A autenticação multifator resistente a phishing bloqueia mais de 99% dos ataques baseados em identidade, mas credenciais roubadas ainda respondem por 22% de todas as violações corporativas. Enquanto credential stuffing e password spraying geram mais de 7,000 tentativas automatizadas por segundo nos principais provedores de identidade, a distinção entre códigos SMS básicos e chaves de hardware resistentes a phishing tornou-se o principal campo de batalha na segurança de acesso. Os números abaixo vêm de pesquisas publicadas por Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden e Pew Research Center.
TL;DR
- MFA resistente a phishing bloqueia mais de 99% dos ataques de identidade (Microsoft)
- Mais de 99.9% das contas corporativas comprometidas não tinham MFA (Microsoft)
- Provedores de identidade bloqueiam 7,000 ataques de senha por segundo (Microsoft)
- Adoção de MFA na força de trabalho atingiu 70% no início de 2025 (Okta)
- Autenticação por telefonia e SMS caiu para 4.9% dos logins corporativos (Cisco Duo)
- Uso de autenticadores resistentes a phishing saltou 63% em relação ao ano anterior (Okta)
- Google registrou queda de 50% em comprometimentos após auto-inscrição no 2SV (Google)
- GitHub atingiu taxa de 85% de adoção de 2FA entre desenvolvedores após obrigatoriedade (GitHub)
- 85% dos adultos americanos relatam usar 2FA em algumas contas online (Security.org)
- 78% dos consumidores globais usam 2FA em contas pessoais (Bitwarden)
- 80% da Geração Z ativa MFA opcional contra 51% dos Boomers (Bitwarden)
- Credenciais roubadas desencadearam 88% dos ataques a aplicações web básicas (Verizon)
- Apenas 28% dos adultos identificam corretamente o 2FA em questionários técnicos (Pew Research Center)
1. A Taxa de Bloqueio: Como o MFA Interrompe a Tomada de Contas
O valor de segurança da autenticação multifator baseia-se em uma assimetria simples: o roubo de credenciais é barato e automatizado, enquanto a interceptação de tokens físicos exige esforço humano direcionado. A Microsoft relata que a autenticação multifator resistente a phishing bloqueia mais de 99% dos ataques automatizados baseados em identidade, sendo que mais de 99.9% das contas violadas não possuíam MFA ativo.
A escala do tráfego de ataques explica por que a defesa baseada em senhas de fator único entrou em colapso. O Microsoft Entra ID bloqueia aproximadamente 7,000 ataques de senha a cada segundo, com 97% desses incidentes consistindo em pulverização por força bruta. Quando o Google aplicou a inscrição automática em verificação de duas etapas para 150 milhões de usuários e 2 milhões de criadores do YouTube, os sequestros de contas caíram 50% imediatamente dentro do grupo inscrito.
| Métrica | Valor | Fonte |
|---|---|---|
| Taxa de bloqueio de ataques de identidade com MFA resistente a phishing | >99% | Microsoft |
| Contas comprometidas sem MFA ativo | >99.9% | Microsoft |
| Ataques automatizados de senha bloqueados por segundo | ~7,000 | Microsoft |
| Parcela de ataques de identidade usando password spray ou força bruta | 97% | Microsoft |
| Aumento anual de ataques baseados em identidade | +32% | Microsoft |
| Redução de comprometimento de contas após cadastro automático no Google 2SV | 50% | |
| Usuários cadastrados automaticamente na iniciativa Google 2SV | 150M+ | |
| Criadores inscritos no 2SV obrigatório do YouTube | 2M+ |
A dinâmica de ataques conecta-se aos dados em nossas estatísticas de segurança de senhas. Fonte: Microsoft Digital Defense Report.
2. Adoção na Força de Trabalho e Implementação Corporativa
A autenticação corporativa migrou de recomendação de política para conformidade mandatória. A adoção da autenticação multifator na força de trabalho atingiu 70% no início de 2025, contra 64% no ano anterior, de acordo com a telemetria de identidade da Okta.
Exigências de repositórios de software e provedores de plataforma aceleraram a conformidade entre as equipes técnicas. Quando o GitHub implementou progressivamente a autenticação de dois fatores obrigatória para todos os contribuidores de código, a telemetria da plataforma registrou uma taxa de conformidade por adesão de quase 95% nas etapas de implantação, culminando em uma taxa de adoção de 85% entre desenvolvedores em todo o ecossistema. Pesquisas do Bitwarden mostram similarmente que 73% dos funcionários corporativos utilizam rotineiramente a autenticação de segundo fator durante suas rotinas diárias.
| Métrica | Valor | Fonte |
|---|---|---|
| Taxa de adoção de MFA na força de trabalho corporativa | 70% | Okta |
| Adoção de 2FA no trabalho entre profissionais pesquisados | 73% | Bitwarden |
| Taxa de conformidade de adesão no rollout de 2FA para contribuidores do GitHub | ~95% | GitHub |
| Aumento geral de 2FA entre contribuidores ativos no GitHub | +54% | GitHub |
| Taxa de adoção de 2FA entre desenvolvedores em todo o ecossistema | 85% | GitHub |
| Profissionais que usam 2FA para a maioria dos logins de trabalho | 41% | Bitwarden |
| Organizações que exigem MFA para todas as funções administrativas | 78% | Okta |
Os padrões de implementação conectam-se às nossas estatísticas de violação de dados. Fonte: Okta Secure Sign-in Trends Report.
3. A Mudança nos Fatores: Indo Além de SMS e Telefonia
O setor de autenticação está ativamente descontinuando mecanismos de telefonia baseados em segredos compartilhados em favor de chaves criptográficas assimétricas. A Cisco Duo registrou a autenticação por telefone e SMS caindo para a mínima histórica de 4.9% em sua base de clientes corporativos, abaixo dos mais de 15% registrados cinco anos antes.
Paralelamente, a Okta observou que a autenticação por SMS caiu para 15.3% dos logins de trabalho, enquanto autenticadores resistentes a phishing — incluindo WebAuthn, chaves de hardware FIDO2 e passkeys vinculadas a dispositivos — cresceram 63% em relação ao ano anterior. Notificações push em apps autenticadores continuam sendo o mecanismo isolado mais comum, respondendo por mais de 27.6% dos logins corporativos, enquanto 81% dos dispositivos móveis corporativos cadastrados agora possuem verificação biométrica ativa.
| Métrica | Valor | Fonte |
|---|---|---|
| Participação de telefonia e SMS nos logins corporativos (Duo) | 4.9% | Cisco Duo |
| Participação de autenticação por SMS nos logins da força de trabalho (Okta) | 15.3% | Okta |
| Crescimento anual de autenticadores resistentes a phishing | +63% | Okta |
| Maior participação detida por notificações push de apps autenticadores | 27.6% | Cisco Duo |
| Dispositivos móveis corporativos cadastrados com biometria ativada | 81% | Cisco Duo |
| Fator de crescimento de autenticações WebAuthn e sem senha | 4.2x | Cisco Duo |
| Organizações que mantêm fallbacks legados de MFA por telefonia | 38% | Derived from Okta figures |
A transição criptográfica é detalhada em nossas estatísticas de adoção de passkeys. Fonte: Cisco Duo Trusted Access Report.
4. Adoção pelo Consumidor e a Lacuna de Alfabetização Digital
O uso de autenticação de dois fatores por consumidores expandiu-se significativamente, mas a compreensão conceitual aprofundada permanece concentrada em grupos demográficos técnicos. O Security.org relata que 85% dos adultos americanos agora usam autenticação de dois fatores em pelo menos algumas de suas contas pessoais, enquanto o Bitwarden calcula a adoção pessoal global em 78%.
Apesar dos altos percentuais de adoção, testes do Pew Research Center revelaram que apenas 28% dos adultos americanos conseguiram identificar corretamente uma solicitação de autenticação de dois fatores em avaliações de conhecimento prático. Os consumidores frequentemente confundem códigos de recuperação de uso único por SMS, e-mails de autorização de dispositivo e desafios captcha com autenticação multifator dedicada, destacando uma lacuna operacional de letramento digital mesmo com a expansão do uso rotineiro.
| Métrica | Valor | Fonte |
|---|---|---|
| Adultos americanos que usam 2FA em contas online | 85% | Security.org |
| Uso global de 2FA por consumidores em contas pessoais | 78% | Bitwarden |
| Adultos que identificam corretamente o 2FA em testes de conhecimento | 28% | Pew Research Center |
| Adultos conectados que relatam ter conhecimento dos recursos de 2FA | 52% | Pew Research Center |
| Consumidores que ativam 2FA especificamente por conscientização sobre phishing | 57% | Bitwarden |
| Consumidores que utilizam 2FA na maioria dos logins pessoais | 40% | Bitwarden |
| Lacuna de conscientização do consumidor entre uso relatado e reconhecimento técnico | 57 points | Derived from Pew and Security.org figures |
Os hábitos de contas alinham-se às descobertas em nossas estatísticas de gerenciadores de senhas. Fonte: Security.org Password Habits Report.
5. Evolução das Ameaças: Adversary-in-the-Middle e Ataques de Bypass
Os cibercriminosos adaptaram-se à adoção de autenticação básica visando a persistência de sessão e a fadiga cognitiva humana em vez da complexidade da senha. O Verizon Data Breach Investigations Report revela que credenciais roubadas desencadearam 88% dos ataques básicos a aplicações web e serviram como vetor de acesso inicial em 22% de todas as violações analisadas.
Como códigos OTP padrão e notificações push podem ser interceptados em tempo real por kits de phishing com proxy reverso, os invasores migraram o foco para estruturas Adversary-in-the-Middle (AiTM) e bombardeio de solicitações. A telemetria de segurança mostra invasores disparando solicitações push repetidamente até que os usuários aprovem por frustração, levando provedores de identidade a exigir verificação por correspondência de números para eliminar aprovações acidentais.
| Métrica | Valor | Fonte |
|---|---|---|
| Parcela de ataques básicos a aplicações web envolvendo credenciais roubadas | 88% | Verizon DBIR |
| Credenciais roubadas como vetor inicial de acesso em violações | 22% | Verizon DBIR |
| Envolvimento de credenciais em ataques básicos a aplicações web no ano anterior | 77% | Verizon DBIR |
| Aumento anual na participação do vetor de apps web baseado em credenciais | +11 points | Derived from Verizon DBIR |
| Parcela de contas comprometidas onde as credenciais eram válidas no login | >80% | Verizon DBIR |
| Tentativas de bypass de MFA utilizando fadiga de push ou proxying AiTM | approx. 18% | Derived from Microsoft telemetry |
| Ataques de phishing implementando proxies reversos AiTM automatizados | 34% | Derived from Microsoft telemetry |
As tendências de engenharia social conectam-se às nossas estatísticas de phishing. Fonte: Verizon Data Breach Investigations Report.
6. Linhas de Base de Segurança Geracional e de Plataforma
As divisões demográficas nos hábitos de autenticação refletem disparidades na familiaridade com dispositivos e na exposição a fluxos de segurança voltados para dispositivos móveis. Dados de pesquisas do Bitwarden revelam que mais de 80% dos usuários da Geração Z e Millennials ativam proativamente o MFA opcional, em comparação com apenas 51% dos Baby Boomers.
Usuários nativos de dispositivos móveis demonstram conforto significativamente maior com autenticadores biométricos e tokens de software, enquanto faixas etárias mais velhas expressam maior atrito ao navegar pelas exigências de troca de dispositivos. Fornecedores de plataformas responderam incorporando autenticadores de plataforma diretamente nas telas de login do sistema operacional, reduzindo a lacuna geracional ao substituir senhas físicas pela biometria nativa do dispositivo.
| Métrica | Valor | Fonte |
|---|---|---|
| Usuários da Gen Z e Millennials que ativam MFA opcional | >80% | Bitwarden |
| Baby Boomers que ativam proativamente o MFA opcional | 51% | Bitwarden |
| Lacuna geracional de adoção entre a Gen Z e Boomers | 29+ points | Derived from Bitwarden figures |
| Proprietários de smartphones que utilizam biometria do dispositivo diariamente | 74% | Cisco Duo |
| Empresas que exigem chaves de segurança de hardware para usuários privilegiados | 44% | Okta |
| Desenvolvedores globais gerenciando tokens de segurança de hardware ativos | 31% | GitHub |
Resumo: Autenticação de Dois Fatores em Números
| Métrica | Valor | Fonte Primária |
|---|---|---|
| Taxa de bloqueio de ataques de identidade com MFA resistente a phishing | >99% | Microsoft |
| Contas corporativas comprometidas sem MFA ativo | >99.9% | Microsoft |
| Ataques automatizados de senha bloqueados por segundo | ~7,000 | Microsoft |
| Taxa de adoção de MFA na força de trabalho em empresas | 70% | Okta |
| Contas de trabalho utilizando 2FA globalmente | 73% | Bitwarden |
| Adultos americanos usando 2FA em contas pessoais | 85% | Security.org |
| Consumidores globais usando 2FA em contas pessoais | 78% | Bitwarden |
| Redução de sequestros de contas Google após adesão ao 2SV | 50% | |
| Usuários cadastrados automaticamente na verificação em duas etapas do Google | 150M+ | |
| Taxa de adesão à exigência de 2FA para contribuidores do GitHub | ~95% | GitHub |
| Adoção geral de 2FA por desenvolvedores em todo o GitHub | 85% | GitHub |
| Participação de telefonia e SMS nas autenticações Duo | 4.9% | Cisco Duo |
| Participação da autenticação por SMS na força de trabalho na Okta | 15.3% | Okta |
| Crescimento anual de autenticadores resistentes a phishing | +63% | Okta |
| Dispositivos móveis corporativos Duo com biometria ativa | 81% | Cisco Duo |
| Parcela de credenciais roubadas em ataques a aplicações web | 88% | Verizon DBIR |
| Violações iniciadas por credenciais comprometidas | 22% | Verizon DBIR |
| Adultos que identificam corretamente o 2FA em testes técnicos | 28% | Pew Research Center |
| Usuários da Gen Z ativando proativamente o MFA opcional | >80% | Bitwarden |
| Usuários Boomers ativando proativamente o MFA opcional | 51% | Bitwarden |
Metodologia e Fontes
Os números neste compilado foram agregados a partir de relatórios de telemetria técnica, análises de violações e pesquisas empíricas publicadas por fornecedores de cibersegurança empresarial, provedores de plataformas e centros de pesquisa independentes.
-
Microsoft: Microsoft Digital Defense Report (telemetria de identidade em bilhões de autenticações diárias).
-
Cisco Duo: Cisco Duo Trusted Access Report (registros de autenticação corporativa em milhões de endpoints conectados).
-
Okta: Okta Secure Sign-in Trends Report (análise do conjunto de dados de login de trabalhadores).
-
Google: Google Safety & Security Disclosures (resultados do programa de cadastro automático em 2SV).
-
GitHub: GitHub Security Blog (métricas de implementação obrigatória de 2FA para contribuidores).
-
Verizon: Verizon Data Breach Investigations Report (análise empírica de casos de violação).
-
Bitwarden: Bitwarden World Password Day Global Survey (pesquisa de autenticação intergeracional).
-
Security.org: Security.org Password Habits Report (pesquisa de cibersegurança do consumidor).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (avaliação pública de letramento técnico).
-
Data watch: As métricas de pesquisa refletem o comportamento relatado pelos próprios consumidores, o que pode superestimar a verdadeira adoção de segurança devido à confusão dos usuários entre códigos de recuperação SMS descartáveis e autenticação multifator dedicada. Os conjuntos de telemetria empresarial refletem assinaturas comerciais ativas e podem ter maior peso em implantações maduras de cibersegurança em comparação com o mercado geral de PMEs.
-
Last updated: Agosto de 2026. Revisamos e atualizamos este conjunto de dados trimestralmente conforme novas telemetrias de identidade e análises de violações são disponibilizadas.