Xác thực đa yếu tố có khả năng chống phishing ngăn chặn hơn 99% các cuộc tấn công dựa trên danh tính, tuy nhiên thông tin đăng nhập bị đánh cắp vẫn chiếm 22% tổng số vụ vi phạm bảo mật doanh nghiệp. Khi các cuộc tấn công nhồi thông tin đăng nhập (credential stuffing) và rải mật khẩu (password spraying) tạo ra hơn 7,000 lượt thử tự động mỗi giây trên các nhà cung cấp danh tính lớn, sự khác biệt giữa mã SMS cơ bản và khóa phần cứng chống lừa đảo đã trở thành chiến trường trọng yếu trong bảo mật truy cập. Các số liệu dưới đây được tổng hợp từ nghiên cứu của Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden và Pew Research Center.
TL;DR
- MFA chống phishing ngăn chặn hơn 99% các cuộc tấn công danh tính (Microsoft)
- Hơn 99.9% tài khoản doanh nghiệp bị xâm nhập không kích hoạt MFA (Microsoft)
- Các nhà cung cấp danh tính chặn 7,000 cuộc tấn công mật khẩu mỗi giây (Microsoft)
- Tỷ lệ áp dụng MFA trong lực lượng lao động đạt 70% vào đầu năm 2025 (Okta)
- Xác thực qua điện thoại thoại và SMS giảm xuống còn 4.9% số lần đăng nhập doanh nghiệp (Cisco Duo)
- Việc sử dụng khóa xác thực chống phishing tăng 63% so với cùng kỳ năm trước (Okta)
- Google ghi nhận mức giảm 50% số vụ tấn công sau khi tự động đăng ký 2SV (Google)
- GitHub đạt tỷ lệ áp dụng 2FA cho lập trình viên 85% sau khi ban hành quy định bắt buộc (GitHub)
- 85% người trưởng thành tại Mỹ cho biết có sử dụng 2FA trên một số tài khoản (Security.org)
- 78% người tiêu dùng toàn cầu sử dụng 2FA trên các tài khoản cá nhân (Bitwarden)
- 80% Gen Z bật MFA tùy chọn so với 51% thế hệ Boomer (Bitwarden)
- Thông tin đăng nhập bị đánh cắp gây ra 88% các cuộc tấn công ứng dụng web cơ bản (Verizon)
- Chỉ 28% người trưởng thành nhận diện đúng 2FA trong các bài kiểm tra kỹ thuật (Pew Research Center)
1. Tỷ lệ ngăn chặn: Cách MFA ngăn chặn chiếm đoạt tài khoản
Giá trị bảo mật của xác thực đa yếu tố dựa trên sự bất đối xứng đơn giản: việc đánh cắp thông tin đăng nhập diễn ra rẻ tiền và tự động, trong khi việc đánh chặn mã token vật lý đòi hỏi nỗ lực có chủ đích của con người. Microsoft báo cáo rằng xác thực đa yếu tố chống phishing ngăn chặn hơn 99% các cuộc tấn công danh tính tự động, và hơn 99.9% tài khoản bị xâm nhập không có MFA hoạt động.
Quy mô của lưu lượng tấn công giải thích tại sao hệ thống phòng thủ mật khẩu đơn yếu tố đã sụp đổ. Microsoft Entra ID chặn khoảng 7,000 cuộc tấn công mật khẩu mỗi giây, với 97% các sự cố đó là các cuộc tấn công rải mật khẩu vét cạn. Khi Google áp dụng đăng ký tự động xác minh hai bước cho 150 triệu người dùng và 2 triệu nhà sáng tạo YouTube, tình trạng chiếm đoạt tài khoản đã giảm ngay 50% trong nhóm được đăng ký.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ chặn tấn công danh tính bằng MFA chống phishing | >99% | Microsoft |
| Tài khoản bị xâm nhập thiếu MFA hoạt động | >99.9% | Microsoft |
| Số cuộc tấn công mật khẩu tự động bị chặn mỗi giây | ~7,000 | Microsoft |
| Tỷ lệ tấn công danh tính sử dụng password spray hoặc vét cạn | 97% | Microsoft |
| Mức tăng trưởng tấn công danh tính hàng năm | +32% | Microsoft |
| Giảm thiểu xâm nhập tài khoản sau khi tự động đăng ký Google 2SV | 50% | |
| Người dùng được đăng ký tự động trong sáng kiến Google 2SV | 150M+ | |
| Nhà sáng tạo được đăng ký trong chương trình 2SV bắt buộc của YouTube | 2M+ |
Cơ chế tấn công này liên kết trực tiếp với các phát hiện trong thống kê bảo mật mật khẩu của chúng tôi. Nguồn: Microsoft Digital Defense Report.
2. Mức độ áp dụng tại nơi làm việc và triển khai doanh nghiệp
Xác thực trong doanh nghiệp đã chuyển từ khuyến nghị chính sách sang yêu cầu tuân thủ bắt buộc. Mức độ áp dụng xác thực đa yếu tố của nhân viên đạt 70% vào đầu năm 2025, tăng từ 64% của năm trước theo dữ liệu đo từ xa của Okta.
Các quy định bắt buộc từ các kho phần mềm và nhà cung cấp nền tảng đã đẩy nhanh việc tuân thủ trong đội ngũ kỹ thuật. Khi GitHub triển khai bắt buộc xác thực hai yếu tố theo từng giai đoạn cho tất cả các lập trình viên đóng góp mã nguồn, hệ thống đã ghi nhận tỷ lệ tuân thủ gần 95% trong các đợt triển khai, đạt tỷ lệ áp dụng 85% trong toàn bộ hệ sinh thái. Các khảo sát của Bitwarden cũng cho thấy 73% nhân viên doanh nghiệp thường xuyên thực hiện xác thực yếu tố thứ hai trong công việc hàng ngày.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ áp dụng MFA trong lực lượng lao động doanh nghiệp | 70% | Okta |
| Tỷ lệ áp dụng 2FA tại nơi làm việc trong số các chuyên gia được khảo sát | 73% | Bitwarden |
| Tỷ lệ tuân thủ tham gia 2FA của người đóng góp trên GitHub | ~95% | GitHub |
| Mức tăng tổng thể về 2FA của người đóng góp tích cực trên GitHub | +54% | GitHub |
| Tỷ lệ áp dụng 2FA của lập trình viên trên toàn hệ sinh thái | 85% | GitHub |
| Chuyên gia sử dụng 2FA cho hầu hết các lần đăng nhập công việc | 41% | Bitwarden |
| Tổ chức áp dụng bắt buộc MFA cho tất cả các vai trò quản trị | 78% | Okta |
Các tiêu chuẩn triển khai này kết nối với thống kê vi phạm dữ liệu của chúng tôi. Nguồn: Okta Secure Sign-in Trends Report.
3. Sự chuyển dịch phương thức: Vượt qua giới hạn của SMS và điện thoại
Ngành công nghiệp xác thực đang tích cực loại bỏ dần các cơ chế điện thoại bí mật dùng chung để chuyển sang sử dụng khóa mật mã bất đối xứng. Cisco Duo ghi nhận xác thực qua điện thoại và SMS đã giảm xuống mức thấp lịch sử 4.9% trên toàn bộ khách hàng doanh nghiệp, giảm từ mức trên 15% của 5 năm trước.
Song song đó, Okta quan sát thấy xác thực qua SMS giảm xuống còn 15.3% số lần đăng nhập nơi làm việc, trong khi các bộ xác thực chống lừa đảo — bao gồm WebAuthn, khóa phần cứng FIDO2 và passkey gắn liền với thiết bị — đã tăng vọt 63% so với cùng kỳ năm trước. Thông báo đẩy từ ứng dụng xác thực vẫn là phương thức đơn lẻ phổ biến nhất (chiếm 27.6% lượt đăng nhập doanh nghiệp), trong khi 81% thiết bị di động doanh nghiệp đã đăng ký hiện đã kích hoạt xác minh sinh trắc học.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ điện thoại và SMS trong đăng nhập doanh nghiệp (Duo) | 4.9% | Cisco Duo |
| Tỷ lệ xác thực SMS trong đăng nhập của nhân viên (Okta) | 15.3% | Okta |
| Tăng trưởng hàng năm của các bộ xác thực chống phishing | +63% | Okta |
| Thị phần lớn nhất do thông báo đẩy ứng dụng xác thực nắm giữ | 27.6% | Cisco Duo |
| Thiết bị di động doanh nghiệp đăng ký có bật sinh trắc học | 81% | Cisco Duo |
| Hệ số tăng trưởng xác thực WebAuthn và không cần mật khẩu | 4.2x | Cisco Duo |
| Tổ chức duy trì phương án dự phòng MFA qua điện thoại cũ | 38% | Derived from Okta figures |
Dữ liệu chuyển đổi mật mã học có thể xem tại thống kê áp dụng passkey của chúng tôi. Nguồn: Cisco Duo Trusted Access Report.
4. Mức độ áp dụng của người dùng cá nhân và khoảng cách hiểu biết
Việc người tiêu dùng sử dụng xác thực hai yếu tố đã mở rộng đáng kể, nhưng sự hiểu biết sâu sắc về khái niệm này vẫn chỉ tập trung ở các nhóm am hiểu công nghệ. Security.org báo cáo rằng 85% người trưởng thành tại Mỹ hiện sử dụng xác thực hai yếu tố trên một số tài khoản cá nhân, trong khi Bitwarden ghi nhận tỷ lệ áp dụng cá nhân toàn cầu là 78%.
Bất chấp tỷ lệ áp dụng cao, thử nghiệm của Pew Research Center cho thấy chỉ 28% người trưởng thành tại Mỹ có thể xác định chính xác lời nhắc xác thực hai yếu tố trong các bài kiểm tra thực tế. Người dùng thường nhầm lẫn giữa mã khôi phục SMS dùng một lần, email cấp quyền thiết bị và mã captcha với xác thực đa yếu tố chuyên dụng, bộc lộ khoảng cách đáng kể về hiểu biết kỹ thuật số.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Người trưởng thành tại Mỹ sử dụng 2FA trên các tài khoản trực tuyến | 85% | Security.org |
| Tỷ lệ người tiêu dùng toàn cầu sử dụng 2FA trên tài khoản cá nhân | 78% | Bitwarden |
| Người trưởng thành nhận diện chính xác 2FA trong các bài kiểm tra | 28% | Pew Research Center |
| Người dùng trực tuyến cho biết có nhận thức về các tính năng 2FA | 52% | Pew Research Center |
| Người tiêu dùng bật 2FA cụ thể do nhận thức về phishing | 57% | Bitwarden |
| Người tiêu dùng sử dụng 2FA cho hầu hết các đăng nhập cá nhân | 40% | Bitwarden |
| Khoảng cách nhận thức giữa việc sử dụng tự báo cáo và nhận diện kỹ thuật | 57 points | Derived from Pew and Security.org figures |
Thói quen sử dụng tài khoản phù hợp với các phát hiện trong thống kê trình quản lý mật khẩu của chúng tôi. Nguồn: Security.org Password Habits Report.
5. Sự tiến hóa của mối đe dọa: Adversary-in-the-Middle và tấn công vượt rào
Kẻ tấn công đã thích nghi với việc triển khai xác thực cơ bản bằng cách nhắm mục tiêu vào sự tồn tại của phiên làm việc và sự mệt mỏi nhận thức của con người thay vì cố gắng bẻ khóa mật khẩu phức tạp. Báo cáo Verizon Data Breach Investigations Report tiết lộ rằng thông tin đăng nhập bị đánh cắp gây ra 88% các cuộc tấn công ứng dụng web cơ bản và là phương thức truy cập ban đầu trong 22% tổng số vụ vi phạm được phân tích.
Vì mã OTP tiêu chuẩn và thông báo đẩy có thể bị chuyển tiếp theo thời gian thực bởi các bộ công cụ phishing sử dụng reverse-proxy, kẻ tấn công đã chuyển hướng sang cấu trúc Adversary-in-the-Middle (AiTM) và dội bom thông báo (prompt bombing). Dữ liệu bảo mật cho thấy kẻ tấn công gửi yêu cầu liên tục cho đến khi người dùng phê duyệt vì bực bội, thúc đẩy các nhà cung cấp danh tính bắt buộc khớp số (number matching) để loại bỏ phê duyệt ngoài ý muốn.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ tấn công ứng dụng web cơ bản liên quan đến thông tin đánh cắp | 88% | Verizon DBIR |
| Thông tin đăng nhập bị đánh cắp là vectơ truy cập ban đầu trong sự cố | 22% | Verizon DBIR |
| Tỷ lệ tham gia của thông tin đăng nhập trong tấn công web năm trước | 77% | Verizon DBIR |
| Mức tăng hàng năm về thị phần vectơ ứng dụng web dựa trên thông tin đăng nhập | +11 points | Derived from Verizon DBIR |
| Tỷ lệ tài khoản bị xâm nhập có thông tin hợp lệ khi đăng nhập | >80% | Verizon DBIR |
| Nỗ lực bỏ qua MFA bằng cách dùng push fatigue hoặc ủy quyền AiTM | approx. 18% | Derived from Microsoft telemetry |
| Tấn công lừa đảo triển khai reverse proxy AiTM tự động | 34% | Derived from Microsoft telemetry |
Xu hướng kỹ thuật xã hội này liên kết với thống kê phishing của chúng tôi. Nguồn: Verizon Data Breach Investigations Report.
6. Tiêu chuẩn bảo mật theo thế hệ và nền tảng
Sự phân chia nhân khẩu học trong thói quen xác thực phản ánh sự quen thuộc với thiết bị và mức độ tiếp xúc với các quy trình bảo mật ưu tiên thiết bị di động. Dữ liệu khảo sát của Bitwarden tiết lộ rằng hơn 80% người dùng Gen Z và Millennial chủ động kích hoạt MFA tùy chọn, so với chỉ 51% của thế hệ Baby Boomer.
Người dùng rành công nghệ di động thể hiện sự thoải mái cao hơn đáng kể với các bộ xác thực sinh trắc học và mã token phần mềm, trong khi các nhóm tuổi lớn hơn gặp nhiều trở ngại hơn khi chuyển đổi thiết bị. Các nhà cung cấp nền tảng đã giải quyết vấn đề này bằng cách tích hợp trực tiếp các bộ xác thực nền tảng vào màn hình đăng nhập hệ điều hành, thu hẹp khoảng cách thế hệ bằng cách thay thế mật khẩu vật lý bằng sinh trắc học thiết bị gốc.
| Chỉ số | Giá trị | Nguồn |
|---|---|---|
| Người dùng Gen Z và Millennial bật MFA tùy chọn | >80% | Bitwarden |
| Thế hệ Baby Boomer chủ động bật MFA tùy chọn | 51% | Bitwarden |
| Khoảng cách áp dụng giữa các thế hệ (Gen Z so với Boomer) | 29+ points | Derived from Bitwarden figures |
| Chủ sở hữu điện thoại thông minh sử dụng sinh trắc học thiết bị hàng ngày | 74% | Cisco Duo |
| Doanh nghiệp bắt buộc khóa bảo mật phần cứng cho người dùng đặc quyền | 44% | Okta |
| Lập trình viên toàn cầu quản lý token bảo mật phần cứng hoạt động | 31% | GitHub |
Tóm tắt: Xác thực hai yếu tố qua các con số
| Chỉ số | Giá trị | Nguồn chính |
|---|---|---|
| Tỷ lệ chặn tấn công danh tính bằng MFA chống phishing | >99% | Microsoft |
| Tài khoản doanh nghiệp bị xâm nhập thiếu MFA hoạt động | >99.9% | Microsoft |
| Số cuộc tấn công mật khẩu tự động bị chặn mỗi giây | ~7,000 | Microsoft |
| Tỷ lệ áp dụng MFA trong lực lượng lao động doanh nghiệp | 70% | Okta |
| Tài khoản công việc sử dụng 2FA trên toàn cầu | 73% | Bitwarden |
| Người trưởng thành Mỹ sử dụng 2FA trên tài khoản cá nhân | 85% | Security.org |
| Người tiêu dùng toàn cầu sử dụng 2FA trên tài khoản cá nhân | 78% | Bitwarden |
| Giảm thiểu chiếm đoạt tài khoản Google sau khi bật 2SV | 50% | |
| Người dùng đăng ký tự động xác minh hai bước của Google | 150M+ | |
| Tỷ lệ tuân thủ quy định 2FA của người đóng góp GitHub | ~95% | GitHub |
| Tỷ lệ áp dụng 2FA chung của lập trình viên trên GitHub | 85% | GitHub |
| Tỷ lệ điện thoại và SMS trong các xác thực Duo | 4.9% | Cisco Duo |
| Tỷ lệ xác thực SMS của nhân viên trong Okta | 15.3% | Okta |
| Tăng trưởng hàng năm của bộ xác thực chống phishing | +63% | Okta |
| Thiết bị di động doanh nghiệp Duo có bật sinh trắc học | 81% | Cisco Duo |
| Tỷ lệ thông tin đăng nhập bị đánh cắp trong tấn công ứng dụng web | 88% | Verizon DBIR |
| Các vụ vi phạm dữ liệu bắt nguồn từ thông tin bị lộ | 22% | Verizon DBIR |
| Người trưởng thành nhận diện đúng 2FA trong các bài kiểm tra | 28% | Pew Research Center |
| Người dùng Gen Z chủ động bật MFA tùy chọn | >80% | Bitwarden |
| Người dùng Boomer chủ động bật MFA tùy chọn | 51% | Bitwarden |
Phương pháp và nguồn dữ liệu
Các số liệu trong bài tổng hợp này được lấy từ các báo cáo đo từ xa kỹ thuật, phân tích vi phạm bảo mật và khảo sát thực nghiệm được công bố bởi các nhà cung cấp an ninh mạng doanh nghiệp, nhà phát triển nền tảng và các trung tâm nghiên cứu độc lập.
-
Microsoft: Microsoft Digital Defense Report (dữ liệu đo từ xa danh tính qua hàng tỷ lượt xác thực mỗi ngày).
-
Cisco Duo: Cisco Duo Trusted Access Report (nhật ký xác thực doanh nghiệp trên hàng triệu điểm cuối kết nối).
-
Okta: Okta Secure Sign-in Trends Report (phân tích tập dữ liệu đăng nhập của lực lượng lao động).
-
Google: Google Safety & Security Disclosures (kết quả chương trình tự động đăng ký 2SV).
-
GitHub: GitHub Security Blog (số liệu triển khai bắt buộc 2FA cho người đóng góp).
-
Verizon: Verizon Data Breach Investigations Report (phân tích thực nghiệm các vụ xâm nhập bảo mật).
-
Bitwarden: Bitwarden World Password Day Global Survey (khảo sát xác thực giữa các thế hệ).
-
Security.org: Security.org Password Habits Report (khảo sát an ninh mạng người tiêu dùng).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (đánh giá hiểu biết công nghệ đại chúng).
-
Data watch: Các chỉ số khảo sát phản ánh hành vi tự báo cáo của người tiêu dùng, có thể ước tính cao hơn mức độ áp dụng thực tế do sự nhầm lẫn giữa mã khôi phục SMS dùng một lần và xác thực đa yếu tố chuyên dụng. Bộ dữ liệu đo từ xa của doanh nghiệp phản ánh các gói thuê bao thương mại đang hoạt động và có thể thiên về các mô hình triển khai an ninh mạng phát triển hơn so với thị trường doanh nghiệp vừa và nhỏ nói chung.
-
Last updated: Tháng 8 năm 2026. Chúng tôi xem xét và cập nhật tập dữ liệu này hàng quý khi có các báo cáo đo từ xa danh tính và phân tích vi phạm mới.