Xác thực đa yếu tố kháng phishing ngăn chặn hơn 99% các cuộc tấn công danh tính, tuy nhiên thông tin đăng nhập bị đánh cắp vẫn là nguyên nhân của 22% tổng số vụ vi phạm dữ liệu doanh nghiệp. Khi các cuộc tấn công credential stuffing và password spraying tạo ra hơn 7.000 lượt thử tự động mỗi giây trên các nhà cung cấp danh tính lớn, sự khác biệt giữa mã SMS cơ bản và khóa phần cứng kháng phishing đã trở thành phòng tuyến quan trọng nhất trong bảo mật truy cập. Số liệu dưới đây được tổng hợp từ nghiên cứu của Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden và Pew Research Center.
TL;DR
- MFA kháng phishing chặn hơn 99% các cuộc tấn công danh tính (Microsoft)
- Hơn 99,9% tài khoản doanh nghiệp bị xâm nhập không kích hoạt MFA (Microsoft)
- Các nhà cung cấp danh tính chặn 7.000 cuộc tấn công mật khẩu mỗi giây (Microsoft)
- Tỷ lệ áp dụng MFA trong lực lượng lao động đạt 70% vào đầu năm 2025 (Okta)
- Xác thực qua điện thoại và SMS giảm xuống còn 4,9% lượt đăng nhập doanh nghiệp (Cisco Duo)
- Việc sử dụng trình xác thực kháng phishing tăng 63% so với cùng kỳ năm trước (Okta)
- Google ghi nhận mức giảm 50% số vụ xâm nhập sau khi tự động đăng ký 2SV (Google)
- GitHub đạt tỷ lệ áp dụng 2FA 85% ở lập trình viên sau quy định bắt buộc (GitHub)
- 85% người trưởng thành tại Mỹ cho biết có sử dụng 2FA trên tài khoản trực tuyến (Security.org)
- 78% người tiêu dùng toàn cầu sử dụng 2FA trên tài khoản cá nhân (Bitwarden)
- 80% Gen Z chủ động bật MFA tùy chọn so với 51% thế hệ Boomer (Bitwarden)
- Thông tin đăng nhập bị đánh cắp gây ra 88% các vụ tấn công ứng dụng web cơ bản (Verizon)
- Chỉ 28% người trưởng thành nhận diện chính xác 2FA trong các bài kiểm tra kỹ thuật (Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
Giá trị bảo mật của xác thực đa yếu tố dựa trên một nguyên lý bất đối xứng: đánh cắp mật khẩu thì rẻ và tự động hóa được, trong khi đánh chặn khóa vật lý đòi hỏi nỗ lực có chủ đích của con người. Microsoft báo cáo rằng xác thực đa yếu tố kháng phishing ngăn chặn hơn 99% các cuộc tấn công danh tính tự động, và hơn 99,9% tài khoản bị xâm nhập không có MFA hoạt động.
Quy mô lưu lượng tấn công giải thích vì sao phương thức bảo vệ bằng mật khẩu đơn lẻ đã sụp đổ. Microsoft Entra ID chặn khoảng 7.000 cuộc tấn công mật khẩu mỗi giây, với 97% trong số đó là tấn công vét cạn và rải mật khẩu. Khi Google bắt buộc tự động đăng ký xác minh 2 bước cho 150 triệu người dùng và 2 triệu nhà sáng tạo YouTube, các vụ chiếm đoạt tài khoản đã giảm 50% ngay lập tức trong nhóm đăng ký.
| Metric | Value | Source |
|---|---|---|
| Tỷ lệ chặn tấn công danh tính bằng MFA kháng phishing | >99% | Microsoft |
| Tài khoản bị xâm nhập không có MFA hoạt động | >99.9% | Microsoft |
| Số cuộc tấn công mật khẩu tự động bị chặn mỗi giây | ~7,000 | Microsoft |
| Tỷ lệ tấn công danh tính sử dụng rải mật khẩu hoặc brute force | 97% | Microsoft |
| Mức tăng trưởng hàng năm của các cuộc tấn công danh tính | +32% | Microsoft |
| Mức giảm xâm nhập tài khoản sau khi tự động đăng ký Google 2SV | 50% | |
| Người dùng được đăng ký tự động trong chương trình Google 2SV | 150M+ | |
| Nhà sáng tạo tham gia chương trình 2SV bắt buộc trên YouTube | 2M+ |
Cơ chế tấn công tương đồng với các phát hiện trong thống kê bảo mật mật khẩu của chúng tôi. Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
Xác thực trong doanh nghiệp đã chuyển từ khuyến nghị chính sách nội bộ thành yêu cầu tuân thủ bắt buộc. Tỷ lệ áp dụng xác thực đa yếu tố trong lực lượng lao động đạt 70% vào đầu năm 2025, tăng từ mức 64% của năm trước theo dữ liệu đo từ xa của Okta.
Các quy định bắt buộc từ kho phần mềm và nhà cung cấp nền tảng đã đẩy nhanh mức độ tuân thủ của các nhóm kỹ thuật. Khi GitHub triển khai 2FA bắt buộc cho tất cả cộng tác viên mã nguồn, hệ thống ghi nhận tỷ lệ tuân thủ đạt gần 95% trong các đợt triển khai, đạt mức áp dụng 85% trong toàn bộ cộng đồng lập trình viên. Khảo sát của Bitwarden cũng chỉ ra rằng 73% nhân viên doanh nghiệp thường xuyên thực hiện xác thực yếu tố thứ hai trong quy trình làm việc hàng ngày.
| Metric | Value | Source |
|---|---|---|
| Tỷ lệ áp dụng MFA trong lực lượng lao động doanh nghiệp | 70% | Okta |
| Tỷ lệ áp dụng 2FA tại nơi làm việc trong số chuyên gia được khảo sát | 73% | Bitwarden |
| Tỷ lệ tuân thủ khi triển khai 2FA bắt buộc trên GitHub | ~95% | GitHub |
| Mức tăng chung về 2FA ở các cộng tác viên hoạt động trên GitHub | +54% | GitHub |
| Tỷ lệ áp dụng 2FA của lập trình viên trên toàn hệ sinh thái | 85% | GitHub |
| Chuyên gia sử dụng 2FA cho hầu hết các lần đăng nhập công việc | 41% | Bitwarden |
| Tổ chức áp dụng bắt buộc MFA cho tất cả các vai trò quản trị | 78% | Okta |
Các tiêu chuẩn triển khai liên quan mật thiết với thống kê rò rỉ dữ liệu của chúng tôi. Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
Ngành bảo mật đang chủ động loại bỏ các cơ chế qua điện thoại dựa trên bí mật dùng chung để chuyển sang các khóa mã hóa bất đối xứng. Cisco Duo ghi nhận xác thực qua điện thoại và SMS đã giảm xuống mức thấp kỷ lục là 4,9% trên toàn bộ khách hàng doanh nghiệp, giảm từ mức trên 15% của năm năm trước.
Song song đó, Okta nhận thấy xác thực SMS giảm còn 15,3% số lượt đăng nhập nơi làm việc, trong khi các phương thức kháng phishing (gồm WebAuthn, khóa phần cứng FIDO2 và passkey gắn liền thiết bị) tăng 63% theo năm. Thông báo push qua ứng dụng xác thực vẫn là cơ chế phổ biến nhất (chiếm hơn 27,6% lượt đăng nhập doanh nghiệp), trong khi 81% thiết bị di động doanh nghiệp đã kích hoạt xác thực sinh trắc học.
| Metric | Value | Source |
|---|---|---|
| Tỷ lệ điện thoại và SMS trong đăng nhập doanh nghiệp (Duo) | 4.9% | Cisco Duo |
| Tỷ lệ xác thực SMS trong đăng nhập của nhân viên (Okta) | 15.3% | Okta |
| Mức tăng trưởng hàng năm của trình xác thực kháng phishing | +63% | Okta |
| Thị phần lớn nhất thuộc về thông báo push của ứng dụng xác thực | 27.6% | Cisco Duo |
| Thiết bị di động doanh nghiệp đã kích hoạt sinh trắc học | 81% | Cisco Duo |
| Hệ số tăng trưởng của xác thực không mật khẩu và WebAuthn | 4.2x | Cisco Duo |
| Tổ chức duy trì MFA qua điện thoại cũ làm phương án dự phòng | 38% | Derived from Okta figures |
Dữ liệu chuyển đổi mật mã có tại thống kê áp dụng passkey của chúng tôi. Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
Việc người tiêu dùng sử dụng xác thực hai yếu tố đã mở rộng đáng kể, nhưng hiểu biết sâu về mặt kỹ thuật vẫn chủ yếu nằm ở nhóm am hiểu công nghệ. Security.org báo cáo rằng 85% người trưởng thành tại Mỹ hiện sử dụng 2FA trên ít nhất một số tài khoản cá nhân, trong khi Bitwarden đo lường mức độ sử dụng cá nhân toàn cầu ở mức 78%.
Dù tỷ lệ sử dụng cao, các bài kiểm tra của Pew Research Center cho thấy chỉ 28% người trưởng thành tại Mỹ có thể nhận biết chính xác yêu cầu 2FA trong các bài đánh giá thực tế. Người dùng thường nhầm lẫn mã khôi phục SMS một lần, email ủy quyền thiết bị và thử thách captcha với xác thực đa yếu tố chuyên dụng.
| Metric | Value | Source |
|---|---|---|
| Người trưởng thành tại Mỹ dùng 2FA trên các tài khoản trực tuyến | 85% | Security.org |
| Tỷ lệ người tiêu dùng toàn cầu dùng 2FA trên tài khoản cá nhân | 78% | Bitwarden |
| Người trưởng thành nhận diện đúng 2FA trong bài kiểm tra kiến thức | 28% | Pew Research Center |
| Người dùng trực tuyến cho biết có nhận biết về tính năng 2FA | 52% | Pew Research Center |
| Người tiêu dùng bật 2FA cụ thể do nhận thức về nguy cơ phishing | 57% | Bitwarden |
| Người tiêu dùng sử dụng 2FA cho hầu hết các đăng nhập cá nhân | 40% | Bitwarden |
| Khoảng cách giữa việc tự khai sử dụng và nhận thức kỹ thuật | 57 points | Derived from Pew and Security.org figures |
Thói quen quản lý tài khoản tương đồng với phát hiện trong thống kê trình quản lý mật khẩu của chúng tôi. Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
Kẻ tấn công đã thích nghi với việc phổ biến xác thực cơ bản bằng cách nhắm vào việc duy trì phiên đăng nhập và sự mệt mỏi nhận thức của con người thay vì cố giải mã mật khẩu phức tạp. Báo cáo Verizon Data Breach Investigations chỉ ra rằng thông tin đăng nhập bị đánh cắp gây ra 88% các vụ tấn công ứng dụng web cơ bản và là phương thức xâm nhập ban đầu trong 22% tổng số vụ vi phạm được phân tích.
Do mã OTP tiêu chuẩn và thông báo push có thể bị đánh chặn theo thời gian thực bởi các bộ công cụ phishing dùng reverse-proxy, tin tặc đã chuyển hướng sang các framework Adversary-in-the-Middle (AiTM) và dội bom thông báo push. Dữ liệu bảo mật cho thấy kẻ tấn công liên tục gửi yêu cầu push cho đến khi người dùng bấm chấp thuận vì khó chịu, thúc đẩy các nhà cung cấp danh tính bắt buộc áp dụng tính năng khớp số.
| Metric | Value | Source |
|---|---|---|
| Tỷ lệ tấn công ứng dụng web cơ bản liên quan đến mật khẩu bị đánh cắp | 88% | Verizon DBIR |
| Thông tin đăng nhập bị đánh cắp là phương thức xâm nhập ban đầu | 22% | Verizon DBIR |
| Sự liên quan của mật khẩu trong tấn công ứng dụng web năm trước | 77% | Verizon DBIR |
| Mức tăng hàng năm của phương thức tấn công ứng dụng web bằng mật khẩu | +11 points | Derived from Verizon DBIR |
| Tỷ lệ tài khoản bị xâm nhập có mật khẩu vẫn hợp lệ khi đăng nhập | >80% | Verizon DBIR |
| Nỗ lực vượt qua MFA bằng cách làm phiền qua push hoặc proxy AiTM | approx. 18% | Derived from Microsoft telemetry |
| Cuộc tấn công phishing triển khai reverse proxy tự động AiTM | 34% | Derived from Microsoft telemetry |
Các xu hướng phi kỹ thuật liên kết chặt chẽ với thống kê phishing của chúng tôi. Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
Sự khác biệt giữa các thế hệ trong thói quen xác thực phản ánh mức độ quen thuộc với thiết bị di động và các quy trình bảo mật hiện đại. Dữ liệu khảo sát của Bitwarden cho thấy hơn 80% người dùng Gen Z và Millennial chủ động bật MFA tùy chọn, so với chỉ 51% ở thế hệ Baby Boomer.
Nhóm người dùng bản địa kỹ thuật số tỏ ra thoải mái hơn nhiều với các trình xác thực sinh trắc học và token phần mềm, trong khi các nhóm tuổi lớn hơn gặp nhiều rào cản khi phải chuyển đổi thiết bị trong lúc đăng nhập. Các nhà cung cấp nền tảng đã phản ứng bằng cách tích hợp trực tiếp trình xác thực vào màn hình đăng nhập hệ điều hành, thay thế mật khẩu bằng sinh trắc học gốc.
| Metric | Value | Source |
|---|---|---|
| Người dùng Gen Z và Millennial bật MFA tùy chọn | >80% | Bitwarden |
| Thế hệ Baby Boomer chủ động bật MFA tùy chọn | 51% | Bitwarden |
| Khoảng cách áp dụng giữa thế hệ Gen Z và thế hệ Boomer | 29+ points | Derived from Bitwarden figures |
| Chủ sở hữu smartphone sử dụng sinh trắc học thiết bị hàng ngày | 74% | Cisco Duo |
| Doanh nghiệp bắt buộc dùng khóa bảo mật phần cứng cho tài khoản đặc quyền | 44% | Okta |
| Lập trình viên toàn cầu quản lý token bảo mật phần cứng đang hoạt động | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| Tỷ lệ chặn tấn công danh tính bằng MFA kháng phishing | >99% | Microsoft |
| Tài khoản doanh nghiệp bị xâm nhập không có MFA hoạt động | >99.9% | Microsoft |
| Số cuộc tấn công mật khẩu tự động bị chặn mỗi giây | ~7,000 | Microsoft |
| Tỷ lệ áp dụng MFA trong lực lượng lao động doanh nghiệp | 70% | Okta |
| Tài khoản công việc sử dụng 2FA trên toàn cầu | 73% | Bitwarden |
| Người trưởng thành tại Mỹ dùng 2FA trên tài khoản cá nhân | 85% | Security.org |
| Người tiêu dùng toàn cầu dùng 2FA trên tài khoản cá nhân | 78% | Bitwarden |
| Giảm chiếm đoạt tài khoản Google sau khi bật 2SV | 50% | |
| Người dùng được đăng ký tự động xác minh 2 bước Google | 150M+ | |
| Tỷ lệ tuân thủ bắt buộc 2FA của cộng tác viên GitHub | ~95% | GitHub |
| Tỷ lệ áp dụng 2FA chung của lập trình viên trên GitHub | 85% | GitHub |
| Tỷ lệ điện thoại và SMS trong các xác thực Duo | 4.9% | Cisco Duo |
| Tỷ lệ SMS trong xác thực của nhân viên tại Okta | 15.3% | Okta |
| Tăng trưởng hàng năm của trình xác thực kháng phishing | +63% | Okta |
| Thiết bị di động doanh nghiệp trên Duo có sinh trắc học hoạt động | 81% | Cisco Duo |
| Tỷ lệ thông tin đăng nhập bị đánh cắp trong tấn công ứng dụng web | 88% | Verizon DBIR |
| Các vụ vi phạm bắt nguồn từ thông tin đăng nhập bị xâm nhập | 22% | Verizon DBIR |
| Người trưởng thành nhận diện đúng 2FA trong các bài kiểm tra | 28% | Pew Research Center |
| Người dùng Gen Z chủ động bật MFA tùy chọn | >80% | Bitwarden |
| Người dùng Boomer chủ động bật MFA tùy chọn | 51% | Bitwarden |
Methodology and Sources
Các số liệu trong bài viết này được tổng hợp từ các báo cáo đo từ xa kỹ thuật, phân tích vi phạm bảo mật và các cuộc khảo sát thực nghiệm do các nhà cung cấp giải pháp an ninh mạng doanh nghiệp, nhà phát triển nền tảng và các viện nghiên cứu độc lập công bố.
-
Microsoft: Microsoft Digital Defense Report (dữ liệu đo từ xa danh tính dựa trên hàng tỷ lượt xác thực mỗi ngày).
-
Cisco Duo: Cisco Duo Trusted Access Report (nhật ký xác thực doanh nghiệp trên hàng triệu thiết bị đầu cuối được kết nối).
-
Okta: Okta Secure Sign-in Trends Report (phân tích tập dữ liệu đăng nhập của lực lượng lao động).
-
Google: Google Safety & Security Disclosures (kết quả từ chương trình tự động đăng ký 2SV).
-
GitHub: GitHub Security Blog (các chỉ số triển khai 2FA bắt buộc cho cộng tác viên).
-
Verizon: Verizon Data Breach Investigations Report (phân tích thực nghiệm các trường hợp vi phạm dữ liệu).
-
Bitwarden: Bitwarden World Password Day Global Survey (khảo sát đa thế hệ về thói quen xác thực).
-
Security.org: Security.org Password Habits Report (khảo sát an toàn mạng người tiêu dùng).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (đánh giá hiểu biết kỹ thuật trong cộng đồng).
-
Data watch: Các chỉ số khảo sát phản ánh hành vi do người tiêu dùng tự báo cáo, có thể cao hơn mức độ áp dụng thực tế do người dùng nhầm lẫn giữa mã khôi phục SMS dùng một lần và xác thực đa yếu tố chuyên dụng. Bộ dữ liệu đo từ xa của doanh nghiệp phản ánh các gói đăng ký kinh doanh đang hoạt động và có thể đại diện nhiều hơn cho các hệ thống bảo mật trưởng thành so với thị trường SMB nói chung.
-
Last updated: August 2026. Chúng tôi đánh giá và cập nhật bộ dữ liệu này hàng quý khi có thêm dữ liệu đo từ xa và phân tích vi phạm mới.