Passwortsicherheit-Statistiken (2026): 50+ Datenpunkte zu Wiederverwendung, gestohlenen Zugangsdaten und dem Wechsel zu Passkeys

Passwortsicherheit-Statistiken für 2026: Daten zu Wiederverwendung und Knacken von Passwörtern, Datenschutzverletzungen mit gestohlenen Zugangsdaten, MFA- und Passkey-Adoption, von Verizon DBIR, FIDO, NordPass und IBM.

94% der 19 Milliarden Passwörter, die zwischen April 2024 und April 2025 bei Datenschutzverletzungen offengelegt wurden, waren wiederverwendet oder dupliziert, so eine Cybernews-Analyse von geleakten Zugangsdatensätzen. Diese eine Zahl erklärt, warum Passwörter immer wieder versagen: Angreifer müssen sie nicht mehr knacken, sie sammeln sie einmal und setzen sie überall wieder ein. Gestohlene Zugangsdaten waren im Verizon 2025 Data Breach Investigations Report bei 22% der Verletzungen der häufigste initiale Zugriffsvektor, Microsoft blockiert inzwischen etwa 7,000 Passwortangriffe pro Sekunde, und die FIDO Alliance schätzt, dass bereits 5 billion Passkeys im aktiven Einsatz sind, während die Branche auf eine passwortlose Zukunft zusteuert. Diese Analyse konsolidiert Daten von Verizon DBIR, der FIDO Alliance, NordPass, IBM, Microsoft und 13 weiteren Primärquellen, um abzubilden, wo Passwortsicherheit 2026 tatsächlich steht. Für das breitere Bedrohungsbild siehe unsere Cybersicherheit-Statistiken-Zusammenstellung.

TL;DR

  • 94% von 19 billion geleakten Passwörtern waren wiederverwendet oder dupliziert (Cybernews, 19 Billion Password Analysis 2025).
  • 22% der Verletzungen begannen mit gestohlenen Zugangsdaten, dem häufigsten initialen Zugriffsvektor (Verizon, 2025 DBIR).
  • 78% der weltweit häufigsten Passwörter werden in unter einer Sekunde geknackt (NordPass, Top 200 Most Common Passwords 2025).
  • Ein zufälliges 8-stelliges Passwort mit allen Zeichentypen benötigt etwa 132 years, um offline per Brute-Force geknackt zu werden (Hive Systems, 2026 Password Table).
  • Microsoft blockiert etwa 7,000 Passwortangriffe pro Sekunde und erfasst 600 million tägliche Identitätsangriffe (Microsoft, Digital Defense Report 2025).
  • Credential-basierte Verletzungen kosten im Durchschnitt $4.67 million und benötigen 292 days zur Eindämmung (IBM, Cost of a Data Breach 2025).
  • Schätzungsweise 5 billion Passkeys sind im aktiven Einsatz, bei 90% Verbraucherbewusstsein (FIDO Alliance, State of Passkeys 2026).
  • Phishing-resistente MFA blockiert mehr als 99% der identitätsbasierten Angriffe (Microsoft, Digital Defense Report 2025).
  • 70% der Belegschaftsnutzer hatten Stand Januar 2025 MFA aktiviert, ein Anstieg gegenüber den Vorjahren (Okta, Secure Sign-in Trends Report 2025).
  • Rund 16 billion Zugangsdaten tauchten in einer Zusammenstellung von etwa 30 Datensätzen im Juni 2025 auf (Cybernews, 2025).

1. Passwort-Wiederverwendung und schwache Gewohnheiten

Wiederverwendung, nicht schwache Komplexität, ist der strukturelle Fehler. Wenn sich 94% der offengelegten Passwörter über Konten hinweg wiederholen, liefert eine Verletzung bei einer wenig wertvollen Website Angreifern die Schlüssel zu E-Mail, Banking und Arbeits-Logins. Bitwardens 2025er Umfrage ergab, dass 72% der Gen Z Passwörter wiederverwenden, gegenüber 42% der Boomer, das Problem ist also nicht auf ältere oder weniger technikaffine Nutzer beschränkt. Die Bewusstseinslücke ist der verräterische Hinweis: Menschen kennen die Regeln und brechen sie trotzdem. Dasselbe Verhalten befeuert den nachgelagerten Betrug, den wir in unseren Statistiken zu Identitätsdiebstahl verfolgen.

MetrikWertQuelle
Geleakte Passwörter, die wiederverwendet oder dupliziert wurden94%Cybernews, 19 Billion Password Analysis 2025
Amerikaner, die ein Passwort häufig oder immer wiederverwenden62%NordPass survey, 2025
Nutzer, die Passwörter über Konten hinweg wiederverwenden66%Google/Harris Poll Online Security Survey (most recent available)
Wiederverwendungsrate Gen Z vs. Boomer72% vs 42%Bitwarden, World Password Day Survey 2025
Gen Z, die Passwörter nach einer Verletzung selten oder nie aktualisiert35%Bitwarden, World Password Day Survey 2025
Häufigkeit, mit der “123456” als weltweit häufigstes Passwort gezählt wurde4.5 million+NordPass, Top 200 Most Common Passwords 2025
Amerikaner, die schon ein schwaches Passwort wie ‘password’ oder ‘123456’ verwendet haben24%Google/Harris Poll Online Security Survey (most recent available)
Nutzer, die sich selbst mit Best Practices vertraut nennen, sich aber schwertun, sie anzuwenden90%Bitwarden, World Password Day Survey 2025

Hinweis: Die Zahlen von Google/Harris Poll sind die neuesten öffentlich verfügbaren Werte dieser Umfrage und werden entsprechend gekennzeichnet; die 2025er Wiederverwendungswerte von Cybernews, NordPass und Bitwarden bestätigen die Tendenz.

2. Wie schnell schwache Passwörter fallen

Die Ökonomie des Knackens verbessert sich für Angreifer stetig weiter. Consumer-GPUs werden jedes Jahr billiger und schneller, sodass dasselbe schwache Passwort weniger Schutz bietet als noch im Vorjahr. NordPass berichtet, dass 78% der weltweit häufigsten Passwörter in unter einer Sekunde geknackt werden, und Hive Systems zeigt, dass die Knackzeit für ein komplexes 8-stelliges Passwort von 225 years im Jahr 2024 auf 132 years im Jahr 2026 sinkt, da gemietete GPU-Flotten schneller werden. Die defensive Schlussfolgerung ist unverblümt: Länge und Zufälligkeit zählen weit mehr als das Ersetzen eines Buchstabens durch ein Symbol.

MetrikWertQuelle
Weltweit häufigste Passwörter, in unter 1 Sekunde geknackt78%NordPass, Top 200 Most Common Passwords 2025
Zeit zum Knacken von ‘123456’ oder ‘admin’Under 1 secondNordPass, Top 200 Most Common Passwords 2025
Zufälliges 8-stelliges Passwort, alle Zeichentypen~132 yearsHive Systems, 2026 Password Table
Dasselbe 8-stellige Passwort, nur Kleinbuchstaben~2 weeksHive Systems, 2026 Password Table
Trend der Knackzeit für komplexe 8-stellige Passwörter (2024 bis 2026)225 to 164 to 132 yearsHive Systems, 2026 Password Table
Jährlicher Rückgang der Knackzeit auf gemieteten GPUs~20%Hive Systems, 2026 Password Table

Ausreißer: Hive Systems bewertet eine gemietete Flotte aus 16x RTX 5090 mit 138,675 Hashes pro Sekunde gegen bcrypt (Work-Faktor 10); schlecht gehashte Passwörter fallen weit schneller, als diese bcrypt-Zahlen vermuten lassen.

3. Gestohlene Zugangsdaten und Datenschutzverletzungen

Die Zugangsdaten sind inzwischen das Produkt. Angreifer kaufen oder sammeln gültige Logins, statt Kryptografie zu überwinden, weshalb credential-getriebene Eindringlinge langsam zu erkennen und teuer zu beheben sind. Der Verizon 2025 DBIR fand gestohlene Zugangsdaten in 32% aller Verletzungen und hinter 88% der Basic Web Application-Angriffe, während IBM credential-basierte Verletzungen auf jeweils $4.67 million und 292 days zur Eindämmung bezifferte, den langsamsten Verletzungstyp überhaupt. Die Mega-Zusammenstellung von 16 billion Datensätzen aus dem Juni 2025 zeigt den rohen Nachschub, der diese Angriffe speist. Dieser Abschnitt ergänzt unsere eigenen Statistiken zu Datenschutzverletzungen.

MetrikWertQuelle
Verletzungen mit gestohlenen Zugangsdaten als initialem Zugriffsvektor22%Verizon, 2025 Data Breach Investigations Report
Alle Verletzungen mit gestohlenen Zugangsdaten32%Verizon, 2025 DBIR
Basic Web Application-Angriffe mit gestohlenen Zugangsdaten88%Verizon, 2025 DBIR
Verletzungen mit menschlichem Faktor60%Verizon, 2025 DBIR
Offengelegte Zugangsdaten in der Zusammenstellung vom Juni 2025~16 billion (across ~30 datasets)Cybernews, 2025
Durchschnittliche Kosten einer credential-basierten Verletzung$4.67 millionIBM, Cost of a Data Breach 2025
Zeit bis zur Identifizierung und Eindämmung einer credential-basierten Verletzung292 daysIBM, Cost of a Data Breach 2025
Globale Durchschnittskosten einer Datenschutzverletzung (9% weniger im Jahresvergleich)$4.44 millionIBM, Cost of a Data Breach 2025

Kontext: Die Zahl von 16 billion ist laut Cybernews und BleepingComputer eine Zusammenstellung aus Infostealer-Logs und neu verpackten älteren Leaks, keine einzelne neue Datenschutzverletzung.

4. Credential Stuffing und automatisierte Angriffe

Wiederverwendung plus Automatisierung ergibt Skalierung. Weil sich dieselben Passwörter überall wiederholen, skripten Angreifer Millionen von Login-Versuchen gegen gestohlene Listen und lassen die Treffer hereinkommen. Akamai zählte rund 26 billion Credential-Stuffing-Versuche pro Monat, und Verizon stellte fest, dass Stuffing bei Single-Sign-on-Anbietern im Median 19% der täglichen Authentifizierungsversuche ausmachte, was bedeutet, dass etwa jeder fünfte Login-Versuch bei typischen Diensten ein Angreifer ist, der gestohlene Zugangsdaten testet. KI treibt inzwischen auch die Social-Engineering-Seite an, einschließlich stimmgeklonter Telefonbetrügereien, die wir in unseren Vishing-Statistiken behandeln.

MetrikWertQuelle
Credential-Stuffing-Versuche pro Monat~26 billionAkamai, State of the Internet / Securing Apps (2024, most recent available)
Median-Anteil der täglichen Authentifizierungsversuche, die Credential Stuffing waren19%Verizon, 2025 DBIR
Blockierte Passwortangriffe pro Sekunde~7,000Microsoft, Digital Defense Report 2025
Erfasste tägliche Identitätsangriffe600 millionMicrosoft, Digital Defense Report 2025
Anteil der Identitätsangriffe, die Passwortangriffe sind97%Microsoft, Digital Defense Report 2025
Anstieg identitätsbasierter Angriffe in H1 202532%Microsoft, Digital Defense Report 2025
Ransomware-Opfer mit zuvor in Infostealer-Logs aufgetauchten Zugangsdaten54%Verizon, 2025 DBIR
Erfasste Phishing-Angriffe 20253.8 millionAPWG, Phishing Activity Trends Reports 2025

Ausreißer: Microsoft berichtet, dass mehr als 97% der Identitätsangriffe Password-Spray-Versuche gegen schwache oder übermäßig genutzte Passwörter sind, was unterstreicht, dass Automatisierung direkt auf das Wiederverwendungsproblem abzielt.

5. Passkeys und der Wechsel zur Passwortlosigkeit

Der Ersatz kommt schneller, als sich die meisten Passwortgewohnheiten verbessern. Passkeys sind durch ihr Design phishing-resistent, weil es kein geteiltes Geheimnis gibt, das gestohlen oder wiedergegeben werden könnte, und die Adoption hat sich innerhalb eines einzigen Jahres vom Pilotprojekt zum Mainstream entwickelt. Die FIDO Alliance schätzt, dass inzwischen 5 billion Passkeys im aktiven Einsatz sind, bei einem Verbraucherbewusstsein von 90%, gegenüber 75% ein Jahr zuvor. Googles Entscheidung, Passkeys standardmäßig zu aktivieren, setzte allein hunderte Millionen Konten der passwortlosen Anmeldung aus, der bisher größten Implementierung in der realen Welt.

MetrikWertQuelle
Verbraucherbewusstsein für Passkeys (gegenüber vormals 75%)90%FIDO Alliance, State of Passkeys 2026
Verbraucher, die eine Passkey bei mindestens einem Konto aktiviert haben75%FIDO Alliance, State of Passkeys 2026
Geschätzte Passkeys im aktiven Einsatz weltweit5 billionFIDO Alliance, State of Passkeys 2026
Organisationen, die Passkeys einführen, pilotieren oder ausrollen68%FIDO Alliance, State of Passkeys 2026
Top-100-Websites, die inzwischen Passkeys anbieten48%FIDO Alliance, State of Passkeys 2026
Google-Konten mit Passkeys / gesamte Passkey-Anmeldungen800 million / 2.5 billionGoogle, 2025
Passkey-Anmeldeerfolgsrate vs. Passwörter93% vs 63%FIDO Alliance, Passkey Index 2025

Kontext: Google berichtet, dass Passkey-Anmeldungen etwa 20% schneller sind und eine um 30% höhere Erfolgsrate als Passwörter aufweisen, was mit der Tendenz des FIDO Passkey Index übereinstimmt.

6. MFA-Adoption und Wirksamkeit

MFA funktioniert, aber die Abdeckung ist ungleichmäßig und oft nicht phishing-resistent. Die Wirksamkeitsdaten sind eindeutig, dennoch lässt ein großer Anteil an Konten und Unternehmen weiterhin Lücken, die Angreifer täglich testen. Microsoft erklärt, dass phishing-resistente MFA mehr als 99% der identitätsbasierten Angriffe blockiert, selbst wenn der Angreifer bereits einen gültigen Benutzernamen und ein gültiges Passwort besitzt. Der Rückstand liegt auf der menschlichen Seite: einfache SMS- oder Push-MFA bleibt verbreitet, und viele private E-Mail-Konten, das Reset-Zentrum für alles Übrige, haben immer noch keinen zweiten Faktor. Schwache Authentifizierung ist ein wiederkehrendes Thema in unseren Statistiken zur digitalen Privatsphäre.

MetrikWertQuelle
Identitätsbasierte Angriffe, blockiert durch phishing-resistente MFA99%+Microsoft, Digital Defense Report 2025
Belegschaftsnutzer mit aktivierter MFA (Januar 2025)70%Okta, Secure Sign-in Trends Report 2025
Jährliches Wachstum bei der Adoption phishing-resistenter Authentifikatoren63%Okta, Secure Sign-in Trends Report 2025
Belegschaftsnutzer, die für keine Anmeldung ein Passwort verwendeten7%Okta, Secure Sign-in Trends Report 2025
Unternehmen mit MFA über alle Anwendungen hinweg48%Yubico, Global State of Authentication 2025
Nutzer ohne MFA bei ihrer privaten E-Mail29%Yubico, Global State of Authentication 2025
Nutzer, die Benutzername und Passwort für die sicherste Option halten26%Yubico, Global State of Authentication 2025

Ausreißer: Yubicos Umfrage unter 18,000 Erwachsenen in neun Ländern ergab, dass nur 26% Passwörter noch als am sichersten einstufen, aber 60% sie weiterhin für private Konten nutzen — eine klare Lücke zwischen Wahrnehmung und Verhalten.

7. Die Kosten von Passwörtern und der passwortlose Markt

Passwörter sind teuer, selbst wenn nichts geleakt wird. Reset-Tickets, Helpdesk-Arbeit und verlorene Produktivität summieren sich lange bevor ein Angreifer Erfolg hat — das ist der geschäftliche Grund für das Wachstum des passwortlosen Markts. Analysten beziffern den Markt für passwortlose Authentifizierung 2025 auf etwa $24 to $25 billion, mit einer Prognose von rund $55.7 billion bis 2030 bei einer CAGR von 17 to 18%. Gleichzeitig berichten Organisationen, die Passkeys einführen, von deutlich niedrigeren Supportkosten, und Nutzer von Passwort-Managern berichten von wesentlich weniger Identitätsdiebstahl als Nichtnutzer.

MetrikWertQuelle
Marktgröße für passwortlose Authentifizierung (2025)~$24 to $25 billionMordor Intelligence / Grand View Research, 2025
Prognostizierte Marktgröße für passwortlose Authentifizierung (2030)~$55.7 billion (17 to 18% CAGR)Grand View Research / Mordor Intelligence, 2025
Durchschnittliche Helpdesk-Kosten pro Passwort-Reset~$70Forrester (most recent available)
Helpdesk-Anrufe, die Passwort-Resets sind20% to 50%Gartner (most recent available)
US-Erwachsene, die einen Passwort-Manager nutzen36% (~94 million)Security.org, Password Manager Annual Report
Identitäts- oder Zugangsdatendiebstahl: Passwort-Manager-Nutzer vs. Nichtnutzer17% vs 32%Security.org, Password Manager Annual Report
Reduzierung der Anmeldezeit mit Passkeys (Durchschnitt 8.5 Sekunden)73%FIDO Alliance, Passkey Index 2025
Reduzierung anmeldebezogener Helpdesk-Vorfälle mit Passkeys81%FIDO Alliance, Passkey Index 2025

Kontext: Die Reset-Kostenzahlen von Forrester und Gartner sind die neuesten breit zitierten Schätzungen und werden entsprechend gekennzeichnet; die Marktprognosen für 2025 werden zwischen Mordor Intelligence und Grand View Research abgeglichen.

Zusammenfassung: Passwortsicherheit in Zahlen

MetrikWertQuelle
Geleakte Passwörter, wiederverwendet oder dupliziert94%Cybernews, 19 Billion Password Analysis 2025
Amerikaner, die ein Passwort häufig oder immer wiederverwenden62%NordPass survey, 2025
Wiederverwendungsrate Gen Z vs. Boomer72% vs 42%Bitwarden, World Password Day Survey 2025
Häufige Passwörter, in unter 1 Sekunde geknackt78%NordPass, Top 200 Most Common Passwords 2025
Knackzeit für zufälliges komplexes 8-stelliges Passwort~132 yearsHive Systems, 2026 Password Table
Verletzungen mit gestohlenen Zugangsdaten als initialem Zugriffsvektor22%Verizon, 2025 DBIR
Alle Verletzungen mit gestohlenen Zugangsdaten32%Verizon, 2025 DBIR
Verletzungen mit menschlichem Faktor60%Verizon, 2025 DBIR
Durchschnittliche Kosten einer credential-basierten Verletzung$4.67 millionIBM, Cost of a Data Breach 2025
Globale Durchschnittskosten einer Datenschutzverletzung (9% weniger)$4.44 millionIBM, Cost of a Data Breach 2025
Zugangsdaten in der Zusammenstellung vom Juni 2025~16 billionCybernews, 2025
Credential-Stuffing-Versuche pro Monat~26 billionAkamai, State of the Internet (2024)
Blockierte Passwortangriffe pro Sekunde~7,000Microsoft, Digital Defense Report 2025
Identitätsbasierte Angriffe, blockiert durch phishing-resistente MFA99%+Microsoft, Digital Defense Report 2025
Passkeys im aktiven Einsatz weltweit5 billionFIDO Alliance, State of Passkeys 2026
Verbraucherbewusstsein für Passkeys90%FIDO Alliance, State of Passkeys 2026
Google-Konten mit Passkeys800 millionGoogle, 2025
Belegschaftsnutzer mit aktivierter MFA (Jan 2025)70%Okta, Secure Sign-in Trends Report 2025
Unternehmen mit MFA über alle Anwendungen hinweg48%Yubico, Global State of Authentication 2025
Marktgröße passwortlos bis 2030~$55.7 billionGrand View Research / Mordor Intelligence, 2025

Methodik und Quellen

Die Daten wurden gesammelt, indem Zahlen direkt aus Primärberichten, Umfragen und Datensätzen der unten genannten Organisationen aggregiert wurden, wobei Ausgaben aus 2025 und 2026 priorisiert und ältere Zahlen entsprechend als neueste verfügbare Werte gekennzeichnet wurden. Jede Statistik in diesem Artikel stammt aus einer während der Recherche geprüften Quelle; keine Zahlen wurden geschätzt oder abgeleitet.

  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
  • NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report
  • Hive Systems, 2026 Password Table (2026) - report
  • Microsoft, Digital Defense Report 2025 (2025) - report
  • Okta, Secure Sign-in Trends Report 2025 (2025) - report
  • Yubico, Global State of Authentication Report 2025 (2025)
  • Bitwarden, World Password Day Global Survey 2025 (2025) - report
  • Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
  • Google, passkey adoption figures (2025)
  • Google/Harris Poll, Online Security Survey (most recent available)
  • Security.org, Password Manager Annual Report - report
  • APWG, Phishing Activity Trends Reports 2025 (2025)
  • Akamai, State of the Internet / credential stuffing (2024)
  • Mordor Intelligence, Passwordless Authentication Market (2025)
  • Grand View Research, Passwordless Authentication Market (2025) - report
  • Forrester and Gartner, password reset cost estimates (most recent available)

Data watch: Der Verizon DBIR erscheint jährlich im Frühjahr (eine Ausgabe 2026 wird erwartet), die FIDO Alliance aktualisiert ihren State of Passkeys und Passkey Index jährlich, NordPass veröffentlicht die Top 200 Most Common Passwords jeden November, IBMs Cost of a Data Breach erscheint zur Jahresmitte, Hive Systems aktualisiert seine Password Table jährlich, und Microsofts Digital Defense Report sowie Oktas Secure Sign-in Trends Report erscheinen jährlich; die nächsten Ausgaben mehrerer dieser Berichte werden innerhalb weniger Monate erwartet.

Letzte Aktualisierung: 16. Juli 2026.

Wir überprüfen und aktualisieren diese Seite vierteljährlich, sobald neue Daten veröffentlicht werden.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen