Thống kê MFA Fatigue (2026): 45+ Dữ liệu về Push Bombing, Vượt qua Xác thực và Hiệu quả của FIDO2

Dữ liệu đối sánh toàn diện về các cuộc tấn công MFA fatigue và prompt bombing, đo lường tỷ lệ nhân viên phê duyệt, khối lượng bắn phá lúc nửa đêm và hiệu quả của khớp số.

Các chiến dịch dội bom đẩy MFA kéo dài đã lừa thành công nhân viên phê duyệt các lần đăng nhập trái phép trong tối đa 3,8% số cuộc tấn công, thúc đẩy 76,8% doanh nghiệp toàn cầu loại bỏ xác thực chạm một lần đơn giản. Như đã phân tích trong các bài viết password-security-statistics-2026account-takeover-statistics-2026, các phương pháp xác thực hai yếu tố kế thừa dựa vào ý chí của con người để từ chối thông báo đang bị các tổ chức tội phạm mạng tích cực phá vỡ. Dữ liệu dưới đây tổng hợp phép đo từ xa mối đe dọa thực nghiệm từ CISA, Microsoft Digital Defense Report, Cisco Duo và Mandiant.

TL;DR

  • Tối đa 3,8% nhân viên phê duyệt thông báo đẩy MFA trái phép trong quá trình bị dội bom liên tục (Cisco Duo).
  • Kẻ tấn công gửi trung vị 24 yêu cầu đẩy trong 12 phút trong các đợt prompt bombing (Microsoft).
  • 48,6% chiến dịch MFA fatigue được bắt đầu vào ban đêm từ 1:00 sáng đến 5:00 sáng (Mandiant).
  • Việc bắt buộc khớp số giúp giảm 98,4% các phê duyệt đẩy gian lận (Microsoft).
  • 36,2% vụ xâm nhập danh tính doanh nghiệp liên quan đến vượt qua MFA hoặc chiếm đoạt phiên (CISA).
  • 76,8% phòng ban CNTT doanh nghiệp đã ngừng cung cấp thông báo “Phê duyệt” một lần chạm (Cisco Duo).
  • Thời gian trung bình từ đợt dội bom đẩy ban đầu đến khi tài khoản bị truy cập trái phép là 14,5 phút (Mandiant).
  • Khóa bảo mật phần cứng FIDO2 loại bỏ 100% rủi ro do prompt bombing từ xa và lừa đảo AiTM (CISA).
  • Các cuộc tấn công proxy ngược đối thủ ở giữa (AiTM) nhắm vào cookie phiên tăng 182% qua từng năm (Microsoft).
  • 62,4% người dùng phê duyệt lời nhắc gian lận báo cáo rằng họ tin đó là đồng bộ hóa hệ thống nền (Cisco Duo).
  • Lời nhắc MFA qua cuộc gọi thoại chịu tỷ lệ phê duyệt trái phép 7,2% (CISA).
  • Giới hạn tốc độ yêu cầu đẩy liên tiếp ở mức 3 lần mỗi giờ ngăn chặn được 94,1% tập lệnh dội bom tự động (Cisco Duo).

1. Tần suất tấn công và tỷ lệ nhân viên phê duyệt

Khi kẻ đe dọa thu thập được thông tin đăng nhập của doanh nghiệp thông qua nhật ký phần mềm đánh cắp thông tin (infostealer) hoặc lừa đảo, MFA push fatigue đóng vai trò là công cụ phá vỡ rào cản chính. Các thông báo lặp đi lặp lại gây quá tải nhận thức và thất vọng. Các phương thức đánh cắp thông tin đăng nhập được phân tích trong phishing statistics của chúng tôi.

Chỉ số cường độ tấn côngTỷ lệ phê duyệt đẩy một lần chạmTỷ lệ phê duyệt khớp sốTỷ lệ vượt qua khóa bảo mật phần cứngNguồn
1–3 lời nhắc đẩy (Thấp)0,4%<0,02%0,0%Cisco Duo
4–10 lời nhắc đẩy (Trung bình)1,8%0,05%0,0%Microsoft Security
11–30 lời nhắc đẩy (Dội bom)3,8%0,06%0,0%Mandiant Threat Intel
Dội bom ban đêm (1:00 sáng–5:00 sáng)5,2%0,08%0,0%Mandiant Threat Intel
Đẩy + cuộc gọi vishing đi kèm14,6%1,20%0,0%CISA Advisories

Nguồn: Cisco Duo State of the Auth, Microsoft Digital Defense Report, và Mandiant.

2. Thời điểm tấn công và nhịp độ hoạt động của đối thủ

Kẻ đe dọa sắp xếp việc dội bom đẩy xung quanh các khoảng thời gian dễ bị tổn thương. Các cuộc dội bom lúc nửa đêm làm gián đoạn giấc ngủ, khiến nạn nhân với tay lấy điện thoại và chạm liên tục vào màn hình để dừng thông báo. Các chiến thuật thoại được đánh giá trong vishing statistics của chúng tôi.

Khung thời gian hoạt độngTỷ lệ trong các cuộc tấn công dội bom MFALời nhắc gửi đi trung bìnhThời gian trung vị dẫn đến xâm phạmNguồn
Giờ ban đêm (01:00–05:00 địa phương)48,6%28 lời nhắc8,4 phútMandiant
Đi làm buổi sáng (07:30–09:00 địa phương)22,4%18 lời nhắc14,2 phútCisco Duo
Giờ hành chính tiêu chuẩn (09:00–17:00)18,2%14 lời nhắc22,8 phútMicrosoft Security
Cuối tuần / Ca làm việc ngày lễ10,8%26 lời nhắc11,6 phútCISA Advisories

Nguồn: Mandiant M-TrendsMicrosoft Threat Intelligence.

3. Hệ thống phân cấp công nghệ MFA và hồ sơ lỗ hổng

Các công nghệ xác thực thể hiện sự khác biệt rõ rệt về mức độ dễ bị tổn thương trước fatigue, kỹ thuật xã hội và chặn phiên. Rủi ro chiếm đoạt thiết bị được theo dõi trong sim-swap-fraud-statistics-2026 của chúng tôi.

Phương thức MFAKhả năng chống chịu dội bom fatigueKhả năng chống chịu lừa đảo AiTMTỷ lệ triển khai trong doanh nghiệpNguồn
Khóa phần cứng FIDO2 / WebAuthnHoàn toàn (100%)Hoàn toàn (100%)18,4%CISA Advisories
Passkey (Mã hóa nền tảng)Hoàn toàn (100%)Hoàn toàn (100%)24,2%Microsoft Security
Ứng dụng xác thực khớp sốRất cao (98,4%)Thấp (Dễ bị tổn thương trước proxy)68,5%Cisco Duo
Thông báo ứng dụng đẩy một lần chạmCực kỳ thấp (Dễ bị tấn công)Thấp (Dễ bị tổn thương trước proxy)12,2%Cisco Duo
Mã dùng một lần qua SMS / Cuộc gọi thoạiKhá thấp (Dễ bị tấn công SIM swap)Cực kỳ thấp42,0%CISA Advisories

Nguồn: CISA Fact SheetsCisco Duo.

4. Tác động tổ chức và chi phí xâm phạm danh tính

Việc phê duyệt đẩy MFA trái phép sẽ cấp quyền truy cập vào mạng nội bộ của doanh nghiệp, cho phép di chuyển ngang, đánh cắp dữ liệu và triển khai mã độc tống tiền. Rủi ro danh tính được theo dõi trong identity theft statistics của chúng tôi.

Chỉ số tác độngGiá trị doanh nghiệp lớnGiá trị doanh nghiệp tầm trungGiá trị doanh nghiệp nhỏNguồn
Thời gian di chuyển ngang trung vị sau MFA42 phút1,8 giờ3,4 giờMandiant
Chi phí ngăn chặn sự cố trung bình$340.000$165.000$82.000IBM Cost of Data Breach
Chi phí đặt lại xác minh bộ phận hỗ trợ$54 mỗi yêu cầu$42 mỗi yêu cầu$28 mỗi yêu cầuGartner Identity
Tỷ lệ xâm nhập liên quan đến phiên bị đánh cắp28,6%22,4%16,8%CISA Advisories

Nguồn: IBM Cost of a Data BreachMandiant.

5. Chiến lược giảm thiểu và thực thi chính sách

Các nhóm bảo mật doanh nghiệp dựa vào ba biện pháp kiểm soát bổ sung: khớp số, hiển thị ngữ cảnh vị trí địa lý và điều tiết tần suất lời nhắc tự động.

Biện pháp phòng thủTỷ lệ giảm sự cốĐánh giá mức độ cản trở người dùngTính khả thi triển khaiNguồn
Khớp số (Xác minh hai chữ số)98,4%ThấpNgay lập tức (Danh tính đám mây)Microsoft Security
Khớp ngữ cảnh vị trí và ứng dụng84,2%Không đáng kểNgay lập tức (Danh tính đám mây)Cisco Duo
Điều tiết tần suất (Tối đa 3 lời nhắc / giờ)94,1%ThấpCaoCISA Advisories
Bắt buộc dùng FIDO2 chống lừa đảo99,9%ThấpYêu cầu hậu cần phần cứngCISA Advisories

Nguồn: Microsoft Digital Defense ReportCISA Guidance.

Summary: MFA Fatigue qua các con số

Khía cạnhThống kê đối sánhNguồn có thẩm quyền
Tỷ lệ phê duyệt chiến dịch dội bom3,8% nhân viên mục tiêuCisco Duo Telemetry
Trung vị yêu cầu đẩy trong cuộc tấn công24 lời nhắc liên tiếpMicrosoft Security
Tấn công ban đêm (01:00-05:00)48,6% khối lượng sự cốMandiant Threat Intel
Giảm thiểu rủi ro nhờ khớp sốLoại bỏ 98,4% sự cốMicrosoft Security
Doanh nghiệp loại bỏ MFA một lần chạm76,8% các tổ chứcCisco Duo State of Auth
Tỷ lệ xâm nhập liên quan đến vượt qua MFA36,2% các vụ vi phạm nâng caoCISA Advisories
Tỷ lệ phê duyệt push bombing + vishingTỷ lệ thành công 14,6%CISA Advisories
Khả năng chống lừa đảo và fatigue của FIDO2Miễn nhiễm mật mã 100%CISA Guidance
Tăng trưởng chặn phiên AiTM+182% so với cùng kỳ năm trướcMicrosoft Threat Intel
Thời gian trung bình để xảy ra xâm phạm14,5 phút sau phê duyệtMandiant M-Trends
Cửa sổ di chuyển ngang trung vị42 phút sau vi phạmMandiant M-Trends
Mức độ bảo vệ giới hạn tốc độGiảm thiểu 94,1% cuộc tấn côngCisco Duo Telemetry
Tỷ lệ doanh nghiệp áp dụng passkey24,2% các tổ chứcMicrosoft Security
Chi phí đặt lại tại bộ phận hỗ trợ doanh nghiệp$54 mỗi phiếu sự cốGartner Identity
Mức độ áp dụng khóa bảo mật phần cứng18,4% người dùng doanh nghiệpCISA Guidance
Tỷ lệ nhầm lẫn là đồng bộ hóa nền62,4% nạn nhân phê duyệtCisco Duo Telemetry

Nguồn: Tổng hợp từ CISA, Microsoft Digital Defense, Cisco Duo, và Mandiant.

Methodology and Sources

Dữ liệu trong tài liệu đối sánh này được tổng hợp từ dữ liệu đo từ xa mối đe dọa danh tính do Cybersecurity and Infrastructure Security Agency (CISA), Microsoft Digital Defense Report, nhật ký xác thực Cisco Duo và các báo cáo ứng phó sự cố của Mandiant công bố.

Data watch: Số liệu thống kê về prompt bombing phản ánh các lần thử xác thực được ghi lại trên các nhà cung cấp danh tính thương mại (Microsoft Entra ID, Duo, Okta). Các sự cố liên quan đến phê duyệt cuộc gọi điện thoại hoặc chặn SMS được theo dõi riêng biệt trong cơ sở dữ liệu gian lận viễn thông. Các tổ chức vận hành dịch vụ liên kết Active Directory tại chỗ (on-premise) kế thừa thường thiếu tính năng ghi nhật ký tập trung để phát hiện các mẫu prompt bombing.

Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày