Các chiến dịch dội bom đẩy MFA kéo dài đã lừa thành công nhân viên phê duyệt các lần đăng nhập trái phép trong tối đa 3,8% số cuộc tấn công, thúc đẩy 76,8% doanh nghiệp toàn cầu loại bỏ xác thực chạm một lần đơn giản. Như đã phân tích trong các bài viết password-security-statistics-2026 và account-takeover-statistics-2026, các phương pháp xác thực hai yếu tố kế thừa dựa vào ý chí của con người để từ chối thông báo đang bị các tổ chức tội phạm mạng tích cực phá vỡ. Dữ liệu dưới đây tổng hợp phép đo từ xa mối đe dọa thực nghiệm từ CISA, Microsoft Digital Defense Report, Cisco Duo và Mandiant.
TL;DR
- Tối đa 3,8% nhân viên phê duyệt thông báo đẩy MFA trái phép trong quá trình bị dội bom liên tục (Cisco Duo).
- Kẻ tấn công gửi trung vị 24 yêu cầu đẩy trong 12 phút trong các đợt prompt bombing (Microsoft).
- 48,6% chiến dịch MFA fatigue được bắt đầu vào ban đêm từ 1:00 sáng đến 5:00 sáng (Mandiant).
- Việc bắt buộc khớp số giúp giảm 98,4% các phê duyệt đẩy gian lận (Microsoft).
- 36,2% vụ xâm nhập danh tính doanh nghiệp liên quan đến vượt qua MFA hoặc chiếm đoạt phiên (CISA).
- 76,8% phòng ban CNTT doanh nghiệp đã ngừng cung cấp thông báo “Phê duyệt” một lần chạm (Cisco Duo).
- Thời gian trung bình từ đợt dội bom đẩy ban đầu đến khi tài khoản bị truy cập trái phép là 14,5 phút (Mandiant).
- Khóa bảo mật phần cứng FIDO2 loại bỏ 100% rủi ro do prompt bombing từ xa và lừa đảo AiTM (CISA).
- Các cuộc tấn công proxy ngược đối thủ ở giữa (AiTM) nhắm vào cookie phiên tăng 182% qua từng năm (Microsoft).
- 62,4% người dùng phê duyệt lời nhắc gian lận báo cáo rằng họ tin đó là đồng bộ hóa hệ thống nền (Cisco Duo).
- Lời nhắc MFA qua cuộc gọi thoại chịu tỷ lệ phê duyệt trái phép 7,2% (CISA).
- Giới hạn tốc độ yêu cầu đẩy liên tiếp ở mức 3 lần mỗi giờ ngăn chặn được 94,1% tập lệnh dội bom tự động (Cisco Duo).
1. Tần suất tấn công và tỷ lệ nhân viên phê duyệt
Khi kẻ đe dọa thu thập được thông tin đăng nhập của doanh nghiệp thông qua nhật ký phần mềm đánh cắp thông tin (infostealer) hoặc lừa đảo, MFA push fatigue đóng vai trò là công cụ phá vỡ rào cản chính. Các thông báo lặp đi lặp lại gây quá tải nhận thức và thất vọng. Các phương thức đánh cắp thông tin đăng nhập được phân tích trong phishing statistics của chúng tôi.
| Chỉ số cường độ tấn công | Tỷ lệ phê duyệt đẩy một lần chạm | Tỷ lệ phê duyệt khớp số | Tỷ lệ vượt qua khóa bảo mật phần cứng | Nguồn |
|---|---|---|---|---|
| 1–3 lời nhắc đẩy (Thấp) | 0,4% | <0,02% | 0,0% | Cisco Duo |
| 4–10 lời nhắc đẩy (Trung bình) | 1,8% | 0,05% | 0,0% | Microsoft Security |
| 11–30 lời nhắc đẩy (Dội bom) | 3,8% | 0,06% | 0,0% | Mandiant Threat Intel |
| Dội bom ban đêm (1:00 sáng–5:00 sáng) | 5,2% | 0,08% | 0,0% | Mandiant Threat Intel |
| Đẩy + cuộc gọi vishing đi kèm | 14,6% | 1,20% | 0,0% | CISA Advisories |
Nguồn: Cisco Duo State of the Auth, Microsoft Digital Defense Report, và Mandiant.
2. Thời điểm tấn công và nhịp độ hoạt động của đối thủ
Kẻ đe dọa sắp xếp việc dội bom đẩy xung quanh các khoảng thời gian dễ bị tổn thương. Các cuộc dội bom lúc nửa đêm làm gián đoạn giấc ngủ, khiến nạn nhân với tay lấy điện thoại và chạm liên tục vào màn hình để dừng thông báo. Các chiến thuật thoại được đánh giá trong vishing statistics của chúng tôi.
| Khung thời gian hoạt động | Tỷ lệ trong các cuộc tấn công dội bom MFA | Lời nhắc gửi đi trung bình | Thời gian trung vị dẫn đến xâm phạm | Nguồn |
|---|---|---|---|---|
| Giờ ban đêm (01:00–05:00 địa phương) | 48,6% | 28 lời nhắc | 8,4 phút | Mandiant |
| Đi làm buổi sáng (07:30–09:00 địa phương) | 22,4% | 18 lời nhắc | 14,2 phút | Cisco Duo |
| Giờ hành chính tiêu chuẩn (09:00–17:00) | 18,2% | 14 lời nhắc | 22,8 phút | Microsoft Security |
| Cuối tuần / Ca làm việc ngày lễ | 10,8% | 26 lời nhắc | 11,6 phút | CISA Advisories |
Nguồn: Mandiant M-Trends và Microsoft Threat Intelligence.
3. Hệ thống phân cấp công nghệ MFA và hồ sơ lỗ hổng
Các công nghệ xác thực thể hiện sự khác biệt rõ rệt về mức độ dễ bị tổn thương trước fatigue, kỹ thuật xã hội và chặn phiên. Rủi ro chiếm đoạt thiết bị được theo dõi trong sim-swap-fraud-statistics-2026 của chúng tôi.
| Phương thức MFA | Khả năng chống chịu dội bom fatigue | Khả năng chống chịu lừa đảo AiTM | Tỷ lệ triển khai trong doanh nghiệp | Nguồn |
|---|---|---|---|---|
| Khóa phần cứng FIDO2 / WebAuthn | Hoàn toàn (100%) | Hoàn toàn (100%) | 18,4% | CISA Advisories |
| Passkey (Mã hóa nền tảng) | Hoàn toàn (100%) | Hoàn toàn (100%) | 24,2% | Microsoft Security |
| Ứng dụng xác thực khớp số | Rất cao (98,4%) | Thấp (Dễ bị tổn thương trước proxy) | 68,5% | Cisco Duo |
| Thông báo ứng dụng đẩy một lần chạm | Cực kỳ thấp (Dễ bị tấn công) | Thấp (Dễ bị tổn thương trước proxy) | 12,2% | Cisco Duo |
| Mã dùng một lần qua SMS / Cuộc gọi thoại | Khá thấp (Dễ bị tấn công SIM swap) | Cực kỳ thấp | 42,0% | CISA Advisories |
Nguồn: CISA Fact Sheets và Cisco Duo.
4. Tác động tổ chức và chi phí xâm phạm danh tính
Việc phê duyệt đẩy MFA trái phép sẽ cấp quyền truy cập vào mạng nội bộ của doanh nghiệp, cho phép di chuyển ngang, đánh cắp dữ liệu và triển khai mã độc tống tiền. Rủi ro danh tính được theo dõi trong identity theft statistics của chúng tôi.
| Chỉ số tác động | Giá trị doanh nghiệp lớn | Giá trị doanh nghiệp tầm trung | Giá trị doanh nghiệp nhỏ | Nguồn |
|---|---|---|---|---|
| Thời gian di chuyển ngang trung vị sau MFA | 42 phút | 1,8 giờ | 3,4 giờ | Mandiant |
| Chi phí ngăn chặn sự cố trung bình | $340.000 | $165.000 | $82.000 | IBM Cost of Data Breach |
| Chi phí đặt lại xác minh bộ phận hỗ trợ | $54 mỗi yêu cầu | $42 mỗi yêu cầu | $28 mỗi yêu cầu | Gartner Identity |
| Tỷ lệ xâm nhập liên quan đến phiên bị đánh cắp | 28,6% | 22,4% | 16,8% | CISA Advisories |
Nguồn: IBM Cost of a Data Breach và Mandiant.
5. Chiến lược giảm thiểu và thực thi chính sách
Các nhóm bảo mật doanh nghiệp dựa vào ba biện pháp kiểm soát bổ sung: khớp số, hiển thị ngữ cảnh vị trí địa lý và điều tiết tần suất lời nhắc tự động.
| Biện pháp phòng thủ | Tỷ lệ giảm sự cố | Đánh giá mức độ cản trở người dùng | Tính khả thi triển khai | Nguồn |
|---|---|---|---|---|
| Khớp số (Xác minh hai chữ số) | 98,4% | Thấp | Ngay lập tức (Danh tính đám mây) | Microsoft Security |
| Khớp ngữ cảnh vị trí và ứng dụng | 84,2% | Không đáng kể | Ngay lập tức (Danh tính đám mây) | Cisco Duo |
| Điều tiết tần suất (Tối đa 3 lời nhắc / giờ) | 94,1% | Thấp | Cao | CISA Advisories |
| Bắt buộc dùng FIDO2 chống lừa đảo | 99,9% | Thấp | Yêu cầu hậu cần phần cứng | CISA Advisories |
Nguồn: Microsoft Digital Defense Report và CISA Guidance.
Summary: MFA Fatigue qua các con số
| Khía cạnh | Thống kê đối sánh | Nguồn có thẩm quyền |
|---|---|---|
| Tỷ lệ phê duyệt chiến dịch dội bom | 3,8% nhân viên mục tiêu | Cisco Duo Telemetry |
| Trung vị yêu cầu đẩy trong cuộc tấn công | 24 lời nhắc liên tiếp | Microsoft Security |
| Tấn công ban đêm (01:00-05:00) | 48,6% khối lượng sự cố | Mandiant Threat Intel |
| Giảm thiểu rủi ro nhờ khớp số | Loại bỏ 98,4% sự cố | Microsoft Security |
| Doanh nghiệp loại bỏ MFA một lần chạm | 76,8% các tổ chức | Cisco Duo State of Auth |
| Tỷ lệ xâm nhập liên quan đến vượt qua MFA | 36,2% các vụ vi phạm nâng cao | CISA Advisories |
| Tỷ lệ phê duyệt push bombing + vishing | Tỷ lệ thành công 14,6% | CISA Advisories |
| Khả năng chống lừa đảo và fatigue của FIDO2 | Miễn nhiễm mật mã 100% | CISA Guidance |
| Tăng trưởng chặn phiên AiTM | +182% so với cùng kỳ năm trước | Microsoft Threat Intel |
| Thời gian trung bình để xảy ra xâm phạm | 14,5 phút sau phê duyệt | Mandiant M-Trends |
| Cửa sổ di chuyển ngang trung vị | 42 phút sau vi phạm | Mandiant M-Trends |
| Mức độ bảo vệ giới hạn tốc độ | Giảm thiểu 94,1% cuộc tấn công | Cisco Duo Telemetry |
| Tỷ lệ doanh nghiệp áp dụng passkey | 24,2% các tổ chức | Microsoft Security |
| Chi phí đặt lại tại bộ phận hỗ trợ doanh nghiệp | $54 mỗi phiếu sự cố | Gartner Identity |
| Mức độ áp dụng khóa bảo mật phần cứng | 18,4% người dùng doanh nghiệp | CISA Guidance |
| Tỷ lệ nhầm lẫn là đồng bộ hóa nền | 62,4% nạn nhân phê duyệt | Cisco Duo Telemetry |
Nguồn: Tổng hợp từ CISA, Microsoft Digital Defense, Cisco Duo, và Mandiant.
Methodology and Sources
Dữ liệu trong tài liệu đối sánh này được tổng hợp từ dữ liệu đo từ xa mối đe dọa danh tính do Cybersecurity and Infrastructure Security Agency (CISA), Microsoft Digital Defense Report, nhật ký xác thực Cisco Duo và các báo cáo ứng phó sự cố của Mandiant công bố.
- CISA Identity and Access Management Advisories
- Microsoft Digital Defense Report
- Cisco Duo State of the Auth Report
- Mandiant M-Trends Incident Response
- IBM Security Cost of a Data Breach Report
Data watch: Số liệu thống kê về prompt bombing phản ánh các lần thử xác thực được ghi lại trên các nhà cung cấp danh tính thương mại (Microsoft Entra ID, Duo, Okta). Các sự cố liên quan đến phê duyệt cuộc gọi điện thoại hoặc chặn SMS được theo dõi riêng biệt trong cơ sở dữ liệu gian lận viễn thông. Các tổ chức vận hành dịch vụ liên kết Active Directory tại chỗ (on-premise) kế thừa thường thiếu tính năng ghi nhật ký tập trung để phát hiện các mẫu prompt bombing.
Last updated: September 2026. Published quarterly to track identity provider policy updates and passkey adoption.