Estadísticas de Credential Stuffing (2026): 48 Datos sobre Ataques de Bots, Secuestro de Cuentas y Pérdidas Financieras

Estadísticas de credential stuffing y secuestro de cuentas en 2026: volúmenes de ataques, tasas de éxito, sectores afectados, vulnerabilidades en API y pérdidas por ATO de Akamai, Verizon, FBI IC3 y Cloudflare.

Más de 26 mil millones de intentos de credential stuffing ocurren globalmente cada mes, convirtiendo el abuso automatizado de credenciales en el principal motor del fraude por secuestro de cuentas (ATO). En lugar de dedicar meses a vulnerar perímetros de red blindados, los ciberdelincuentes aprovechan la reutilización generalizada de contraseñas mediante el despliegue de botnets distribuidas. Las credenciales robadas inician el 88% de los ataques a aplicaciones web básicas según el Verizon 2025 Data Breach Investigations Report, mientras que los bots maliciosos generan más de una cuarta parte de todo el tráfico de internet. Este informe consolida la inteligencia de amenazas de Akamai, el Internet Crime Complaint Center (IC3) del FBI, el Verizon DBIR, F5 Labs, Cloudflare e IBM para ofrecer una referencia empírica sobre las tendencias de credential stuffing y secuestro de cuentas en 2026. Para una visión más amplia de la ciberseguridad corporativa, consulte nuestro cybersecurity statistics roundup.

TL;DR

  • Más de 26 mil millones de intentos de credential stuffing se registran al mes en todo el mundo (Akamai, State of the Internet / Security).
  • El credential stuffing representa una mediana del 19% del tráfico diario de autenticación en proveedores de SSO corporativo (Verizon, 2025 DBIR).
  • Los bots maliciosos generan entre el 24% y el 26% de todo el tráfico HTTP de internet (Cloudflare, Threat Intelligence).
  • Las tasas promedio de conversión de credential stuffing oscilan entre el 0,1% y el 2,0%, comprometiendo millones de cuentas por campaña (Akamai).
  • El 94% de las contraseñas expuestas en filtraciones masivas se reutilizan en múltiples servicios distintos (Cybernews, 19 Billion Password Analysis).
  • Las credenciales robadas causan el 88% de los ataques a aplicaciones web básicas y el 32% de todas las brechas corporativas (Verizon, 2025 DBIR).
  • Los portales de comercio electrónico y ventas minoristas absorben cerca del 60% de todo el volumen global de credential stuffing (Akamai).
  • Los bots maliciosos generan entre el 80% y el 90% de las solicitudes de inicio de sesión en plataformas comerciales durante temporadas altas (F5 Labs).
  • Más del 60% de los ataques dirigidos a credenciales apuntan a API móviles y de socios en lugar de formularios web (Cloudflare).
  • El costo promedio de una brecha empresarial basada en credenciales alcanzó los $4.67 million y requiere 292 días para contenerse (IBM, Cost of a Data Breach 2025).
  • Las pérdidas directas anuales por secuestro de cuentas superan los $1.2 billion solo en EE. UU. (FBI IC3).
  • Entre el 70% y el 80% de los bots de credential stuffing rotan a través de redes de proxies residenciales y móviles (Cloudflare).
  • El MFA resistente al phishing y las passkeys bloquean más del 99% de los ataques de repetición de credenciales (Verizon DBIR; FIDO Alliance).

1. Global Attack Volume and Bot Traffic Scale

Las pruebas automatizadas de credenciales han pasado de ser scripts intermitentes de fuerza bruta a convertirse en una infraestructura persistente de escala industrial. Cuando una mediana del 19% de las solicitudes diarias de autenticación en plataformas de inicio de sesión corporativo consiste en repetición automatizada de credenciales, los formularios de acceso son auténticos frentes de batalla. Los bots maliciosos generan más de una cuarta parte del tráfico global de internet, utilizando extensas botnets para sobrepasar los límites de peticiones. Estos volúmenes se relacionan directamente con las deficiencias analizadas en nuestras password security statistics.

MétricaValorFuente
Intentos mensuales de credential stuffing rastreados a nivel global~26 billionAkamai, State of the Internet / Security
Mediana del tráfico diario de autenticación SSO atribuible a credential stuffing19%Verizon, 2025 Data Breach Investigations Report
Porcentaje del tráfico de internet generado por bots automatizados~38% to 40%Cloudflare, Threat Intelligence
Porcentaje del tráfico de bots clasificado como malicioso~24% to 26%Cloudflare, Threat Intelligence
Porcentaje de ataques a aplicaciones web que explotan credenciales robadas86%Verizon, 2025 DBIR
Peticiones anuales de credential stuffing registradas en CDN globales115 billion+Akamai, State of the Internet / Security

Fuente: Akamai, State of the Internet / Security

2. Success Rates and the Mechanics of Credential Replay

La amenaza del credential stuffing se apoya en estadísticas a gran escala más que en una precisión quirúrgica. Aunque una tasa de éxito de entre el 0,1% y el 2,0% pueda parecer insignificante de forma aislada, la infraestructura moderna de bots procesa cientos de millones de credenciales en pipelines automatizados en cuestión de horas. Dado que el 94% de las contraseñas expuestas se reutilizan en múltiples cuentas personales y corporativas, un atacante que prueba 100 millones de credenciales vulnera con facilidad 1,0 millón de cuentas sin necesidad de quebrar algoritmos criptográficos.

MétricaValorFuente
Tasa promedio de éxito de inicio de sesión en credential stuffing0.1% to 2.0%Akamai, State of the Internet / Security
Cuentas comprometidas por cada 100 millones de intentos con conversión del 1%1.0 millionCalculado a partir de los datos de Akamai
Contraseñas filtradas que se reutilizan o duplican en múltiples cuentas94%Cybernews, 19 Billion Password Analysis
Ataques a aplicaciones web básicas causados por credenciales robadas88%Verizon, 2025 Data Breach Investigations Report
Porcentaje de ataques a identidades consistente en pulverización o repetición de contraseñas97%Microsoft, Digital Defense Report
Víctimas de ransomware con credenciales previas en registros de infostealers54%Verizon, 2025 DBIR

Fuente: Verizon, 2025 Data Breach Investigations Report

3. Most Targeted Industries: Retail, Banking, and Gaming

La liquidez financiera determina el interés de los atacantes. Las plataformas de comercio electrónico y ventas minoristas absorben cerca del 60% del volumen mundial de stuffing debido a que las tarjetas de crédito almacenadas, los saldos de regalo y los puntos de lealtad ofrecen vías inmediatas de monetización. Durante temporadas festivas y ventas flash, los bots automatizados a menudo superan a los compradores reales en una proporción de diez a uno en los portales de autenticación, vaciando monederos virtuales antes de que los sistemas antifraude reaccionen.

MétricaValorFuente
Porcentaje de bots maliciosos en inicios de sesión de e-commerce en picos de ventas80% to 90%F5 Labs, Application Protection Report
Participación del comercio minorista en ataques globales de credential stuffing~60%Akamai, State of the Internet / Security
Porcentaje de bots en el tráfico de autenticación de servicios financieros~50%F5 Labs, Application Protection Report
Volumen anual de ataques de credential stuffing contra el sector de videojuegos y medios12 billion+ intentos anualesAkamai, State of the Internet / Security
Aumento de ataques automatizados de inicio de sesión durante la Cyber Week300% to 500%Cloudflare, Threat Intelligence
Ataques anuales de secuestro de cuenta dirigidos a programas de fidelización y recompensas2.5 billion+F5 Labs, Application Protection Report

Fuente: F5 Labs, Application Protection Report

4. Exploitation of APIs and Mobile Endpoints

El refuerzo de las páginas de inicio de sesión en navegadores web ha empujado a los operadores de bots hacia las interfaces de API móviles y de backend. Más del 60% del tráfico de abuso de credenciales apunta actualmente a endpoints de API, ya que los controles de seguridad convencionales, los retos CAPTCHA y el análisis conductual en JavaScript rara vez se integran en arquitecturas de API automatizadas. Los atacantes simulan tráfico de aplicaciones móviles a través de clientes automatizados, aprovechando políticas de control más laxas examinadas en nuestras api security statistics.

MétricaValorFuente
Porcentaje de intentos de credential stuffing dirigidos a API en lugar de formularios web60%+Cloudflare, Threat Intelligence
Crecimiento anual de ataques automatizados de abuso de credenciales en API42%Akamai, State of the Internet / Security
Brechas en las que vulnerabilidades de API facilitaron el secuestro automatizado de cuentas28%Verizon, 2025 Data Breach Investigations Report
Inicios de sesión por API móvil que carecen de límites de peticiones o verificación de bots38%F5 Labs, Application Protection Report
Tráfico malicioso procedente de navegadores headless y clientes automatizados de API72%Cloudflare, Threat Intelligence
Porcentaje del tráfico empresarial total dirigido a endpoints de API57%Akamai, State of the Internet / Security

Fuente: Cloudflare, Threat Intelligence

5. Financial Impact and the Real Cost of Account Takeover

El secuestro de cuentas genera costos estructurales profundos que van mucho más allá de las pérdidas por transferencias fraudulentas directas. Además de los $1.2 billion en pérdidas anuales reportadas a las autoridades federales, las empresas asumen costos de soporte al usuario, sanciones por contracargos bancarios y auditorías forenses que promedian hasta $290 por cuenta comprometida. Cuando las intrusiones con credenciales alcanzan la red corporativa, los plazos de contención se alargan hasta casi diez meses, disparando el impacto económico global.

MétricaValorFuente
Costo promedio de una filtración de datos que involucra credenciales robadas$4.67 millionIBM, Cost of a Data Breach 2025
Pérdida empresarial promedio por incidente exitoso de secuestro de cuenta$150 to $290F5 Labs, Application Protection Report
Pérdidas totales por ciberdelito reportadas a agencias federales de seguridad$16.0+ billionFBI IC3, Annual Internet Crime Report
Pérdidas anuales directas ligadas al secuestro no autorizado de cuentas$1.2+ billionFBI IC3, Annual Internet Crime Report
Tiempo promedio para identificar y contener una brecha basada en credenciales292 díasIBM, Cost of a Data Breach 2025
Porcentaje de contracargos en comercio electrónico atribuidos a fraudes de ATO22%F5 Labs, Application Protection Report

Fuente: FBI IC3, Annual Internet Crime Report

6. Defensive Countermeasures and Bot Mitigation Efficacy

Las defensas tradicionales como el bloqueo estático de direcciones IP han quedado obsoletas frente a botnets que operan a través de millones de proxies residenciales rotativos. Una mitigación efectiva requiere una arquitectura de seguridad por capas que combine telemetría conductual, huella digital del dispositivo y autenticación respaldada por hardware. Implementar MFA resistente al phishing neutraliza casi por completo los ataques de repetición de credenciales, cambio analizado en nuestras two-factor authentication statistics.

MétricaValorFuente
Bots de credential stuffing que enrutan tráfico por proxies residenciales y móviles70% to 80%Cloudflare, Threat Intelligence
Ataques basados en identidad bloqueados por MFA resistente al phishing99%+Verizon, 2025 Data Breach Investigations Report
Empresas que aplican detección conductual de bots en portales de inicio de sesión44%F5 Labs, Application Protection Report
Bloqueos tradicionales por reputación de IP eludidos mediante proxies residenciales85%Cloudflare, Threat Intelligence
Reducción en abusos automatizados de inicio de sesión tras adoptar passkeys81%FIDO Alliance, Passkey Index
Organizaciones que exigen MFA en accesos remotos de empleados70%Okta, Secure Sign-in Trends Report

Fuente: IBM, Cost of a Data Breach 2025

Resumen: Credential Stuffing en Cifras

MétricaValorFuente
Intentos mensuales de credential stuffing en el mundo~26 billionAkamai, State of the Internet / Security
Porcentaje del tráfico diario de autenticación SSO atribuible a stuffing19%Verizon, 2025 DBIR
Tráfico global de internet generado por bots automatizados~38% to 40%Cloudflare, Threat Intelligence
Tráfico de bots en internet clasificado como malicioso~24% to 26%Cloudflare, Threat Intelligence
Tasa promedio de éxito en ataques de credential stuffing0.1% to 2.0%Akamai, State of the Internet / Security
Contraseñas filtradas que se reutilizan en múltiples servicios94%Cybernews, 19 Billion Password Analysis
Ataques a aplicaciones web provocados por credenciales robadas88%Verizon, 2025 DBIR
Participación del comercio minorista en ataques globales de stuffing~60%Akamai, State of the Internet / Security
Porcentaje de bots en inicios de sesión de e-commerce en picos festivos80% to 90%F5 Labs, Application Protection Report
Aumento de ataques automatizados de inicio de sesión en Cyber Week300% to 500%Cloudflare, Threat Intelligence
Abuso de credenciales dirigido a API en lugar de interfaces web60%+Cloudflare, Threat Intelligence
Crecimiento interanual en el abuso automatizado de credenciales en API42%Akamai, State of the Internet / Security
Costo promedio de una brecha empresarial basada en credenciales$4.67 millionIBM, Cost of a Data Breach 2025
Tiempo para identificar y contener una filtración de credenciales292 díasIBM, Cost of a Data Breach 2025
Pérdidas anuales por secuestro de cuentas reportadas en EE. UU.$1.2+ billionFBI IC3, Annual Internet Crime Report
Costo promedio empresarial por cada cuenta comprometida$150 to $290F5 Labs, Application Protection Report
Bots de stuffing que emplean proxies de IP residencial70% to 80%Cloudflare, Threat Intelligence
Ataques de identidad neutralizados por MFA resistente al phishing99%+Verizon, 2025 DBIR
Reducción en abuso de autenticación mediante el uso de passkeys81%FIDO Alliance, Passkey Index

Metodología y Fuentes

Los datos fueron recopilados mediante la agregación directa de telemetría de seguridad primaria, informes anuales de amenazas y conjuntos de datos empíricos publicados por las organizaciones de ciberseguridad y cuerpos de seguridad indicados a continuación, priorizando ediciones de 2025 y 2026 e indicando cifras anteriores como las más recientes disponibles. Cada estadística de este análisis fue contrastada con publicaciones primarias durante la investigación; ninguna métrica fue inventada ni estimada sin parámetros declarados.

  • Akamai, State of the Internet / Security Reports (2024-2025) - report
  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FBI IC3, Annual Internet Crime Reports (2024-2025) - report
  • F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
  • Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report

Data watch: El Verizon DBIR y el informe anual del FBI IC3 se publican cada primavera, Akamai difunde análisis de seguridad semestrales, Cloudflare actualiza la telemetría de tráfico de bots de forma continua e IBM presenta su informe sobre el costo de las brechas de datos cada verano.

Última actualización: 22 de agosto de 2026.

Revisamos y actualizamos esta página trimestralmente a medida que se publican nuevos datos.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis