Thống Kê Xác Thực Hai Yếu Tố (2026): 48 Dữ Liệu về Tỷ Lệ Sử Dụng MFA, Ngăn Chặn Tấn Công và Khả Năng Chống Phishing

Thống kê xác thực hai yếu tố 2026: dữ liệu Microsoft về chặn 99% tấn công danh tính, 70% doanh nghiệp áp dụng MFA theo Okta và giảm 50% vụ chiếm đoạt tài khoản tại Google.

Xác thực đa yếu tố kháng phishing ngăn chặn hơn 99% các cuộc tấn công danh tính, tuy nhiên thông tin đăng nhập bị đánh cắp vẫn là nguyên nhân của 22% tổng số vụ vi phạm dữ liệu doanh nghiệp. Khi các cuộc tấn công credential stuffing và password spraying tạo ra hơn 7.000 lượt thử tự động mỗi giây trên các nhà cung cấp danh tính lớn, sự khác biệt giữa mã SMS cơ bản và khóa phần cứng kháng phishing đã trở thành phòng tuyến quan trọng nhất trong bảo mật truy cập. Số liệu dưới đây được tổng hợp từ nghiên cứu của Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden và Pew Research Center.

TL;DR

  • MFA kháng phishing chặn hơn 99% các cuộc tấn công danh tính (Microsoft)
  • Hơn 99,9% tài khoản doanh nghiệp bị xâm nhập không kích hoạt MFA (Microsoft)
  • Các nhà cung cấp danh tính chặn 7.000 cuộc tấn công mật khẩu mỗi giây (Microsoft)
  • Tỷ lệ áp dụng MFA trong lực lượng lao động đạt 70% vào đầu năm 2025 (Okta)
  • Xác thực qua điện thoại và SMS giảm xuống còn 4,9% lượt đăng nhập doanh nghiệp (Cisco Duo)
  • Việc sử dụng trình xác thực kháng phishing tăng 63% so với cùng kỳ năm trước (Okta)
  • Google ghi nhận mức giảm 50% số vụ xâm nhập sau khi tự động đăng ký 2SV (Google)
  • GitHub đạt tỷ lệ áp dụng 2FA 85% ở lập trình viên sau quy định bắt buộc (GitHub)
  • 85% người trưởng thành tại Mỹ cho biết có sử dụng 2FA trên tài khoản trực tuyến (Security.org)
  • 78% người tiêu dùng toàn cầu sử dụng 2FA trên tài khoản cá nhân (Bitwarden)
  • 80% Gen Z chủ động bật MFA tùy chọn so với 51% thế hệ Boomer (Bitwarden)
  • Thông tin đăng nhập bị đánh cắp gây ra 88% các vụ tấn công ứng dụng web cơ bản (Verizon)
  • Chỉ 28% người trưởng thành nhận diện chính xác 2FA trong các bài kiểm tra kỹ thuật (Pew Research Center)

1. The Block Rate: How MFA Stops Account Takeover

Giá trị bảo mật của xác thực đa yếu tố dựa trên một nguyên lý bất đối xứng: đánh cắp mật khẩu thì rẻ và tự động hóa được, trong khi đánh chặn khóa vật lý đòi hỏi nỗ lực có chủ đích của con người. Microsoft báo cáo rằng xác thực đa yếu tố kháng phishing ngăn chặn hơn 99% các cuộc tấn công danh tính tự động, và hơn 99,9% tài khoản bị xâm nhập không có MFA hoạt động.

Quy mô lưu lượng tấn công giải thích vì sao phương thức bảo vệ bằng mật khẩu đơn lẻ đã sụp đổ. Microsoft Entra ID chặn khoảng 7.000 cuộc tấn công mật khẩu mỗi giây, với 97% trong số đó là tấn công vét cạn và rải mật khẩu. Khi Google bắt buộc tự động đăng ký xác minh 2 bước cho 150 triệu người dùng và 2 triệu nhà sáng tạo YouTube, các vụ chiếm đoạt tài khoản đã giảm 50% ngay lập tức trong nhóm đăng ký.

MetricValueSource
Tỷ lệ chặn tấn công danh tính bằng MFA kháng phishing>99%Microsoft
Tài khoản bị xâm nhập không có MFA hoạt động>99.9%Microsoft
Số cuộc tấn công mật khẩu tự động bị chặn mỗi giây~7,000Microsoft
Tỷ lệ tấn công danh tính sử dụng rải mật khẩu hoặc brute force97%Microsoft
Mức tăng trưởng hàng năm của các cuộc tấn công danh tính+32%Microsoft
Mức giảm xâm nhập tài khoản sau khi tự động đăng ký Google 2SV50%Google
Người dùng được đăng ký tự động trong chương trình Google 2SV150M+Google
Nhà sáng tạo tham gia chương trình 2SV bắt buộc trên YouTube2M+Google

Cơ chế tấn công tương đồng với các phát hiện trong thống kê bảo mật mật khẩu của chúng tôi. Source: Microsoft Digital Defense Report.

2. Workforce Adoption and Enterprise Implementation

Xác thực trong doanh nghiệp đã chuyển từ khuyến nghị chính sách nội bộ thành yêu cầu tuân thủ bắt buộc. Tỷ lệ áp dụng xác thực đa yếu tố trong lực lượng lao động đạt 70% vào đầu năm 2025, tăng từ mức 64% của năm trước theo dữ liệu đo từ xa của Okta.

Các quy định bắt buộc từ kho phần mềm và nhà cung cấp nền tảng đã đẩy nhanh mức độ tuân thủ của các nhóm kỹ thuật. Khi GitHub triển khai 2FA bắt buộc cho tất cả cộng tác viên mã nguồn, hệ thống ghi nhận tỷ lệ tuân thủ đạt gần 95% trong các đợt triển khai, đạt mức áp dụng 85% trong toàn bộ cộng đồng lập trình viên. Khảo sát của Bitwarden cũng chỉ ra rằng 73% nhân viên doanh nghiệp thường xuyên thực hiện xác thực yếu tố thứ hai trong quy trình làm việc hàng ngày.

MetricValueSource
Tỷ lệ áp dụng MFA trong lực lượng lao động doanh nghiệp70%Okta
Tỷ lệ áp dụng 2FA tại nơi làm việc trong số chuyên gia được khảo sát73%Bitwarden
Tỷ lệ tuân thủ khi triển khai 2FA bắt buộc trên GitHub~95%GitHub
Mức tăng chung về 2FA ở các cộng tác viên hoạt động trên GitHub+54%GitHub
Tỷ lệ áp dụng 2FA của lập trình viên trên toàn hệ sinh thái85%GitHub
Chuyên gia sử dụng 2FA cho hầu hết các lần đăng nhập công việc41%Bitwarden
Tổ chức áp dụng bắt buộc MFA cho tất cả các vai trò quản trị78%Okta

Các tiêu chuẩn triển khai liên quan mật thiết với thống kê rò rỉ dữ liệu của chúng tôi. Source: Okta Secure Sign-in Trends Report.

3. The Shift in Factors: Moving Beyond SMS and Telephony

Ngành bảo mật đang chủ động loại bỏ các cơ chế qua điện thoại dựa trên bí mật dùng chung để chuyển sang các khóa mã hóa bất đối xứng. Cisco Duo ghi nhận xác thực qua điện thoại và SMS đã giảm xuống mức thấp kỷ lục là 4,9% trên toàn bộ khách hàng doanh nghiệp, giảm từ mức trên 15% của năm năm trước.

Song song đó, Okta nhận thấy xác thực SMS giảm còn 15,3% số lượt đăng nhập nơi làm việc, trong khi các phương thức kháng phishing (gồm WebAuthn, khóa phần cứng FIDO2 và passkey gắn liền thiết bị) tăng 63% theo năm. Thông báo push qua ứng dụng xác thực vẫn là cơ chế phổ biến nhất (chiếm hơn 27,6% lượt đăng nhập doanh nghiệp), trong khi 81% thiết bị di động doanh nghiệp đã kích hoạt xác thực sinh trắc học.

MetricValueSource
Tỷ lệ điện thoại và SMS trong đăng nhập doanh nghiệp (Duo)4.9%Cisco Duo
Tỷ lệ xác thực SMS trong đăng nhập của nhân viên (Okta)15.3%Okta
Mức tăng trưởng hàng năm của trình xác thực kháng phishing+63%Okta
Thị phần lớn nhất thuộc về thông báo push của ứng dụng xác thực27.6%Cisco Duo
Thiết bị di động doanh nghiệp đã kích hoạt sinh trắc học81%Cisco Duo
Hệ số tăng trưởng của xác thực không mật khẩu và WebAuthn4.2xCisco Duo
Tổ chức duy trì MFA qua điện thoại cũ làm phương án dự phòng38%Derived from Okta figures

Dữ liệu chuyển đổi mật mã có tại thống kê áp dụng passkey của chúng tôi. Source: Cisco Duo Trusted Access Report.

4. Consumer Adoption and the Literacy Gap

Việc người tiêu dùng sử dụng xác thực hai yếu tố đã mở rộng đáng kể, nhưng hiểu biết sâu về mặt kỹ thuật vẫn chủ yếu nằm ở nhóm am hiểu công nghệ. Security.org báo cáo rằng 85% người trưởng thành tại Mỹ hiện sử dụng 2FA trên ít nhất một số tài khoản cá nhân, trong khi Bitwarden đo lường mức độ sử dụng cá nhân toàn cầu ở mức 78%.

Dù tỷ lệ sử dụng cao, các bài kiểm tra của Pew Research Center cho thấy chỉ 28% người trưởng thành tại Mỹ có thể nhận biết chính xác yêu cầu 2FA trong các bài đánh giá thực tế. Người dùng thường nhầm lẫn mã khôi phục SMS một lần, email ủy quyền thiết bị và thử thách captcha với xác thực đa yếu tố chuyên dụng.

MetricValueSource
Người trưởng thành tại Mỹ dùng 2FA trên các tài khoản trực tuyến85%Security.org
Tỷ lệ người tiêu dùng toàn cầu dùng 2FA trên tài khoản cá nhân78%Bitwarden
Người trưởng thành nhận diện đúng 2FA trong bài kiểm tra kiến thức28%Pew Research Center
Người dùng trực tuyến cho biết có nhận biết về tính năng 2FA52%Pew Research Center
Người tiêu dùng bật 2FA cụ thể do nhận thức về nguy cơ phishing57%Bitwarden
Người tiêu dùng sử dụng 2FA cho hầu hết các đăng nhập cá nhân40%Bitwarden
Khoảng cách giữa việc tự khai sử dụng và nhận thức kỹ thuật57 pointsDerived from Pew and Security.org figures

Thói quen quản lý tài khoản tương đồng với phát hiện trong thống kê trình quản lý mật khẩu của chúng tôi. Source: Security.org Password Habits Report.

5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks

Kẻ tấn công đã thích nghi với việc phổ biến xác thực cơ bản bằng cách nhắm vào việc duy trì phiên đăng nhập và sự mệt mỏi nhận thức của con người thay vì cố giải mã mật khẩu phức tạp. Báo cáo Verizon Data Breach Investigations chỉ ra rằng thông tin đăng nhập bị đánh cắp gây ra 88% các vụ tấn công ứng dụng web cơ bản và là phương thức xâm nhập ban đầu trong 22% tổng số vụ vi phạm được phân tích.

Do mã OTP tiêu chuẩn và thông báo push có thể bị đánh chặn theo thời gian thực bởi các bộ công cụ phishing dùng reverse-proxy, tin tặc đã chuyển hướng sang các framework Adversary-in-the-Middle (AiTM) và dội bom thông báo push. Dữ liệu bảo mật cho thấy kẻ tấn công liên tục gửi yêu cầu push cho đến khi người dùng bấm chấp thuận vì khó chịu, thúc đẩy các nhà cung cấp danh tính bắt buộc áp dụng tính năng khớp số.

MetricValueSource
Tỷ lệ tấn công ứng dụng web cơ bản liên quan đến mật khẩu bị đánh cắp88%Verizon DBIR
Thông tin đăng nhập bị đánh cắp là phương thức xâm nhập ban đầu22%Verizon DBIR
Sự liên quan của mật khẩu trong tấn công ứng dụng web năm trước77%Verizon DBIR
Mức tăng hàng năm của phương thức tấn công ứng dụng web bằng mật khẩu+11 pointsDerived from Verizon DBIR
Tỷ lệ tài khoản bị xâm nhập có mật khẩu vẫn hợp lệ khi đăng nhập>80%Verizon DBIR
Nỗ lực vượt qua MFA bằng cách làm phiền qua push hoặc proxy AiTMapprox. 18%Derived from Microsoft telemetry
Cuộc tấn công phishing triển khai reverse proxy tự động AiTM34%Derived from Microsoft telemetry

Các xu hướng phi kỹ thuật liên kết chặt chẽ với thống kê phishing của chúng tôi. Source: Verizon Data Breach Investigations Report.

6. Generational and Platform Security Baselines

Sự khác biệt giữa các thế hệ trong thói quen xác thực phản ánh mức độ quen thuộc với thiết bị di động và các quy trình bảo mật hiện đại. Dữ liệu khảo sát của Bitwarden cho thấy hơn 80% người dùng Gen Z và Millennial chủ động bật MFA tùy chọn, so với chỉ 51% ở thế hệ Baby Boomer.

Nhóm người dùng bản địa kỹ thuật số tỏ ra thoải mái hơn nhiều với các trình xác thực sinh trắc học và token phần mềm, trong khi các nhóm tuổi lớn hơn gặp nhiều rào cản khi phải chuyển đổi thiết bị trong lúc đăng nhập. Các nhà cung cấp nền tảng đã phản ứng bằng cách tích hợp trực tiếp trình xác thực vào màn hình đăng nhập hệ điều hành, thay thế mật khẩu bằng sinh trắc học gốc.

MetricValueSource
Người dùng Gen Z và Millennial bật MFA tùy chọn>80%Bitwarden
Thế hệ Baby Boomer chủ động bật MFA tùy chọn51%Bitwarden
Khoảng cách áp dụng giữa thế hệ Gen Z và thế hệ Boomer29+ pointsDerived from Bitwarden figures
Chủ sở hữu smartphone sử dụng sinh trắc học thiết bị hàng ngày74%Cisco Duo
Doanh nghiệp bắt buộc dùng khóa bảo mật phần cứng cho tài khoản đặc quyền44%Okta
Lập trình viên toàn cầu quản lý token bảo mật phần cứng đang hoạt động31%GitHub

Summary: Two-Factor Authentication by the Numbers

MetricValuePrimary Source
Tỷ lệ chặn tấn công danh tính bằng MFA kháng phishing>99%Microsoft
Tài khoản doanh nghiệp bị xâm nhập không có MFA hoạt động>99.9%Microsoft
Số cuộc tấn công mật khẩu tự động bị chặn mỗi giây~7,000Microsoft
Tỷ lệ áp dụng MFA trong lực lượng lao động doanh nghiệp70%Okta
Tài khoản công việc sử dụng 2FA trên toàn cầu73%Bitwarden
Người trưởng thành tại Mỹ dùng 2FA trên tài khoản cá nhân85%Security.org
Người tiêu dùng toàn cầu dùng 2FA trên tài khoản cá nhân78%Bitwarden
Giảm chiếm đoạt tài khoản Google sau khi bật 2SV50%Google
Người dùng được đăng ký tự động xác minh 2 bước Google150M+Google
Tỷ lệ tuân thủ bắt buộc 2FA của cộng tác viên GitHub~95%GitHub
Tỷ lệ áp dụng 2FA chung của lập trình viên trên GitHub85%GitHub
Tỷ lệ điện thoại và SMS trong các xác thực Duo4.9%Cisco Duo
Tỷ lệ SMS trong xác thực của nhân viên tại Okta15.3%Okta
Tăng trưởng hàng năm của trình xác thực kháng phishing+63%Okta
Thiết bị di động doanh nghiệp trên Duo có sinh trắc học hoạt động81%Cisco Duo
Tỷ lệ thông tin đăng nhập bị đánh cắp trong tấn công ứng dụng web88%Verizon DBIR
Các vụ vi phạm bắt nguồn từ thông tin đăng nhập bị xâm nhập22%Verizon DBIR
Người trưởng thành nhận diện đúng 2FA trong các bài kiểm tra28%Pew Research Center
Người dùng Gen Z chủ động bật MFA tùy chọn>80%Bitwarden
Người dùng Boomer chủ động bật MFA tùy chọn51%Bitwarden

Methodology and Sources

Các số liệu trong bài viết này được tổng hợp từ các báo cáo đo từ xa kỹ thuật, phân tích vi phạm bảo mật và các cuộc khảo sát thực nghiệm do các nhà cung cấp giải pháp an ninh mạng doanh nghiệp, nhà phát triển nền tảng và các viện nghiên cứu độc lập công bố.

  • Microsoft: Microsoft Digital Defense Report (dữ liệu đo từ xa danh tính dựa trên hàng tỷ lượt xác thực mỗi ngày).

  • Cisco Duo: Cisco Duo Trusted Access Report (nhật ký xác thực doanh nghiệp trên hàng triệu thiết bị đầu cuối được kết nối).

  • Okta: Okta Secure Sign-in Trends Report (phân tích tập dữ liệu đăng nhập của lực lượng lao động).

  • Google: Google Safety & Security Disclosures (kết quả từ chương trình tự động đăng ký 2SV).

  • GitHub: GitHub Security Blog (các chỉ số triển khai 2FA bắt buộc cho cộng tác viên).

  • Verizon: Verizon Data Breach Investigations Report (phân tích thực nghiệm các trường hợp vi phạm dữ liệu).

  • Bitwarden: Bitwarden World Password Day Global Survey (khảo sát đa thế hệ về thói quen xác thực).

  • Security.org: Security.org Password Habits Report (khảo sát an toàn mạng người tiêu dùng).

  • Pew Research Center: Pew Research Cybersecurity Knowledge Testing (đánh giá hiểu biết kỹ thuật trong cộng đồng).

  • Data watch: Các chỉ số khảo sát phản ánh hành vi do người tiêu dùng tự báo cáo, có thể cao hơn mức độ áp dụng thực tế do người dùng nhầm lẫn giữa mã khôi phục SMS dùng một lần và xác thực đa yếu tố chuyên dụng. Bộ dữ liệu đo từ xa của doanh nghiệp phản ánh các gói đăng ký kinh doanh đang hoạt động và có thể đại diện nhiều hơn cho các hệ thống bảo mật trưởng thành so với thị trường SMB nói chung.

  • Last updated: August 2026. Chúng tôi đánh giá và cập nhật bộ dữ liệu này hàng quý khi có thêm dữ liệu đo từ xa và phân tích vi phạm mới.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày