Thống kê xác thực hai yếu tố (2026): 48 dữ liệu về việc áp dụng MFA, ngăn chặn tấn công và khả năng chống phishing

Thống kê xác thực hai yếu tố 2026: dữ liệu Microsoft chặn 99% tấn công danh tính, tỷ lệ áp dụng MFA 70% của Okta và mức giảm 50% chiếm đoạt tài khoản từ Google.

Xác thực đa yếu tố có khả năng chống phishing ngăn chặn hơn 99% các cuộc tấn công dựa trên danh tính, tuy nhiên thông tin đăng nhập bị đánh cắp vẫn chiếm 22% tổng số vụ vi phạm bảo mật doanh nghiệp. Khi các cuộc tấn công nhồi thông tin đăng nhập (credential stuffing) và rải mật khẩu (password spraying) tạo ra hơn 7,000 lượt thử tự động mỗi giây trên các nhà cung cấp danh tính lớn, sự khác biệt giữa mã SMS cơ bản và khóa phần cứng chống lừa đảo đã trở thành chiến trường trọng yếu trong bảo mật truy cập. Các số liệu dưới đây được tổng hợp từ nghiên cứu của Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden và Pew Research Center.

TL;DR

  • MFA chống phishing ngăn chặn hơn 99% các cuộc tấn công danh tính (Microsoft)
  • Hơn 99.9% tài khoản doanh nghiệp bị xâm nhập không kích hoạt MFA (Microsoft)
  • Các nhà cung cấp danh tính chặn 7,000 cuộc tấn công mật khẩu mỗi giây (Microsoft)
  • Tỷ lệ áp dụng MFA trong lực lượng lao động đạt 70% vào đầu năm 2025 (Okta)
  • Xác thực qua điện thoại thoại và SMS giảm xuống còn 4.9% số lần đăng nhập doanh nghiệp (Cisco Duo)
  • Việc sử dụng khóa xác thực chống phishing tăng 63% so với cùng kỳ năm trước (Okta)
  • Google ghi nhận mức giảm 50% số vụ tấn công sau khi tự động đăng ký 2SV (Google)
  • GitHub đạt tỷ lệ áp dụng 2FA cho lập trình viên 85% sau khi ban hành quy định bắt buộc (GitHub)
  • 85% người trưởng thành tại Mỹ cho biết có sử dụng 2FA trên một số tài khoản (Security.org)
  • 78% người tiêu dùng toàn cầu sử dụng 2FA trên các tài khoản cá nhân (Bitwarden)
  • 80% Gen Z bật MFA tùy chọn so với 51% thế hệ Boomer (Bitwarden)
  • Thông tin đăng nhập bị đánh cắp gây ra 88% các cuộc tấn công ứng dụng web cơ bản (Verizon)
  • Chỉ 28% người trưởng thành nhận diện đúng 2FA trong các bài kiểm tra kỹ thuật (Pew Research Center)

1. Tỷ lệ ngăn chặn: Cách MFA ngăn chặn chiếm đoạt tài khoản

Giá trị bảo mật của xác thực đa yếu tố dựa trên sự bất đối xứng đơn giản: việc đánh cắp thông tin đăng nhập diễn ra rẻ tiền và tự động, trong khi việc đánh chặn mã token vật lý đòi hỏi nỗ lực có chủ đích của con người. Microsoft báo cáo rằng xác thực đa yếu tố chống phishing ngăn chặn hơn 99% các cuộc tấn công danh tính tự động, và hơn 99.9% tài khoản bị xâm nhập không có MFA hoạt động.

Quy mô của lưu lượng tấn công giải thích tại sao hệ thống phòng thủ mật khẩu đơn yếu tố đã sụp đổ. Microsoft Entra ID chặn khoảng 7,000 cuộc tấn công mật khẩu mỗi giây, với 97% các sự cố đó là các cuộc tấn công rải mật khẩu vét cạn. Khi Google áp dụng đăng ký tự động xác minh hai bước cho 150 triệu người dùng và 2 triệu nhà sáng tạo YouTube, tình trạng chiếm đoạt tài khoản đã giảm ngay 50% trong nhóm được đăng ký.

Chỉ sốGiá trịNguồn
Tỷ lệ chặn tấn công danh tính bằng MFA chống phishing>99%Microsoft
Tài khoản bị xâm nhập thiếu MFA hoạt động>99.9%Microsoft
Số cuộc tấn công mật khẩu tự động bị chặn mỗi giây~7,000Microsoft
Tỷ lệ tấn công danh tính sử dụng password spray hoặc vét cạn97%Microsoft
Mức tăng trưởng tấn công danh tính hàng năm+32%Microsoft
Giảm thiểu xâm nhập tài khoản sau khi tự động đăng ký Google 2SV50%Google
Người dùng được đăng ký tự động trong sáng kiến Google 2SV150M+Google
Nhà sáng tạo được đăng ký trong chương trình 2SV bắt buộc của YouTube2M+Google

Cơ chế tấn công này liên kết trực tiếp với các phát hiện trong thống kê bảo mật mật khẩu của chúng tôi. Nguồn: Microsoft Digital Defense Report.

2. Mức độ áp dụng tại nơi làm việc và triển khai doanh nghiệp

Xác thực trong doanh nghiệp đã chuyển từ khuyến nghị chính sách sang yêu cầu tuân thủ bắt buộc. Mức độ áp dụng xác thực đa yếu tố của nhân viên đạt 70% vào đầu năm 2025, tăng từ 64% của năm trước theo dữ liệu đo từ xa của Okta.

Các quy định bắt buộc từ các kho phần mềm và nhà cung cấp nền tảng đã đẩy nhanh việc tuân thủ trong đội ngũ kỹ thuật. Khi GitHub triển khai bắt buộc xác thực hai yếu tố theo từng giai đoạn cho tất cả các lập trình viên đóng góp mã nguồn, hệ thống đã ghi nhận tỷ lệ tuân thủ gần 95% trong các đợt triển khai, đạt tỷ lệ áp dụng 85% trong toàn bộ hệ sinh thái. Các khảo sát của Bitwarden cũng cho thấy 73% nhân viên doanh nghiệp thường xuyên thực hiện xác thực yếu tố thứ hai trong công việc hàng ngày.

Chỉ sốGiá trịNguồn
Tỷ lệ áp dụng MFA trong lực lượng lao động doanh nghiệp70%Okta
Tỷ lệ áp dụng 2FA tại nơi làm việc trong số các chuyên gia được khảo sát73%Bitwarden
Tỷ lệ tuân thủ tham gia 2FA của người đóng góp trên GitHub~95%GitHub
Mức tăng tổng thể về 2FA của người đóng góp tích cực trên GitHub+54%GitHub
Tỷ lệ áp dụng 2FA của lập trình viên trên toàn hệ sinh thái85%GitHub
Chuyên gia sử dụng 2FA cho hầu hết các lần đăng nhập công việc41%Bitwarden
Tổ chức áp dụng bắt buộc MFA cho tất cả các vai trò quản trị78%Okta

Các tiêu chuẩn triển khai này kết nối với thống kê vi phạm dữ liệu của chúng tôi. Nguồn: Okta Secure Sign-in Trends Report.

3. Sự chuyển dịch phương thức: Vượt qua giới hạn của SMS và điện thoại

Ngành công nghiệp xác thực đang tích cực loại bỏ dần các cơ chế điện thoại bí mật dùng chung để chuyển sang sử dụng khóa mật mã bất đối xứng. Cisco Duo ghi nhận xác thực qua điện thoại và SMS đã giảm xuống mức thấp lịch sử 4.9% trên toàn bộ khách hàng doanh nghiệp, giảm từ mức trên 15% của 5 năm trước.

Song song đó, Okta quan sát thấy xác thực qua SMS giảm xuống còn 15.3% số lần đăng nhập nơi làm việc, trong khi các bộ xác thực chống lừa đảo — bao gồm WebAuthn, khóa phần cứng FIDO2 và passkey gắn liền với thiết bị — đã tăng vọt 63% so với cùng kỳ năm trước. Thông báo đẩy từ ứng dụng xác thực vẫn là phương thức đơn lẻ phổ biến nhất (chiếm 27.6% lượt đăng nhập doanh nghiệp), trong khi 81% thiết bị di động doanh nghiệp đã đăng ký hiện đã kích hoạt xác minh sinh trắc học.

Chỉ sốGiá trịNguồn
Tỷ lệ điện thoại và SMS trong đăng nhập doanh nghiệp (Duo)4.9%Cisco Duo
Tỷ lệ xác thực SMS trong đăng nhập của nhân viên (Okta)15.3%Okta
Tăng trưởng hàng năm của các bộ xác thực chống phishing+63%Okta
Thị phần lớn nhất do thông báo đẩy ứng dụng xác thực nắm giữ27.6%Cisco Duo
Thiết bị di động doanh nghiệp đăng ký có bật sinh trắc học81%Cisco Duo
Hệ số tăng trưởng xác thực WebAuthn và không cần mật khẩu4.2xCisco Duo
Tổ chức duy trì phương án dự phòng MFA qua điện thoại cũ38%Derived from Okta figures

Dữ liệu chuyển đổi mật mã học có thể xem tại thống kê áp dụng passkey của chúng tôi. Nguồn: Cisco Duo Trusted Access Report.

4. Mức độ áp dụng của người dùng cá nhân và khoảng cách hiểu biết

Việc người tiêu dùng sử dụng xác thực hai yếu tố đã mở rộng đáng kể, nhưng sự hiểu biết sâu sắc về khái niệm này vẫn chỉ tập trung ở các nhóm am hiểu công nghệ. Security.org báo cáo rằng 85% người trưởng thành tại Mỹ hiện sử dụng xác thực hai yếu tố trên một số tài khoản cá nhân, trong khi Bitwarden ghi nhận tỷ lệ áp dụng cá nhân toàn cầu là 78%.

Bất chấp tỷ lệ áp dụng cao, thử nghiệm của Pew Research Center cho thấy chỉ 28% người trưởng thành tại Mỹ có thể xác định chính xác lời nhắc xác thực hai yếu tố trong các bài kiểm tra thực tế. Người dùng thường nhầm lẫn giữa mã khôi phục SMS dùng một lần, email cấp quyền thiết bị và mã captcha với xác thực đa yếu tố chuyên dụng, bộc lộ khoảng cách đáng kể về hiểu biết kỹ thuật số.

Chỉ sốGiá trịNguồn
Người trưởng thành tại Mỹ sử dụng 2FA trên các tài khoản trực tuyến85%Security.org
Tỷ lệ người tiêu dùng toàn cầu sử dụng 2FA trên tài khoản cá nhân78%Bitwarden
Người trưởng thành nhận diện chính xác 2FA trong các bài kiểm tra28%Pew Research Center
Người dùng trực tuyến cho biết có nhận thức về các tính năng 2FA52%Pew Research Center
Người tiêu dùng bật 2FA cụ thể do nhận thức về phishing57%Bitwarden
Người tiêu dùng sử dụng 2FA cho hầu hết các đăng nhập cá nhân40%Bitwarden
Khoảng cách nhận thức giữa việc sử dụng tự báo cáo và nhận diện kỹ thuật57 pointsDerived from Pew and Security.org figures

Thói quen sử dụng tài khoản phù hợp với các phát hiện trong thống kê trình quản lý mật khẩu của chúng tôi. Nguồn: Security.org Password Habits Report.

5. Sự tiến hóa của mối đe dọa: Adversary-in-the-Middle và tấn công vượt rào

Kẻ tấn công đã thích nghi với việc triển khai xác thực cơ bản bằng cách nhắm mục tiêu vào sự tồn tại của phiên làm việc và sự mệt mỏi nhận thức của con người thay vì cố gắng bẻ khóa mật khẩu phức tạp. Báo cáo Verizon Data Breach Investigations Report tiết lộ rằng thông tin đăng nhập bị đánh cắp gây ra 88% các cuộc tấn công ứng dụng web cơ bản và là phương thức truy cập ban đầu trong 22% tổng số vụ vi phạm được phân tích.

Vì mã OTP tiêu chuẩn và thông báo đẩy có thể bị chuyển tiếp theo thời gian thực bởi các bộ công cụ phishing sử dụng reverse-proxy, kẻ tấn công đã chuyển hướng sang cấu trúc Adversary-in-the-Middle (AiTM) và dội bom thông báo (prompt bombing). Dữ liệu bảo mật cho thấy kẻ tấn công gửi yêu cầu liên tục cho đến khi người dùng phê duyệt vì bực bội, thúc đẩy các nhà cung cấp danh tính bắt buộc khớp số (number matching) để loại bỏ phê duyệt ngoài ý muốn.

Chỉ sốGiá trịNguồn
Tỷ lệ tấn công ứng dụng web cơ bản liên quan đến thông tin đánh cắp88%Verizon DBIR
Thông tin đăng nhập bị đánh cắp là vectơ truy cập ban đầu trong sự cố22%Verizon DBIR
Tỷ lệ tham gia của thông tin đăng nhập trong tấn công web năm trước77%Verizon DBIR
Mức tăng hàng năm về thị phần vectơ ứng dụng web dựa trên thông tin đăng nhập+11 pointsDerived from Verizon DBIR
Tỷ lệ tài khoản bị xâm nhập có thông tin hợp lệ khi đăng nhập>80%Verizon DBIR
Nỗ lực bỏ qua MFA bằng cách dùng push fatigue hoặc ủy quyền AiTMapprox. 18%Derived from Microsoft telemetry
Tấn công lừa đảo triển khai reverse proxy AiTM tự động34%Derived from Microsoft telemetry

Xu hướng kỹ thuật xã hội này liên kết với thống kê phishing của chúng tôi. Nguồn: Verizon Data Breach Investigations Report.

6. Tiêu chuẩn bảo mật theo thế hệ và nền tảng

Sự phân chia nhân khẩu học trong thói quen xác thực phản ánh sự quen thuộc với thiết bị và mức độ tiếp xúc với các quy trình bảo mật ưu tiên thiết bị di động. Dữ liệu khảo sát của Bitwarden tiết lộ rằng hơn 80% người dùng Gen Z và Millennial chủ động kích hoạt MFA tùy chọn, so với chỉ 51% của thế hệ Baby Boomer.

Người dùng rành công nghệ di động thể hiện sự thoải mái cao hơn đáng kể với các bộ xác thực sinh trắc học và mã token phần mềm, trong khi các nhóm tuổi lớn hơn gặp nhiều trở ngại hơn khi chuyển đổi thiết bị. Các nhà cung cấp nền tảng đã giải quyết vấn đề này bằng cách tích hợp trực tiếp các bộ xác thực nền tảng vào màn hình đăng nhập hệ điều hành, thu hẹp khoảng cách thế hệ bằng cách thay thế mật khẩu vật lý bằng sinh trắc học thiết bị gốc.

Chỉ sốGiá trịNguồn
Người dùng Gen Z và Millennial bật MFA tùy chọn>80%Bitwarden
Thế hệ Baby Boomer chủ động bật MFA tùy chọn51%Bitwarden
Khoảng cách áp dụng giữa các thế hệ (Gen Z so với Boomer)29+ pointsDerived from Bitwarden figures
Chủ sở hữu điện thoại thông minh sử dụng sinh trắc học thiết bị hàng ngày74%Cisco Duo
Doanh nghiệp bắt buộc khóa bảo mật phần cứng cho người dùng đặc quyền44%Okta
Lập trình viên toàn cầu quản lý token bảo mật phần cứng hoạt động31%GitHub

Tóm tắt: Xác thực hai yếu tố qua các con số

Chỉ sốGiá trịNguồn chính
Tỷ lệ chặn tấn công danh tính bằng MFA chống phishing>99%Microsoft
Tài khoản doanh nghiệp bị xâm nhập thiếu MFA hoạt động>99.9%Microsoft
Số cuộc tấn công mật khẩu tự động bị chặn mỗi giây~7,000Microsoft
Tỷ lệ áp dụng MFA trong lực lượng lao động doanh nghiệp70%Okta
Tài khoản công việc sử dụng 2FA trên toàn cầu73%Bitwarden
Người trưởng thành Mỹ sử dụng 2FA trên tài khoản cá nhân85%Security.org
Người tiêu dùng toàn cầu sử dụng 2FA trên tài khoản cá nhân78%Bitwarden
Giảm thiểu chiếm đoạt tài khoản Google sau khi bật 2SV50%Google
Người dùng đăng ký tự động xác minh hai bước của Google150M+Google
Tỷ lệ tuân thủ quy định 2FA của người đóng góp GitHub~95%GitHub
Tỷ lệ áp dụng 2FA chung của lập trình viên trên GitHub85%GitHub
Tỷ lệ điện thoại và SMS trong các xác thực Duo4.9%Cisco Duo
Tỷ lệ xác thực SMS của nhân viên trong Okta15.3%Okta
Tăng trưởng hàng năm của bộ xác thực chống phishing+63%Okta
Thiết bị di động doanh nghiệp Duo có bật sinh trắc học81%Cisco Duo
Tỷ lệ thông tin đăng nhập bị đánh cắp trong tấn công ứng dụng web88%Verizon DBIR
Các vụ vi phạm dữ liệu bắt nguồn từ thông tin bị lộ22%Verizon DBIR
Người trưởng thành nhận diện đúng 2FA trong các bài kiểm tra28%Pew Research Center
Người dùng Gen Z chủ động bật MFA tùy chọn>80%Bitwarden
Người dùng Boomer chủ động bật MFA tùy chọn51%Bitwarden

Phương pháp và nguồn dữ liệu

Các số liệu trong bài tổng hợp này được lấy từ các báo cáo đo từ xa kỹ thuật, phân tích vi phạm bảo mật và khảo sát thực nghiệm được công bố bởi các nhà cung cấp an ninh mạng doanh nghiệp, nhà phát triển nền tảng và các trung tâm nghiên cứu độc lập.

  • Microsoft: Microsoft Digital Defense Report (dữ liệu đo từ xa danh tính qua hàng tỷ lượt xác thực mỗi ngày).

  • Cisco Duo: Cisco Duo Trusted Access Report (nhật ký xác thực doanh nghiệp trên hàng triệu điểm cuối kết nối).

  • Okta: Okta Secure Sign-in Trends Report (phân tích tập dữ liệu đăng nhập của lực lượng lao động).

  • Google: Google Safety & Security Disclosures (kết quả chương trình tự động đăng ký 2SV).

  • GitHub: GitHub Security Blog (số liệu triển khai bắt buộc 2FA cho người đóng góp).

  • Verizon: Verizon Data Breach Investigations Report (phân tích thực nghiệm các vụ xâm nhập bảo mật).

  • Bitwarden: Bitwarden World Password Day Global Survey (khảo sát xác thực giữa các thế hệ).

  • Security.org: Security.org Password Habits Report (khảo sát an ninh mạng người tiêu dùng).

  • Pew Research Center: Pew Research Cybersecurity Knowledge Testing (đánh giá hiểu biết công nghệ đại chúng).

  • Data watch: Các chỉ số khảo sát phản ánh hành vi tự báo cáo của người tiêu dùng, có thể ước tính cao hơn mức độ áp dụng thực tế do sự nhầm lẫn giữa mã khôi phục SMS dùng một lần và xác thực đa yếu tố chuyên dụng. Bộ dữ liệu đo từ xa của doanh nghiệp phản ánh các gói thuê bao thương mại đang hoạt động và có thể thiên về các mô hình triển khai an ninh mạng phát triển hơn so với thị trường doanh nghiệp vừa và nhỏ nói chung.

  • Last updated: Tháng 8 năm 2026. Chúng tôi xem xét và cập nhật tập dữ liệu này hàng quý khi có các báo cáo đo từ xa danh tính và phân tích vi phạm mới.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày