Устойчивая к фишингу многофакторная аутентификация блокирует более 99% атак на учетные записи, однако украденные учетные данные по-прежнему становятся причиной 22% всех корпоративных утечек. В условиях, когда атаки методом подбора и credential stuffing генерируют свыше 7,000 автоматизированных попыток в секунду у ведущих провайдеров идентификации, разница между базовыми SMS-кодами и аппаратными ключами стала ключевым рубежом безопасности доступа. Приведенные ниже данные основаны на исследованиях Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden и Pew Research Center.
TL;DR
- Устойчивая к фишингу MFA блокирует более 99% атак на идентификационные данные (Microsoft)
- Более 99.9% скомпрометированных корпоративных аккаунтов не использовали MFA (Microsoft)
- Провайдеры идентификации блокируют 7,000 атак на пароли в секунду (Microsoft)
- Внедрение MFA среди корпоративных сотрудников достигло 70% в начале 2025 года (Okta)
- Аутентификация через телефонию и SMS снизилась до 4.9% корпоративных входов (Cisco Duo)
- Использование фишинг-устойчивых аутентификаторов выросло на 63% за год (Okta)
- Google зафиксировал снижение числа взломов на 50% после автоподключения 2SV (Google)
- GitHub достиг 85% внедрения 2FA среди разработчиков после ввода обязательного требования (GitHub)
- 85% взрослых американцев используют 2FA на некоторых онлайн-аккаунтах (Security.org)
- 78% мировых пользователей применяют 2FA для личных учетных записей (Bitwarden)
- 80% представителей поколения Z включают опциональную MFA по сравнению с 51% бумеров (Bitwarden)
- Украденные учетные данные спровоцировали 88% атак на базовые веб-приложения (Verizon)
- Только 28% взрослых правильно распознают 2FA в технических тестах (Pew Research Center)
1. Эффективность блокировки: как MFA предотвращает захват аккаунтов
Ценность многофакторной аутентификации для безопасности основана на простой асимметрии: кража учетных данных дешева и автоматизирована, тогда как перехват физических токенов требует адресных целенаправленных усилий. Microsoft сообщает, что устойчивая к фишингу MFA блокирует более 99% автоматизированных атак на идентификационные данные, при этом более 99.9% скомпрометированных аккаунтов не имели активной MFA.
Масштаб атак объясняет, почему однофакторная защита паролем утратила надежность. Служба Microsoft Entra ID блокирует около 7,000 атак на пароли каждую секунду, при этом 97% этих инцидентов приходятся на распределенный перебор (password spraying). Когда Google ввел автоматическое подключение двухэтапной аутентификации для 150 миллионов пользователей и 2 миллионов авторов YouTube, количество взломов в подключенной группе мгновенно сократилось на 50%.
| Метрика | Значение | Источник |
|---|---|---|
| Доля блокировки атак на учетные записи с помощью фишинг-устойчивой MFA | >99% | Microsoft |
| Доля скомпрометированных аккаунтов без активной MFA | >99.9% | Microsoft |
| Количество блокируемых автоматических атак на пароли в секунду | ~7,000 | Microsoft |
| Доля атак на учетные записи с использованием password spray или brute force | 97% | Microsoft |
| Рост атак на учетные данные в годовом исчислении | +32% | Microsoft |
| Снижение числа взломов аккаунтов после автоподключения Google 2SV | 50% | |
| Количество пользователей, автоматически подключенных к Google 2SV | 150M+ | |
| Количество авторов YouTube с обязательным подключением 2SV | 2M+ |
Механика атак согласуется с данными нашей статистики безопасности паролей. Источник: Microsoft Digital Defense Report.
2. Внедрение среди сотрудников и корпоративная реализация
Аутентификация в корпоративном сегменте перешла из разряда рекомендаций в категорию обязательных требований комплаенса. Уровень внедрения многофакторной аутентификации среди сотрудников достиг 70% в начале 2025 года по сравнению с 64% годом ранее, согласно телеметрии Okta.
Обязательные требования репозиториев ПО и провайдеров платформ ускорили соблюдение стандартов техническими специалистами. Когда GitHub поэтапно ввел обязательную двухфакторную аутентификацию для всех разработчиков, телеметрия платформы зафиксировала 95% уровень соблюдения на этапах развертывания, что привело к 85% уровню внедрения 2FA среди разработчиков во всей экосистеме. Опросы Bitwarden также показывают, что 73% корпоративных сотрудников регулярно проходят двухфакторную аутентификацию в рабочих процессах.
| Метрика | Значение | Источник |
|---|---|---|
| Уровень внедрения MFA среди корпоративных сотрудников | 70% | Okta |
| Внедрение 2FA на рабочем месте среди опрошенных специалистов | 73% | Bitwarden |
| Уровень добровольного подключения 2FA среди контрибьюторов GitHub | ~95% | GitHub |
| Общий рост использования 2FA активными разработчиками на GitHub | +54% | GitHub |
| Уровень внедрения 2FA среди разработчиков во всей экосистеме | 85% | GitHub |
| Доля специалистов, использующих 2FA для большинства рабочих входов | 41% | Bitwarden |
| Организации, требующие MFA для всех административных ролей | 78% | Okta |
Бенчмарки внедрения перекликаются с нашей статистикой утечек данных. Источник: Okta Secure Sign-in Trends Report.
3. Смена факторов: отказ от SMS и телефонии
Индустрия аутентификации активно отказывается от механизмов телефонии с общим секретом в пользу асимметричных криптографических ключей. Cisco Duo зафиксировала снижение доли аутентификации через телефонные звонки и SMS до исторического минимума в 4.9% среди корпоративных клиентов по сравнению с более чем 15% пятью годами ранее.
Одновременно с этим Okta отметила снижение доли SMS-аутентификации до 15.3% рабочих входов, в то время как устойчивые к фишингу методы — включая WebAuthn, аппаратные ключи FIDO2 и привязанные к устройствам пасс-ключи (passkeys) — выросли на 63% за год. Push-уведомления в приложениях-аутентификаторах остаются наиболее распространенным методом, на который приходится 27.6% корпоративных входов, а 81% зарегистрированных корпоративных мобильных устройств теперь используют биометрическую верификацию.
| Метрика | Значение | Источник |
|---|---|---|
| Доля телефонии и SMS в корпоративных входах (Duo) | 4.9% | Cisco Duo |
| Доля SMS-аутентификации среди сотрудников (Okta) | 15.3% | Okta |
| Годовой рост использования фишинг-устойчивых аутентификаторов | +63% | Okta |
| Доля push-уведомлений в приложениях-аутентификаторах | 27.6% | Cisco Duo |
| Доля корпоративных мобильных устройств с включенной биометрией | 81% | Cisco Duo |
| Коэффициент роста аутентификаций WebAuthn и беспарольного доступа | 4.2x | Cisco Duo |
| Организации, сохраняющие устаревшие резервные каналы MFA через телефонию | 38% | Derived from Okta figures |
Данные о переходе на криптографические ключи приведены в нашей статистике внедрения passkeys. Источник: Cisco Duo Trusted Access Report.
4. Принятие потребителями и пробел в цифровой грамотности
Использование двухфакторной аутентификации потребителями существенно расширилось, однако глубокое понимание концепции остается сосредоточенным среди технически подкованных пользователей. Security.org сообщает, что 85% совершеннолетних американцев используют 2FA хотя бы для некоторых личных аккаунтов, а Bitwarden оценивает глобальное личное использование в 78%.
Несмотря на высокие показатели использования, тестирование Pew Research Center показало, что лишь 28% взрослых жителей США смогли правильно определить запрос двухфакторной аутентификации в практических тестах. Пользователи часто путают одноразовые SMS-коды восстановления, письма с авторизацией устройств и проверки капчи с полноценной многофакторной аутентификацией, что подчеркивает пробел в цифровой грамотности.
| Метрика | Значение | Источник |
|---|---|---|
| Доля совершеннолетних американцев, использующих 2FA для онлайн-аккаунтов | 85% | Security.org |
| Доля глобальных пользователей, использующих 2FA для личных аккаунтов | 78% | Bitwarden |
| Взрослые, правильно определившие 2FA в тестах на знание технологий | 28% | Pew Research Center |
| Пользователи интернета, осведомленные о функциях 2FA | 52% | Pew Research Center |
| Пользователи, включившие 2FA именно из-за осведомленности о фишинге | 57% | Bitwarden |
| Пользователи, применяющие 2FA для большинства личных аккаунтов | 40% | Bitwarden |
| Разрыв между заявленным использованием и техническим распознаванием 2FA | 57 points | Derived from Pew and Security.org figures |
Пользовательские привычки отражены в нашей статистике использования менеджеров паролей. Источник: Security.org Password Habits Report.
5. Эволюция угроз: Adversary-in-the-Middle и обход аутентификации
Злоумышленники адаптировались к распространению базовой аутентификации, переключившись на сохранение сессий и эксплуатацию человеческой усталости вместо взлома паролей. Отчет Verizon Data Breach Investigations Report показывает, что украденные учетные данные спровоцировали 88% атак на базовые веб-приложения и стали начальным вектором доступа в 22% всех проанализированных инцидентов.
Поскольку стандартные OTP-коды и push-уведомления могут перехватываться в реальном времени обратными прокси-серверами (AiTM), злоумышленники активно используют атаку «push-бомбардировкой». Телеметрия безопасности фиксирует случаи, когда хакеры непрерывно отправляют push-запросы, пока пользователь не подтвердит вход от усталости. Это побудило провайдеров внедрять сопоставление чисел (number matching) для исключения случайных подтверждений.
| Метрика | Значение | Источник |
|---|---|---|
| Доля атак на базовые веб-приложения с использованием украденных учетных данных | 88% | Verizon DBIR |
| Украденные учетные данные как начальный вектор доступа при взломах | 22% | Verizon DBIR |
| Доля участия учетных данных в атаках на веб-приложения в предыдущем году | 77% | Verizon DBIR |
| Годовой прирост доли вектора атак на веб-приложения через учетные данные | +11 points | Derived from Verizon DBIR |
| Доля скомпрометированных аккаунтов, где учетные данные были валидны при входе | >80% | Verizon DBIR |
| Попытки обхода MFA с использованием push-усталости или AiTM-проксирования | approx. 18% | Derived from Microsoft telemetry |
| Фишинговые атаки с развертыванием автоматизированных AiTM reverse-прокси | 34% | Derived from Microsoft telemetry |
Тренды социальной инженерии дополняют нашу статистику фишинга. Источник: Verizon Data Breach Investigations Report.
6. Поколенческие и платформенные базовые уровни безопасности
Демографические различия в привычках аутентификации отражают степень комфорта при работе с мобильными устройствами и современными механизмами безопасности. Опрос Bitwarden показывает, что более 80% представителей поколения Z и миллениалов проактивно включают дополнительную MFA по сравнению с 51% беби-бумеров.
Молодые пользователи охотнее используют биометрию и программные токены, тогда как старшее поколение испытывает больше сложностей при переключении между устройствами. Разработчики платформ отреагировали на это внедрением встроенных аутентификаторов непосредственно в экраны входа в ОС, заменяя традиционные пароли нативной биометрией устройства.
| Метрика | Значение | Источник |
|---|---|---|
| Пользователи поколения Z и миллениалы, включающие опциональную MFA | >80% | Bitwarden |
| Беби-бумеры, проактивно включающие опциональную MFA | 51% | Bitwarden |
| Разрыв во внедрении между поколением Z и бумерами | 29+ points | Derived from Bitwarden figures |
| Владельцы смартфонов, ежедневно использующие биометрию устройства | 74% | Cisco Duo |
| Предприятия, требующие аппаратные ключи для привилегированных пользователей | 44% | Okta |
| Разработчики в мире, использующие аппаратные токены безопасности | 31% | GitHub |
Сводка: двухфакторная аутентификация в цифрах
| Метрика | Значение | Основной источник |
|---|---|---|
| Доля блокировки атак на учетные записи с помощью фишинг-устойчивой MFA | >99% | Microsoft |
| Скомпрометированные корпоративные аккаунты без активной MFA | >99.9% | Microsoft |
| Блокируемые автоматические атаки на пароли в секунду | ~7,000 | Microsoft |
| Уровень внедрения MFA среди корпоративных сотрудников | 70% | Okta |
| Рабочие учетные записи, использующие 2FA во всем мире | 73% | Bitwarden |
| Взрослые американцы, использующие 2FA для личных аккаунтов | 85% | Security.org |
| Пользователи в мире, использующие 2FA для личных аккаунтов | 78% | Bitwarden |
| Снижение взломов аккаунтов Google после внедрения 2SV | 50% | |
| Пользователи, автоматически подключенные к двухэтапной аутентификации Google | 150M+ | |
| Уровень принятия требования 2FA контрибьюторами GitHub | ~95% | GitHub |
| Общий уровень внедрения 2FA среди разработчиков на GitHub | 85% | GitHub |
| Доля телефонии и SMS в аутентификациях Duo | 4.9% | Cisco Duo |
| Доля SMS-аутентификации среди сотрудников в Okta | 15.3% | Okta |
| Годовой рост использования фишинг-устойчивых аутентификаторов | +63% | Okta |
| Корпоративные мобильные устройства в Duo с активной биометрией | 81% | Cisco Duo |
| Доля украденных учетных данных в атаках на веб-приложения | 88% | Verizon DBIR |
| Утечки данных, начавшиеся с компрометации учетных данных | 22% | Verizon DBIR |
| Взрослые, правильно определившие 2FA в технических тестах | 28% | Pew Research Center |
| Пользователи Gen Z, проактивно включающие опциональную MFA | >80% | Bitwarden |
| Пользователи-бумеры, проактивно включающие опциональную MFA | 51% | Bitwarden |
Методология и источники
Данные в этом обзоре собраны на основе отчетов технической телеметрии, анализа инцидентов безопасности и эмпирических опросов поставщиков корпоративных решений, провайдеров платформ и независимых исследовательских центров.
-
Microsoft: Microsoft Digital Defense Report (телеметрия идентификации на основе миллиардов ежедневных аутентификаций).
-
Cisco Duo: Cisco Duo Trusted Access Report (журналы аутентификации на миллионах подключенных конечных устройств).
-
Okta: Okta Secure Sign-in Trends Report (анализ набора данных входов корпоративных сотрудников).
-
Google: Google Safety & Security Disclosures (результаты программы автоматического подключения 2SV).
-
GitHub: GitHub Security Blog (показатели внедрения обязательной 2FA для разработчиков).
-
Verizon: Verizon Data Breach Investigations Report (эмпирический анализ случаев утечек данных).
-
Bitwarden: Bitwarden World Password Day Global Survey (межпоколенческий опрос об аутентификации).
-
Security.org: Security.org Password Habits Report (опрос потребителей по вопросам кибербезопасности).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (общественная оценка технической грамотности).
-
Data watch: Данные опросов отражают самодекларируемое поведение пользователей, что может завышать реальные показатели из-за путаницы между одноразовыми SMS-кодами восстановления и специализированной многофакторной аутентификацией. Корпоративная телеметрия отражает активные корпоративные подписки и может тяготеть к более зрелым внедрениям по сравнению с малым и средним бизнесом.
-
Last updated: Август 2026 г. Мы пересматриваем и обновляем эти данные ежеквартально по мере публикации новых отчетов телеметрии и аналитики инцидентов.