Статистика двухфакторной аутентификации (2026): 48 фактов о внедрении MFA, предотвращении атак и устойчивости к фишингу

Статистика двухфакторной аутентификации 2026: данные Microsoft о блокировке 99% атак на учетные записи, 70% внедрения MFA в Okta и снижение взломов в Google на 50%.

Устойчивая к фишингу многофакторная аутентификация блокирует более 99% атак на учетные записи, однако украденные учетные данные по-прежнему становятся причиной 22% всех корпоративных утечек. В условиях, когда атаки методом подбора и credential stuffing генерируют свыше 7,000 автоматизированных попыток в секунду у ведущих провайдеров идентификации, разница между базовыми SMS-кодами и аппаратными ключами стала ключевым рубежом безопасности доступа. Приведенные ниже данные основаны на исследованиях Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden и Pew Research Center.

TL;DR

  • Устойчивая к фишингу MFA блокирует более 99% атак на идентификационные данные (Microsoft)
  • Более 99.9% скомпрометированных корпоративных аккаунтов не использовали MFA (Microsoft)
  • Провайдеры идентификации блокируют 7,000 атак на пароли в секунду (Microsoft)
  • Внедрение MFA среди корпоративных сотрудников достигло 70% в начале 2025 года (Okta)
  • Аутентификация через телефонию и SMS снизилась до 4.9% корпоративных входов (Cisco Duo)
  • Использование фишинг-устойчивых аутентификаторов выросло на 63% за год (Okta)
  • Google зафиксировал снижение числа взломов на 50% после автоподключения 2SV (Google)
  • GitHub достиг 85% внедрения 2FA среди разработчиков после ввода обязательного требования (GitHub)
  • 85% взрослых американцев используют 2FA на некоторых онлайн-аккаунтах (Security.org)
  • 78% мировых пользователей применяют 2FA для личных учетных записей (Bitwarden)
  • 80% представителей поколения Z включают опциональную MFA по сравнению с 51% бумеров (Bitwarden)
  • Украденные учетные данные спровоцировали 88% атак на базовые веб-приложения (Verizon)
  • Только 28% взрослых правильно распознают 2FA в технических тестах (Pew Research Center)

1. Эффективность блокировки: как MFA предотвращает захват аккаунтов

Ценность многофакторной аутентификации для безопасности основана на простой асимметрии: кража учетных данных дешева и автоматизирована, тогда как перехват физических токенов требует адресных целенаправленных усилий. Microsoft сообщает, что устойчивая к фишингу MFA блокирует более 99% автоматизированных атак на идентификационные данные, при этом более 99.9% скомпрометированных аккаунтов не имели активной MFA.

Масштаб атак объясняет, почему однофакторная защита паролем утратила надежность. Служба Microsoft Entra ID блокирует около 7,000 атак на пароли каждую секунду, при этом 97% этих инцидентов приходятся на распределенный перебор (password spraying). Когда Google ввел автоматическое подключение двухэтапной аутентификации для 150 миллионов пользователей и 2 миллионов авторов YouTube, количество взломов в подключенной группе мгновенно сократилось на 50%.

МетрикаЗначениеИсточник
Доля блокировки атак на учетные записи с помощью фишинг-устойчивой MFA>99%Microsoft
Доля скомпрометированных аккаунтов без активной MFA>99.9%Microsoft
Количество блокируемых автоматических атак на пароли в секунду~7,000Microsoft
Доля атак на учетные записи с использованием password spray или brute force97%Microsoft
Рост атак на учетные данные в годовом исчислении+32%Microsoft
Снижение числа взломов аккаунтов после автоподключения Google 2SV50%Google
Количество пользователей, автоматически подключенных к Google 2SV150M+Google
Количество авторов YouTube с обязательным подключением 2SV2M+Google

Механика атак согласуется с данными нашей статистики безопасности паролей. Источник: Microsoft Digital Defense Report.

2. Внедрение среди сотрудников и корпоративная реализация

Аутентификация в корпоративном сегменте перешла из разряда рекомендаций в категорию обязательных требований комплаенса. Уровень внедрения многофакторной аутентификации среди сотрудников достиг 70% в начале 2025 года по сравнению с 64% годом ранее, согласно телеметрии Okta.

Обязательные требования репозиториев ПО и провайдеров платформ ускорили соблюдение стандартов техническими специалистами. Когда GitHub поэтапно ввел обязательную двухфакторную аутентификацию для всех разработчиков, телеметрия платформы зафиксировала 95% уровень соблюдения на этапах развертывания, что привело к 85% уровню внедрения 2FA среди разработчиков во всей экосистеме. Опросы Bitwarden также показывают, что 73% корпоративных сотрудников регулярно проходят двухфакторную аутентификацию в рабочих процессах.

МетрикаЗначениеИсточник
Уровень внедрения MFA среди корпоративных сотрудников70%Okta
Внедрение 2FA на рабочем месте среди опрошенных специалистов73%Bitwarden
Уровень добровольного подключения 2FA среди контрибьюторов GitHub~95%GitHub
Общий рост использования 2FA активными разработчиками на GitHub+54%GitHub
Уровень внедрения 2FA среди разработчиков во всей экосистеме85%GitHub
Доля специалистов, использующих 2FA для большинства рабочих входов41%Bitwarden
Организации, требующие MFA для всех административных ролей78%Okta

Бенчмарки внедрения перекликаются с нашей статистикой утечек данных. Источник: Okta Secure Sign-in Trends Report.

3. Смена факторов: отказ от SMS и телефонии

Индустрия аутентификации активно отказывается от механизмов телефонии с общим секретом в пользу асимметричных криптографических ключей. Cisco Duo зафиксировала снижение доли аутентификации через телефонные звонки и SMS до исторического минимума в 4.9% среди корпоративных клиентов по сравнению с более чем 15% пятью годами ранее.

Одновременно с этим Okta отметила снижение доли SMS-аутентификации до 15.3% рабочих входов, в то время как устойчивые к фишингу методы — включая WebAuthn, аппаратные ключи FIDO2 и привязанные к устройствам пасс-ключи (passkeys) — выросли на 63% за год. Push-уведомления в приложениях-аутентификаторах остаются наиболее распространенным методом, на который приходится 27.6% корпоративных входов, а 81% зарегистрированных корпоративных мобильных устройств теперь используют биометрическую верификацию.

МетрикаЗначениеИсточник
Доля телефонии и SMS в корпоративных входах (Duo)4.9%Cisco Duo
Доля SMS-аутентификации среди сотрудников (Okta)15.3%Okta
Годовой рост использования фишинг-устойчивых аутентификаторов+63%Okta
Доля push-уведомлений в приложениях-аутентификаторах27.6%Cisco Duo
Доля корпоративных мобильных устройств с включенной биометрией81%Cisco Duo
Коэффициент роста аутентификаций WebAuthn и беспарольного доступа4.2xCisco Duo
Организации, сохраняющие устаревшие резервные каналы MFA через телефонию38%Derived from Okta figures

Данные о переходе на криптографические ключи приведены в нашей статистике внедрения passkeys. Источник: Cisco Duo Trusted Access Report.

4. Принятие потребителями и пробел в цифровой грамотности

Использование двухфакторной аутентификации потребителями существенно расширилось, однако глубокое понимание концепции остается сосредоточенным среди технически подкованных пользователей. Security.org сообщает, что 85% совершеннолетних американцев используют 2FA хотя бы для некоторых личных аккаунтов, а Bitwarden оценивает глобальное личное использование в 78%.

Несмотря на высокие показатели использования, тестирование Pew Research Center показало, что лишь 28% взрослых жителей США смогли правильно определить запрос двухфакторной аутентификации в практических тестах. Пользователи часто путают одноразовые SMS-коды восстановления, письма с авторизацией устройств и проверки капчи с полноценной многофакторной аутентификацией, что подчеркивает пробел в цифровой грамотности.

МетрикаЗначениеИсточник
Доля совершеннолетних американцев, использующих 2FA для онлайн-аккаунтов85%Security.org
Доля глобальных пользователей, использующих 2FA для личных аккаунтов78%Bitwarden
Взрослые, правильно определившие 2FA в тестах на знание технологий28%Pew Research Center
Пользователи интернета, осведомленные о функциях 2FA52%Pew Research Center
Пользователи, включившие 2FA именно из-за осведомленности о фишинге57%Bitwarden
Пользователи, применяющие 2FA для большинства личных аккаунтов40%Bitwarden
Разрыв между заявленным использованием и техническим распознаванием 2FA57 pointsDerived from Pew and Security.org figures

Пользовательские привычки отражены в нашей статистике использования менеджеров паролей. Источник: Security.org Password Habits Report.

5. Эволюция угроз: Adversary-in-the-Middle и обход аутентификации

Злоумышленники адаптировались к распространению базовой аутентификации, переключившись на сохранение сессий и эксплуатацию человеческой усталости вместо взлома паролей. Отчет Verizon Data Breach Investigations Report показывает, что украденные учетные данные спровоцировали 88% атак на базовые веб-приложения и стали начальным вектором доступа в 22% всех проанализированных инцидентов.

Поскольку стандартные OTP-коды и push-уведомления могут перехватываться в реальном времени обратными прокси-серверами (AiTM), злоумышленники активно используют атаку «push-бомбардировкой». Телеметрия безопасности фиксирует случаи, когда хакеры непрерывно отправляют push-запросы, пока пользователь не подтвердит вход от усталости. Это побудило провайдеров внедрять сопоставление чисел (number matching) для исключения случайных подтверждений.

МетрикаЗначениеИсточник
Доля атак на базовые веб-приложения с использованием украденных учетных данных88%Verizon DBIR
Украденные учетные данные как начальный вектор доступа при взломах22%Verizon DBIR
Доля участия учетных данных в атаках на веб-приложения в предыдущем году77%Verizon DBIR
Годовой прирост доли вектора атак на веб-приложения через учетные данные+11 pointsDerived from Verizon DBIR
Доля скомпрометированных аккаунтов, где учетные данные были валидны при входе>80%Verizon DBIR
Попытки обхода MFA с использованием push-усталости или AiTM-проксированияapprox. 18%Derived from Microsoft telemetry
Фишинговые атаки с развертыванием автоматизированных AiTM reverse-прокси34%Derived from Microsoft telemetry

Тренды социальной инженерии дополняют нашу статистику фишинга. Источник: Verizon Data Breach Investigations Report.

6. Поколенческие и платформенные базовые уровни безопасности

Демографические различия в привычках аутентификации отражают степень комфорта при работе с мобильными устройствами и современными механизмами безопасности. Опрос Bitwarden показывает, что более 80% представителей поколения Z и миллениалов проактивно включают дополнительную MFA по сравнению с 51% беби-бумеров.

Молодые пользователи охотнее используют биометрию и программные токены, тогда как старшее поколение испытывает больше сложностей при переключении между устройствами. Разработчики платформ отреагировали на это внедрением встроенных аутентификаторов непосредственно в экраны входа в ОС, заменяя традиционные пароли нативной биометрией устройства.

МетрикаЗначениеИсточник
Пользователи поколения Z и миллениалы, включающие опциональную MFA>80%Bitwarden
Беби-бумеры, проактивно включающие опциональную MFA51%Bitwarden
Разрыв во внедрении между поколением Z и бумерами29+ pointsDerived from Bitwarden figures
Владельцы смартфонов, ежедневно использующие биометрию устройства74%Cisco Duo
Предприятия, требующие аппаратные ключи для привилегированных пользователей44%Okta
Разработчики в мире, использующие аппаратные токены безопасности31%GitHub

Сводка: двухфакторная аутентификация в цифрах

МетрикаЗначениеОсновной источник
Доля блокировки атак на учетные записи с помощью фишинг-устойчивой MFA>99%Microsoft
Скомпрометированные корпоративные аккаунты без активной MFA>99.9%Microsoft
Блокируемые автоматические атаки на пароли в секунду~7,000Microsoft
Уровень внедрения MFA среди корпоративных сотрудников70%Okta
Рабочие учетные записи, использующие 2FA во всем мире73%Bitwarden
Взрослые американцы, использующие 2FA для личных аккаунтов85%Security.org
Пользователи в мире, использующие 2FA для личных аккаунтов78%Bitwarden
Снижение взломов аккаунтов Google после внедрения 2SV50%Google
Пользователи, автоматически подключенные к двухэтапной аутентификации Google150M+Google
Уровень принятия требования 2FA контрибьюторами GitHub~95%GitHub
Общий уровень внедрения 2FA среди разработчиков на GitHub85%GitHub
Доля телефонии и SMS в аутентификациях Duo4.9%Cisco Duo
Доля SMS-аутентификации среди сотрудников в Okta15.3%Okta
Годовой рост использования фишинг-устойчивых аутентификаторов+63%Okta
Корпоративные мобильные устройства в Duo с активной биометрией81%Cisco Duo
Доля украденных учетных данных в атаках на веб-приложения88%Verizon DBIR
Утечки данных, начавшиеся с компрометации учетных данных22%Verizon DBIR
Взрослые, правильно определившие 2FA в технических тестах28%Pew Research Center
Пользователи Gen Z, проактивно включающие опциональную MFA>80%Bitwarden
Пользователи-бумеры, проактивно включающие опциональную MFA51%Bitwarden

Методология и источники

Данные в этом обзоре собраны на основе отчетов технической телеметрии, анализа инцидентов безопасности и эмпирических опросов поставщиков корпоративных решений, провайдеров платформ и независимых исследовательских центров.

  • Microsoft: Microsoft Digital Defense Report (телеметрия идентификации на основе миллиардов ежедневных аутентификаций).

  • Cisco Duo: Cisco Duo Trusted Access Report (журналы аутентификации на миллионах подключенных конечных устройств).

  • Okta: Okta Secure Sign-in Trends Report (анализ набора данных входов корпоративных сотрудников).

  • Google: Google Safety & Security Disclosures (результаты программы автоматического подключения 2SV).

  • GitHub: GitHub Security Blog (показатели внедрения обязательной 2FA для разработчиков).

  • Verizon: Verizon Data Breach Investigations Report (эмпирический анализ случаев утечек данных).

  • Bitwarden: Bitwarden World Password Day Global Survey (межпоколенческий опрос об аутентификации).

  • Security.org: Security.org Password Habits Report (опрос потребителей по вопросам кибербезопасности).

  • Pew Research Center: Pew Research Cybersecurity Knowledge Testing (общественная оценка технической грамотности).

  • Data watch: Данные опросов отражают самодекларируемое поведение пользователей, что может завышать реальные показатели из-за путаницы между одноразовыми SMS-кодами восстановления и специализированной многофакторной аутентификацией. Корпоративная телеметрия отражает активные корпоративные подписки и может тяготеть к более зрелым внедрениям по сравнению с малым и средним бизнесом.

  • Last updated: Август 2026 г. Мы пересматриваем и обновляем эти данные ежеквартально по мере публикации новых отчетов телеметрии и аналитики инцидентов.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно