISA Guidance |
| AiTM Oturum Ele Geçirme Büyümesi | Yıldan Yıla +%182 | Microsoft Threat Intel |
| Ortalama İhlal Süresi | Onay Sonrası 14,5 Dakika | Mandiant M-Trends |
| Medyan Yanal Hareket Penceresi | İhlal Sonrası 42 Dakika | Mandiant M-Trends |
| Hız Sınırlama Koruma Seviyesi | %94,1 Saldırı Azaltma | Cisco Duo Telemetry |
| Passkey Kurumsal Benimseme Oranı | Kuruluşların %24,2’si | Microsoft Security |
| Kurumsal Destek Masası Sıfırlama Maliyeti | Olay Talebi Başına 54 $ | Gartner Identity |
| Donanım Güvenlik Anahtarı Benimsemesi | Kurumsal Kullanıcıların %18,4’ü | CISA Guidance |
| Arka Plan Senkronizasyonu Yanılgı Oranı | Onaylayan Kurbanların %62,4’ü | Cisco Duo Telemetry |
Kaynak: CISA, Microsoft Digital Defense, Cisco Duo ve Mandiant verilerinden derlenmiştir.
Methodology and Sources
Bu kıyaslamadaki veriler; Cybersecurity and Infrastructure Security Agency (CISA), Microsoft Digital Defense Report, Cisco Duo kimlik doğrulama günlükleri ve Mandiant olay müdahale raporları tarafından yayınlanan kimlik tehdidi telemetrisinden derlenmiştir.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: Prompt bombing istatistikleri, ticari kimlik sağlayıcıları (Microsoft Entra ID, Duo, Okta) genelinde günlüğe kaydedilen kimlik doğrulama girişimlerini yansıtır. Telefon araması onaylarını veya SMS ele geçirmelerini içeren olaylar, telekom dolandırıcılığı veri tabanları altında ayrı olarak izlenir. Eski şirket içi (on-premise) Active Directory federasyon hizmetlerini çalıştıran kuruluşlar, genellikle bildirim bombardımanı modellerini tespit edecek merkezi günlük kaydından yoksundur.
Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.