Autentikasi multifaktor yang tahan phishing memblokir lebih dari 99% serangan berbasis identitas, namun kredensial yang dicuri masih menyumbang 22% dari semua pelanggaran data perusahaan. Karena serangan credential stuffing dan password spraying menghasilkan lebih dari 7,000 upaya otomatis per detik pada penyedia identitas utama, perbedaan antara kode SMS dasar dan kunci perangkat keras yang tahan phishing telah menjadi medan pertempuran utama dalam keamanan akses. Angka-angka di bawah ini bersumber dari penelitian yang dipublikasikan oleh Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden, dan Pew Research Center.
TL;DR
- MFA tahan phishing memblokir lebih dari 99% serangan identitas (Microsoft)
- Lebih dari 99.9% akun perusahaan yang disusupi tidak memiliki MFA (Microsoft)
- Penyedia identitas memblokir 7,000 serangan kata sandi per detik (Microsoft)
- Adopsi MFA tenaga kerja mencapai 70% pada awal 2025 (Okta)
- Autentikasi telepon dan SMS turun menjadi 4.9% dari login perusahaan (Cisco Duo)
- Penggunaan autentikator tahan phishing melonjak 63% dari tahun ke tahun (Okta)
- Google mencatat penurunan 50% pembajakan akun setelah pendaftaran otomatis 2SV (Google)
- GitHub mencapai tingkat adopsi 2FA pengembang sebesar 85% setelah diwajibkan (GitHub)
- 85% orang dewasa Amerika melaporkan menggunakan 2FA pada beberapa akun online (Security.org)
- 78% konsumen global menggunakan 2FA pada akun pribadi (Bitwarden)
- 80% Gen Z mengaktifkan MFA opsional dibandingkan dengan 51% Boomer (Bitwarden)
- Kredensial yang dicuri memicu 88% serangan aplikasi web dasar (Verizon)
- Hanya 28% orang dewasa yang mengidentifikasi 2FA dengan benar dalam kuis teknis (Pew Research Center)
1. Tingkat Pemblokiran: Bagaimana MFA Menghentikan Pengambilalihan Akun
Nilai keamanan autentikasi multifaktor bertumpu pada asimetri sederhana: pencurian kredensial murah dan otomatis, sedangkan intersepsi token fisik membutuhkan upaya manusia yang terarah. Microsoft melaporkan bahwa autentikasi multifaktor yang tahan phishing memblokir lebih dari 99% serangan otomatis berbasis identitas, dengan lebih dari 99.9% akun yang disusupi tidak memiliki MFA aktif.
Skala lalu lintas serangan menjelaskan mengapa pertahanan kata sandi faktor tunggal telah runtuh. Microsoft Entra ID memblokir sekitar 7,000 serangan kata sandi setiap detik, dengan 97% insiden tersebut berupa brute force password spraying. Ketika Google menerapkan pendaftaran verifikasi dua langkah otomatis pada 150 juta pengguna dan 2 juta kreator YouTube, pembajakan akun langsung turun 50% di antara kelompok yang terdaftar.
| Metrik | Nilai | Sumber |
|---|---|---|
| Tingkat blokir serangan identitas dengan MFA tahan phishing | >99% | Microsoft |
| Akun disusupi yang tidak memiliki MFA aktif | >99.9% | Microsoft |
| Serangan kata sandi otomatis yang diblokir per detik | ~7,000 | Microsoft |
| Porsi serangan identitas menggunakan password spray atau brute force | 97% | Microsoft |
| Peningkatan serangan berbasis identitas dari tahun ke tahun | +32% | Microsoft |
| Penurunan kompromi akun setelah pendaftaran otomatis Google 2SV | 50% | |
| Pengguna yang terdaftar otomatis dalam inisiatif Google 2SV | 150M+ | |
| Kreator yang terdaftar dalam 2SV wajib YouTube | 2M+ |
Mekanika serangan selaras dengan temuan dalam statistik keamanan kata sandi kami. Sumber: Microsoft Digital Defense Report.
2. Adopsi Tenaga Kerja dan Penerapan di Perusahaan
Autentikasi perusahaan telah bergeser dari rekomendasi kebijakan menjadi kepatuhan wajib. Adopsi autentikasi multifaktor tenaga kerja mencapai 70% pada awal 2025, naik dari 64% pada tahun sebelumnya menurut telemetri identitas Okta.
Mandat dari repositori perangkat lunak dan penyedia platform telah mempercepat kepatuhan di seluruh tenaga kerja teknis. Ketika GitHub menerapkan autentikasi dua faktor wajib secara bertahap untuk semua kontributor kode, telemetri platform mencatat tingkat kepatuhan partisipasi hampir 95% selama periode peluncuran, yang berpuncak pada tingkat adopsi pengembang sebesar 85% di seluruh ekosistem. Studi Bitwarden juga menunjukkan 73% karyawan perusahaan rutin menyelesaikan autentikasi faktor kedua selama alur kerja harian mereka.
| Metrik | Nilai | Sumber |
|---|---|---|
| Tingkat adopsi MFA tenaga kerja perusahaan | 70% | Okta |
| Adopsi 2FA di tempat kerja di antara profesional yang disurvei | 73% | Bitwarden |
| Tingkat kepatuhan partisipasi peluncuran 2FA kontributor GitHub | ~95% | GitHub |
| Peningkatan keseluruhan penggunaan 2FA kontributor aktif di GitHub | +54% | GitHub |
| Tingkat adopsi 2FA pengembang di seluruh ekosistem | 85% | GitHub |
| Profesional yang menggunakan 2FA untuk sebagian besar login kerja | 41% | Bitwarden |
| Organisasi yang memberlakukan MFA di semua peran administratif | 78% | Okta |
Tolok ukur penerapan terhubung dengan statistik pelanggaran data kami. Sumber: Okta Secure Sign-in Trends Report.
3. Pergeseran Faktor: Beralih dari SMS dan Telepon
Industri autentikasi secara aktif menghentikan mekanisme telepon berbasis rahasia bersama (shared-secret) demi kunci kriptografi asimetris. Cisco Duo mencatat autentikasi telepon dan SMS turun ke titik terendah sepanjang masa sebesar 4.9% di seluruh basis pelanggan perusahaannya, turun dari lebih dari 15% lima tahun sebelumnya.
Secara paralel, Okta mengamati autentikasi SMS turun menjadi 15.3% dari proses masuk tenaga kerja, sementara autentikator tahan phishing — termasuk WebAuthn, kunci perangkat keras FIDO2, dan passkey terikat perangkat — melonjak 63% dari tahun ke tahun. Notifikasi push aplikasi autentikator tetap menjadi mekanisme tunggal paling umum yang mencakup lebih dari 27.6% login perusahaan, sementara 81% perangkat seluler perusahaan yang terdaftar kini telah mengaktifkan verifikasi biometrik.
| Metrik | Nilai | Sumber |
|---|---|---|
| Porsi telepon dan SMS dari login perusahaan (Duo) | 4.9% | Cisco Duo |
| Porsi autentikasi SMS dari proses masuk tenaga kerja (Okta) | 15.3% | Okta |
| Pertumbuhan tahunan autentikator tahan phishing | +63% | Okta |
| Porsi terbesar yang dipegang notifikasi push aplikasi autentikator | 27.6% | Cisco Duo |
| Perangkat seluler perusahaan terdaftar dengan biometrik aktif | 81% | Cisco Duo |
| Faktor pertumbuhan autentikasi WebAuthn dan tanpa kata sandi | 4.2x | Cisco Duo |
| Organisasi yang mempertahankan fallback MFA telepon lawas | 38% | Derived from Okta figures |
Data transisi kriptografi tersedia di statistik adopsi passkey kami. Sumber: Cisco Duo Trusted Access Report.
4. Adopsi Konsumen dan Kesenjangan Literasi Keamanan
Penggunaan autentikasi dua faktor oleh konsumen telah meluas secara signifikan, namun pemahaman konseptual yang mendalam masih terkonsentrasi di kalangan kelompok demografis teknis. Security.org melaporkan bahwa 85% orang dewasa Amerika kini menggunakan autentikasi dua faktor pada setidaknya beberapa akun pribadi mereka, sementara Bitwarden mengukur adopsi pribadi global sebesar 78%.
Meskipun persentase adopsi tinggi, pengujian Pew Research Center mengungkapkan bahwa hanya 28% orang dewasa Amerika yang dapat mengidentifikasi permintaan autentikasi dua faktor dengan benar dalam penilaian pengetahuan praktis. Konsumen sering kali bingung membedakan antara kode pemulihan SMS sekali pakai, email otorisasi perangkat, dan tantangan captcha dengan autentikasi multifaktor khusus.
| Metrik | Nilai | Sumber |
|---|---|---|
| Orang dewasa Amerika yang menggunakan 2FA pada akun online | 85% | Security.org |
| Penggunaan 2FA konsumen global pada akun pribadi | 78% | Bitwarden |
| Orang dewasa yang mengidentifikasi 2FA dengan benar dalam kuis | 28% | Pew Research Center |
| Orang dewasa online yang melaporkan kesadaran akan fitur 2FA | 52% | Pew Research Center |
| Konsumen yang mengaktifkan 2FA secara khusus karena kesadaran phishing | 57% | Bitwarden |
| Konsumen yang memanfaatkan 2FA di sebagian besar login pribadi | 40% | Bitwarden |
| Kesenjangan kesadaran konsumen antara penggunaan dan pengenalan teknis | 57 points | Derived from Pew and Security.org figures |
Kebiasaan akun selaras dengan temuan dalam statistik pengelola kata sandi kami. Sumber: Security.org Password Habits Report.
5. Evolusi Ancaman: Adversary-in-the-Middle dan Serangan Bypass
Penyerang telah beradaptasi dengan adopsi autentikasi dasar dengan menargetkan persistensi sesi dan kelelahan kognitif manusia alih-alih kompleksitas kata sandi. Verizon Data Breach Investigations Report mengungkapkan bahwa kredensial yang dicuri memicu 88% serangan aplikasi web dasar dan menjadi vektor akses awal pada 22% dari seluruh pelanggaran yang dianalisis.
Karena kode OTP standar dan notifikasi push dapat diproksikan secara real-time oleh kit phishing reverse-proxy, penyerang telah mengalihkan fokus ke kerangka kerja Adversary-in-the-Middle (AiTM) dan prompt bombing. Telemetri keamanan menunjukkan pelaku ancaman memicu permintaan push berulang kali hingga pengguna menyetujuinya karena frustrasi, mendorong penyedia identitas mewajibkan pencocokan nomor (number matching) untuk mencegah persetujuan yang tidak disengaja.
| Metrik | Nilai | Sumber |
|---|---|---|
| Porsi serangan aplikasi web dasar yang melibatkan kredensial curian | 88% | Verizon DBIR |
| Kredensial curian sebagai vektor akses pelanggaran awal | 22% | Verizon DBIR |
| Keterlibatan kredensial serangan aplikasi web pada tahun sebelumnya | 77% | Verizon DBIR |
| Peningkatan tahunan porsi vektor aplikasi web berbasis kredensial | +11 points | Derived from Verizon DBIR |
| Porsi akun disusupi di mana kredensial valid saat login | >80% | Verizon DBIR |
| Upaya bypass MFA menggunakan push fatigue atau AiTM proxy | approx. 18% | Derived from Microsoft telemetry |
| Serangan phishing yang menerapkan reverse proxy AiTM otomatis | 34% | Derived from Microsoft telemetry |
Tren rekayasa sosial terhubung dengan statistik phishing kami. Sumber: Verizon Data Breach Investigations Report.
6. Standar Keamanan Antargenerasi dan Platform
Kesenjangan demografis dalam kebiasaan autentikasi mencerminkan perbedaan kenyamanan perangkat dan paparan terhadap alur kerja keamanan yang mengutamakan seluler. Data survei Bitwarden mengungkapkan bahwa lebih dari 80% pengguna Gen Z dan Milenial secara proaktif mengaktifkan MFA opsional, dibandingkan dengan hanya 51% Baby Boomer.
Pengguna yang terbiasa dengan perangkat seluler menunjukkan kenyamanan yang jauh lebih tinggi dengan autentikator biometrik dan token perangkat lunak, sedangkan kelompok usia yang lebih tua merasa lebih terbebani saat berpindah perangkat. Vendor platform merespons dengan menyematkan autentikator platform langsung ke layar login sistem operasi, menjembatani kesenjangan antargenerasi dengan mengganti kata sandi tradisional dengan biometrik perangkat bawaan.
| Metrik | Nilai | Sumber |
|---|---|---|
| Pengguna Gen Z dan Milenial yang mengaktifkan MFA opsional | >80% | Bitwarden |
| Baby Boomer yang secara proaktif mengaktifkan MFA opsional | 51% | Bitwarden |
| Kesenjangan adopsi antargenerasi antara Gen Z dan Boomer | 29+ points | Derived from Bitwarden figures |
| Pemilik ponsel cerdas yang menggunakan biometrik perangkat setiap hari | 74% | Cisco Duo |
| Perusahaan yang mewajibkan kunci keamanan perangkat keras untuk pengguna istimewa | 44% | Okta |
| Pengembang global yang mengelola token keamanan perangkat keras aktif | 31% | GitHub |
Ringkasan: Autentikasi Dua Faktor dalam Angka
| Metrik | Nilai | Sumber Utama |
|---|---|---|
| Tingkat blokir serangan identitas dengan MFA tahan phishing | >99% | Microsoft |
| Akun perusahaan disusupi yang tidak memiliki MFA aktif | >99.9% | Microsoft |
| Serangan kata sandi otomatis yang diblokir per detik | ~7,000 | Microsoft |
| Tingkat adopsi MFA tenaga kerja di seluruh perusahaan | 70% | Okta |
| Akun kerja yang menggunakan 2FA di seluruh dunia | 73% | Bitwarden |
| Orang dewasa Amerika yang menggunakan 2FA pada akun pribadi | 85% | Security.org |
| Konsumen global yang menggunakan 2FA pada akun pribadi | 78% | Bitwarden |
| Penurunan pembajakan akun Google pasca-pendaftaran 2SV | 50% | |
| Pengguna yang terdaftar otomatis dalam verifikasi dua langkah Google | 150M+ | |
| Tingkat kepatuhan mandat 2FA kontributor GitHub | ~95% | GitHub |
| Adopsi 2FA pengembang secara keseluruhan di GitHub | 85% | GitHub |
| Porsi telepon dan SMS dari autentikasi Duo | 4.9% | Cisco Duo |
| Porsi autentikasi SMS tenaga kerja di Okta | 15.3% | Okta |
| Pertumbuhan tahunan autentikator tahan phishing | +63% | Okta |
| Perangkat seluler perusahaan Duo dengan biometrik aktif | 81% | Cisco Duo |
| Porsi kredensial curian dalam serangan aplikasi web | 88% | Verizon DBIR |
| Pelanggaran yang dimulai melalui kredensial yang disusupi | 22% | Verizon DBIR |
| Orang dewasa yang mengidentifikasi 2FA dengan benar dalam tes teknis | 28% | Pew Research Center |
| Pengguna Gen Z yang proaktif mengaktifkan MFA opsional | >80% | Bitwarden |
| Pengguna Boomer yang proaktif mengaktifkan MFA opsional | 51% | Bitwarden |
Metodologi dan Sumber
Angka-angka dalam rangkuman ini dikumpulkan dari laporan telemetri teknis, analisis pelanggaran, dan survei empiris yang diterbitkan oleh vendor keamanan siber perusahaan, penyedia platform, dan pusat penelitian independen.
-
Microsoft: Microsoft Digital Defense Report (telemetri identitas di miliaran autentikasi harian).
-
Cisco Duo: Cisco Duo Trusted Access Report (log autentikasi perusahaan di jutaan endpoint terhubung).
-
Okta: Okta Secure Sign-in Trends Report (analisis kumpulan data masuk tenaga kerja).
-
Google: Google Safety & Security Disclosures (hasil program pendaftaran otomatis 2SV).
-
GitHub: GitHub Security Blog (metrik peluncuran 2FA wajib kontributor).
-
Verizon: Verizon Data Breach Investigations Report (analisis kasus pelanggaran empiris).
-
Bitwarden: Bitwarden World Password Day Global Survey (jajak pendapat autentikasi lintas generasi).
-
Security.org: Security.org Password Habits Report (survei keamanan siber konsumen).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (evaluasi literasi teknis publik).
-
Data watch: Metrik survei mencerminkan perilaku konsumen yang dilaporkan sendiri, yang dapat memperkirakan adopsi keamanan sebenarnya secara berlebihan karena kebingungan pengguna antara kode pemulihan SMS sekali pakai dan autentikasi multifaktor khusus. Kumpulan data telemetri perusahaan mencerminkan langganan bisnis aktif dan mungkin lebih menitikberatkan pada penerapan keamanan siber yang matang dibandingkan dengan pasar UKM yang lebih luas.
-
Last updated: Agustus 2026. Kami meninjau dan memperbarui kumpulan data ini setiap kuartal saat telemetri identitas baru dan analisis pelanggaran tersedia.