MFA Yorgunluğu İstatistikleri (2026): Push Bombardımanı, Kimlik Doğrulama Atlatma ve FIDO2 Etkinliğine Dair 45+ Veri

MFA yorgunluğu ve bildirim bombardımanı saldırılarına ilişkin kapsamlı kıyaslama verileri: çalışan onay oranları, gece bombardıman hacimleri ve numara eşleştirme etkinliği.

Sürekli MFA push bombardımanı kampanyaları, saldırıların %3,8’e varan kısmında çalışanları yetkisiz oturum açma işlemlerini onaylamaya yönlendirmeyi başarmakta ve bu durum küresel işletmelerin %76,8’inin basit tek dokunuşlu kimlik doğrulamalarını kaldırmasına yol açmaktadır. password-security-statistics-2026 ve account-takeover-statistics-2026 analizlerimizde incelediğimiz gibi, bildirimleri reddetmek için insan iradesine dayanan eski iki faktörlü yöntemler, siber suç şebekeleri tarafından aktif olarak alt edilmektedir. Aşağıdaki veriler CISA, Microsoft Digital Defense Report, Cisco Duo ve Mandiant’ın ampirik tehdit telemetrisini sentezlemektedir.

TL;DR

  • Sürekli bombardıman sırasında çalışanların %3,8’e varan kısmı yetkisiz bir MFA push bildirimini onaylamaktadır (Cisco Duo).
  • Saldırganlar, prompt bombing sırasında 12 dakikada medyan 24 push isteği göndermektedir (Microsoft).
  • MFA yorgunluğu kampanyalarının %48,6’sı gece 01:00 ile 05:00 saatleri arasında başlatılmaktadır (Mandiant).
  • Numara eşleştirmeyi zorunlu kılmak sahte push onaylarını %98,4 oranında azaltmaktadır (Microsoft).
  • Kurumsal kimlik ihlallerinin %36,2’si MFA atlatma veya oturum ele geçirmeyi içermektedir (CISA).
  • Kurumsal BT departmanlarının %76,8’i tek dokunuşlu “Onayla” bildirimlerini kullanımdan kaldırmıştır (Cisco Duo).
  • İlk push bombardımanı ile yetkisiz hesap erişimi arasındaki ortalama süre 14,5 dakikadır (Mandiant).
  • FIDO2 donanım belirteçleri, uzaktan prompt bombing ve AiTM kimlik avı risklerini %100 ortadan kaldırır (CISA).
  • Oturum tanımlama bilgilerini hedefleyen aradaki saldırgan (AiTM) ters proxy saldırıları yıldan yıla %182 artmıştır (Microsoft).
  • Sahte bir bildirimi onaylayan kullanıcıların %62,4’ü bunun bir arka plan sistem senkronizasyonu olduğuna inandığını bildirmiştir (Cisco Duo).
  • Telefon görüşmesine dayalı sesli MFA bildirimleri %7,2’lik bir yetkisiz onay oranına sahiptir (CISA).
  • Ardışık push isteklerini saatte 3 ile sınırlandırmak, otomatik bombardıman komut dosyalarının %94,1’ini engeller (Cisco Duo).

1. Saldırı Sıklığı ve Çalışan Onay Oranları

Tehdit aktörleri, bilgi hırsızı kötü amaçlı yazılım (infostealer) günlükleri veya kimlik avı yoluyla kurumsal kimlik bilgilerini ele geçirdiğinde, MFA push yorgunluğu temel engel kırıcı görevi görür. Tekrarlayan bildirimler bilişsel aşırı yüklenmeye ve hayal kırıklığına yol açar. Kimlik bilgisi hırsızlığı vektörleri phishing statistics yazımızda analiz edilmektedir.

Saldırı Yoğunluğu MetriğiTek Dokunuşlu Push Onay OranıNumara Eşleştirme Onay OranıDonanım Belirteci Atlatma OranıKaynak
1–3 Push Bildirimi (Düşük)%0,4<%0,02%0,0Cisco Duo
4–10 Push Bildirimi (Orta)%1,8%0,05%0,0Microsoft Security
11–30 Push Bildirimi (Bombardıman)%3,8%0,06%0,0Mandiant Threat Intel
Gece Bombardımanı (01:00–05:00)%5,2%0,08%0,0Mandiant Threat Intel
Push + Eşlik Eden Vishing Araması%14,6%1,20%0,0CISA Advisories

Kaynak: Cisco Duo State of the Auth, Microsoft Digital Defense Report ve Mandiant.

2. Saldırı Zamanlaması ve Saldırgan Operasyonel Ritmi

Tehdit aktörleri, push bombardımanını savunmasızlık dönemlerine göre yapılandırır. Gece yarısı yapılan bombardımanlar uykuyu bölerek kurbanların telefonlarına uzanmasına ve bildirimleri durdurmak için ekrana art arda dokunmasına neden olur. Telefon taktikleri vishing statistics incelememizde değerlendirilmektedir.

Operasyonel Zaman AralığıMFA Bombardıman Saldırılarındaki PayıGönderilen Ortalama Bildirim Sayısıİhlale Kadar Geçen Medyan SüreKaynak
Gece Saatleri (01:00–05:00 Yerel)%48,628 Bildirim8,4 DakikaMandiant
Sabah İşe Gidiş (07:30–09:00 Yerel)%22,418 Bildirim14,2 DakikaCisco Duo
Standart Mesai Saatleri (09:00–17:00)%18,214 Bildirim22,8 DakikaMicrosoft Security
Hafta Sonu / Tatil Vardiyaları%10,826 Bildirim11,6 DakikaCISA Advisories

Kaynak: Mandiant M-Trends ve Microsoft Threat Intelligence.

3. MFA Teknoloji Hiyerarşisi ve Güvenlik Açığı Profili

Kimlik doğrulama teknolojileri; yorgunluk, sosyal mühendislik ve oturum ele geçirme karşısındaki savunmasızlıkları açısından belirgin farklılıklar sergiler. Cihaz ele geçirme riskleri sim-swap-fraud-statistics-2026 içeriğimizde izlenmektedir.

MFA YöntemiYorgunluk Bombardımanına DirençAiTM Kimlik Avına DirençKurumsal Dağıtım PayıKaynak
FIDO2 / WebAuthn Donanım AnahtarlarıTam (%100)Tam (%100)%18,4CISA Advisories
Passkey’ler (Platform Kriptografik)Tam (%100)Tam (%100)%24,2Microsoft Security
Numara Eşleştirmeli Doğrulama UygulamasıÇok Yüksek (%98,4)Düşük (Proxy’lere Karşı Savunmasız)%68,5Cisco Duo
Tek Dokunuşlu Push Uygulama BildirimleriAşırı Düşük (Savunmasız)Düşük (Proxy’lere Karşı Savunmasız)%12,2Cisco Duo
SMS / Sesli Arama Tek Kullanımlık KodlarıOrta-Düşük (SIM Swap’a Karşı Savunmasız)Aşırı Düşük%42,0CISA Advisories

Kaynak: CISA Fact Sheets ve Cisco Duo.

4. Kurumsal Etki ve Kimlik İhlali Maliyetleri

Yetkisiz bir MFA push onayı; iç kurumsal ağlara erişim sağlayarak yanal hareket, veri sızıntısı ve fidye yazılımı (ransomware) dağıtımına olanak tanır. Kimlik riskleri identity theft statistics sayfamızda takip edilmektedir.

Etki MetriğiBüyük İşletme DeğeriOrta Ölçekli İşletme DeğeriKüçük İşletme DeğeriKaynak
MFA Sonrası Medyan Yanal Hareket Süresi42 Dakika1,8 Saat3,4 SaatMandiant
Ortalama Olay Sınırlama Maliyeti340.000 $165.000 $82.000 $IBM Cost of Data Breach
Destek Masası Doğrulama Sıfırlama MaliyetiTalep Başına 54 $Talep Başına 42 $Talep Başına 28 $Gartner Identity
Çalınan Oturumu İçeren İhlallerin Payı%28,6%22,4%16,8CISA Advisories

Kaynak: IBM Cost of a Data Breach ve Mandiant.

5. Risk Azaltma Stratejileri ve Politika Uygulaması

Kurumsal güvenlik ekipleri üç tamamlayıcı kontrole güvenir: numara eşleştirme, coğrafi konum bağlamı gösterimi ve otomatik bildirim hızı kısıtlama (hız sınırlama).

Savunma UygulamasıBaşarısızlık Azaltma OranıKullanıcı Sürtünme DerecesiDağıtım FizibilitesiKaynak
Numara Eşleştirme (İki Haneli Doğrulama)%98,4DüşükAnında (Bulut Kimlik)Microsoft Security
Konum ve Uygulama Bağlamı Eşleştirme%84,2ÖnemsizAnında (Bulut Kimlik)Cisco Duo
Hız Kısıtlama (Maksimum 3 Bildirim / Saat)%94,1DüşükYüksekCISA Advisories
Kimlik Avına Dirençli FIDO2 Zorunluluğu%99,9DüşükDonanım Lojistiği GerektirirCISA Advisories

Kaynak: Microsoft Digital Defense Report ve CISA Guidance.

Summary: Rakamlarla MFA Yorgunluğu

BoyutKıyaslama İstatistiğiYetkili Kaynak
Bombardıman Kampanyası Onay OranıHedeflenen Çalışanların %3,8’iCisco Duo Telemetry
Saldırı Sırasında Medyan Push İsteği24 Ardışık BildirimMicrosoft Security
Gece Saldırıları (01:00-05:00)Olay Hacminin %48,6’sıMandiant Threat Intel
Numara Eşleştirme Risk Azaltımı%98,4 Başarısızlık GidermeMicrosoft Security
Kurumsal Tek Dokunuşlu MFA TasfiyesiKuruluşların %76,8’iCisco Duo State of Auth
MFA Atlatma İçeren İhlallerin PayıGelişmiş İhlallerin %36,2’siCISA Advisories
Push Bombardımanı + Vishing Onay Oranı%14,6 Başarı OranıCISA Advisories
FIDO2 Kimlik Avı ve Yorgunluk Direnci%100 Kriptografik BağışıklıkCISA Guidance
AiTM Oturum Ele Geçirme BüyümesiYıldan Yıla +%182Microsoft Threat Intel
Ortalama İhlal SüresiOnay Sonrası 14,5 DakikaMandiant M-Trends
Medyan Yanal Hareket Penceresiİhlal Sonrası 42 DakikaMandiant M-Trends
Hız Sınırlama Koruma Seviyesi%94,1 Saldırı AzaltmaCisco Duo Telemetry
Passkey Kurumsal Benimseme OranıKuruluşların %24,2’siMicrosoft Security
Kurumsal Destek Masası Sıfırlama MaliyetiOlay Talebi Başına 54 $Gartner Identity
Donanım Güvenlik Anahtarı BenimsemesiKurumsal Kullanıcıların %18,4’üCISA Guidance
Arka Plan Senkronizasyonu Yanılgı OranıOnaylayan Kurbanların %62,4’üCisco Duo Telemetry

Kaynak: CISA, Microsoft Digital Defense, Cisco Duo ve Mandiant verilerinden derlenmiştir.

Methodology and Sources

Bu kıyaslamadaki veriler; Cybersecurity and Infrastructure Security Agency (CISA), Microsoft Digital Defense Report, Cisco Duo kimlik doğrulama günlükleri ve Mandiant olay müdahale raporları tarafından yayınlanan kimlik tehdidi telemetrisinden derlenmiştir.

Data watch: Prompt bombing istatistikleri, ticari kimlik sağlayıcıları (Microsoft Entra ID, Duo, Okta) genelinde günlüğe kaydedilen kimlik doğrulama girişimlerini yansıtır. Telefon araması onaylarını veya SMS ele geçirmelerini içeren olaylar, telekom dolandırıcılığı veri tabanları altında ayrı olarak izlenir. Eski şirket içi (on-premise) Active Directory federasyon hizmetlerini çalıştıran kuruluşlar, genellikle bildirim bombardımanı modellerini tespit edecek merkezi günlük kaydından yoksundur.

Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene