Más de 26 mil millones de intentos de credential stuffing ocurren globalmente cada mes, convirtiendo el abuso automatizado de credenciales en el principal motor del fraude por secuestro de cuentas (ATO). En lugar de dedicar meses a vulnerar perímetros de red blindados, los ciberdelincuentes aprovechan la reutilización generalizada de contraseñas mediante el despliegue de botnets distribuidas. Las credenciales robadas inician el 88% de los ataques a aplicaciones web básicas según el Verizon 2025 Data Breach Investigations Report, mientras que los bots maliciosos generan más de una cuarta parte de todo el tráfico de internet. Este informe consolida la inteligencia de amenazas de Akamai, el Internet Crime Complaint Center (IC3) del FBI, el Verizon DBIR, F5 Labs, Cloudflare e IBM para ofrecer una referencia empírica sobre las tendencias de credential stuffing y secuestro de cuentas en 2026. Para una visión más amplia de la ciberseguridad corporativa, consulte nuestro cybersecurity statistics roundup.
TL;DR
- Más de 26 mil millones de intentos de credential stuffing se registran al mes en todo el mundo (Akamai, State of the Internet / Security).
- El credential stuffing representa una mediana del 19% del tráfico diario de autenticación en proveedores de SSO corporativo (Verizon, 2025 DBIR).
- Los bots maliciosos generan entre el 24% y el 26% de todo el tráfico HTTP de internet (Cloudflare, Threat Intelligence).
- Las tasas promedio de conversión de credential stuffing oscilan entre el 0,1% y el 2,0%, comprometiendo millones de cuentas por campaña (Akamai).
- El 94% de las contraseñas expuestas en filtraciones masivas se reutilizan en múltiples servicios distintos (Cybernews, 19 Billion Password Analysis).
- Las credenciales robadas causan el 88% de los ataques a aplicaciones web básicas y el 32% de todas las brechas corporativas (Verizon, 2025 DBIR).
- Los portales de comercio electrónico y ventas minoristas absorben cerca del 60% de todo el volumen global de credential stuffing (Akamai).
- Los bots maliciosos generan entre el 80% y el 90% de las solicitudes de inicio de sesión en plataformas comerciales durante temporadas altas (F5 Labs).
- Más del 60% de los ataques dirigidos a credenciales apuntan a API móviles y de socios en lugar de formularios web (Cloudflare).
- El costo promedio de una brecha empresarial basada en credenciales alcanzó los $4.67 million y requiere 292 días para contenerse (IBM, Cost of a Data Breach 2025).
- Las pérdidas directas anuales por secuestro de cuentas superan los $1.2 billion solo en EE. UU. (FBI IC3).
- Entre el 70% y el 80% de los bots de credential stuffing rotan a través de redes de proxies residenciales y móviles (Cloudflare).
- El MFA resistente al phishing y las passkeys bloquean más del 99% de los ataques de repetición de credenciales (Verizon DBIR; FIDO Alliance).
1. Global Attack Volume and Bot Traffic Scale
Las pruebas automatizadas de credenciales han pasado de ser scripts intermitentes de fuerza bruta a convertirse en una infraestructura persistente de escala industrial. Cuando una mediana del 19% de las solicitudes diarias de autenticación en plataformas de inicio de sesión corporativo consiste en repetición automatizada de credenciales, los formularios de acceso son auténticos frentes de batalla. Los bots maliciosos generan más de una cuarta parte del tráfico global de internet, utilizando extensas botnets para sobrepasar los límites de peticiones. Estos volúmenes se relacionan directamente con las deficiencias analizadas en nuestras password security statistics.
| Métrica | Valor | Fuente |
|---|---|---|
| Intentos mensuales de credential stuffing rastreados a nivel global | ~26 billion | Akamai, State of the Internet / Security |
| Mediana del tráfico diario de autenticación SSO atribuible a credential stuffing | 19% | Verizon, 2025 Data Breach Investigations Report |
| Porcentaje del tráfico de internet generado por bots automatizados | ~38% to 40% | Cloudflare, Threat Intelligence |
| Porcentaje del tráfico de bots clasificado como malicioso | ~24% to 26% | Cloudflare, Threat Intelligence |
| Porcentaje de ataques a aplicaciones web que explotan credenciales robadas | 86% | Verizon, 2025 DBIR |
| Peticiones anuales de credential stuffing registradas en CDN globales | 115 billion+ | Akamai, State of the Internet / Security |
Fuente: Akamai, State of the Internet / Security
2. Success Rates and the Mechanics of Credential Replay
La amenaza del credential stuffing se apoya en estadísticas a gran escala más que en una precisión quirúrgica. Aunque una tasa de éxito de entre el 0,1% y el 2,0% pueda parecer insignificante de forma aislada, la infraestructura moderna de bots procesa cientos de millones de credenciales en pipelines automatizados en cuestión de horas. Dado que el 94% de las contraseñas expuestas se reutilizan en múltiples cuentas personales y corporativas, un atacante que prueba 100 millones de credenciales vulnera con facilidad 1,0 millón de cuentas sin necesidad de quebrar algoritmos criptográficos.
| Métrica | Valor | Fuente |
|---|---|---|
| Tasa promedio de éxito de inicio de sesión en credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Cuentas comprometidas por cada 100 millones de intentos con conversión del 1% | 1.0 million | Calculado a partir de los datos de Akamai |
| Contraseñas filtradas que se reutilizan o duplican en múltiples cuentas | 94% | Cybernews, 19 Billion Password Analysis |
| Ataques a aplicaciones web básicas causados por credenciales robadas | 88% | Verizon, 2025 Data Breach Investigations Report |
| Porcentaje de ataques a identidades consistente en pulverización o repetición de contraseñas | 97% | Microsoft, Digital Defense Report |
| Víctimas de ransomware con credenciales previas en registros de infostealers | 54% | Verizon, 2025 DBIR |
Fuente: Verizon, 2025 Data Breach Investigations Report
3. Most Targeted Industries: Retail, Banking, and Gaming
La liquidez financiera determina el interés de los atacantes. Las plataformas de comercio electrónico y ventas minoristas absorben cerca del 60% del volumen mundial de stuffing debido a que las tarjetas de crédito almacenadas, los saldos de regalo y los puntos de lealtad ofrecen vías inmediatas de monetización. Durante temporadas festivas y ventas flash, los bots automatizados a menudo superan a los compradores reales en una proporción de diez a uno en los portales de autenticación, vaciando monederos virtuales antes de que los sistemas antifraude reaccionen.
| Métrica | Valor | Fuente |
|---|---|---|
| Porcentaje de bots maliciosos en inicios de sesión de e-commerce en picos de ventas | 80% to 90% | F5 Labs, Application Protection Report |
| Participación del comercio minorista en ataques globales de credential stuffing | ~60% | Akamai, State of the Internet / Security |
| Porcentaje de bots en el tráfico de autenticación de servicios financieros | ~50% | F5 Labs, Application Protection Report |
| Volumen anual de ataques de credential stuffing contra el sector de videojuegos y medios | 12 billion+ intentos anuales | Akamai, State of the Internet / Security |
| Aumento de ataques automatizados de inicio de sesión durante la Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Ataques anuales de secuestro de cuenta dirigidos a programas de fidelización y recompensas | 2.5 billion+ | F5 Labs, Application Protection Report |
Fuente: F5 Labs, Application Protection Report
4. Exploitation of APIs and Mobile Endpoints
El refuerzo de las páginas de inicio de sesión en navegadores web ha empujado a los operadores de bots hacia las interfaces de API móviles y de backend. Más del 60% del tráfico de abuso de credenciales apunta actualmente a endpoints de API, ya que los controles de seguridad convencionales, los retos CAPTCHA y el análisis conductual en JavaScript rara vez se integran en arquitecturas de API automatizadas. Los atacantes simulan tráfico de aplicaciones móviles a través de clientes automatizados, aprovechando políticas de control más laxas examinadas en nuestras api security statistics.
| Métrica | Valor | Fuente |
|---|---|---|
| Porcentaje de intentos de credential stuffing dirigidos a API en lugar de formularios web | 60%+ | Cloudflare, Threat Intelligence |
| Crecimiento anual de ataques automatizados de abuso de credenciales en API | 42% | Akamai, State of the Internet / Security |
| Brechas en las que vulnerabilidades de API facilitaron el secuestro automatizado de cuentas | 28% | Verizon, 2025 Data Breach Investigations Report |
| Inicios de sesión por API móvil que carecen de límites de peticiones o verificación de bots | 38% | F5 Labs, Application Protection Report |
| Tráfico malicioso procedente de navegadores headless y clientes automatizados de API | 72% | Cloudflare, Threat Intelligence |
| Porcentaje del tráfico empresarial total dirigido a endpoints de API | 57% | Akamai, State of the Internet / Security |
Fuente: Cloudflare, Threat Intelligence
5. Financial Impact and the Real Cost of Account Takeover
El secuestro de cuentas genera costos estructurales profundos que van mucho más allá de las pérdidas por transferencias fraudulentas directas. Además de los $1.2 billion en pérdidas anuales reportadas a las autoridades federales, las empresas asumen costos de soporte al usuario, sanciones por contracargos bancarios y auditorías forenses que promedian hasta $290 por cuenta comprometida. Cuando las intrusiones con credenciales alcanzan la red corporativa, los plazos de contención se alargan hasta casi diez meses, disparando el impacto económico global.
| Métrica | Valor | Fuente |
|---|---|---|
| Costo promedio de una filtración de datos que involucra credenciales robadas | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Pérdida empresarial promedio por incidente exitoso de secuestro de cuenta | $150 to $290 | F5 Labs, Application Protection Report |
| Pérdidas totales por ciberdelito reportadas a agencias federales de seguridad | $16.0+ billion | FBI IC3, Annual Internet Crime Report |
| Pérdidas anuales directas ligadas al secuestro no autorizado de cuentas | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Tiempo promedio para identificar y contener una brecha basada en credenciales | 292 días | IBM, Cost of a Data Breach 2025 |
| Porcentaje de contracargos en comercio electrónico atribuidos a fraudes de ATO | 22% | F5 Labs, Application Protection Report |
Fuente: FBI IC3, Annual Internet Crime Report
6. Defensive Countermeasures and Bot Mitigation Efficacy
Las defensas tradicionales como el bloqueo estático de direcciones IP han quedado obsoletas frente a botnets que operan a través de millones de proxies residenciales rotativos. Una mitigación efectiva requiere una arquitectura de seguridad por capas que combine telemetría conductual, huella digital del dispositivo y autenticación respaldada por hardware. Implementar MFA resistente al phishing neutraliza casi por completo los ataques de repetición de credenciales, cambio analizado en nuestras two-factor authentication statistics.
| Métrica | Valor | Fuente |
|---|---|---|
| Bots de credential stuffing que enrutan tráfico por proxies residenciales y móviles | 70% to 80% | Cloudflare, Threat Intelligence |
| Ataques basados en identidad bloqueados por MFA resistente al phishing | 99%+ | Verizon, 2025 Data Breach Investigations Report |
| Empresas que aplican detección conductual de bots en portales de inicio de sesión | 44% | F5 Labs, Application Protection Report |
| Bloqueos tradicionales por reputación de IP eludidos mediante proxies residenciales | 85% | Cloudflare, Threat Intelligence |
| Reducción en abusos automatizados de inicio de sesión tras adoptar passkeys | 81% | FIDO Alliance, Passkey Index |
| Organizaciones que exigen MFA en accesos remotos de empleados | 70% | Okta, Secure Sign-in Trends Report |
Fuente: IBM, Cost of a Data Breach 2025
Resumen: Credential Stuffing en Cifras
| Métrica | Valor | Fuente |
|---|---|---|
| Intentos mensuales de credential stuffing en el mundo | ~26 billion | Akamai, State of the Internet / Security |
| Porcentaje del tráfico diario de autenticación SSO atribuible a stuffing | 19% | Verizon, 2025 DBIR |
| Tráfico global de internet generado por bots automatizados | ~38% to 40% | Cloudflare, Threat Intelligence |
| Tráfico de bots en internet clasificado como malicioso | ~24% to 26% | Cloudflare, Threat Intelligence |
| Tasa promedio de éxito en ataques de credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Contraseñas filtradas que se reutilizan en múltiples servicios | 94% | Cybernews, 19 Billion Password Analysis |
| Ataques a aplicaciones web provocados por credenciales robadas | 88% | Verizon, 2025 DBIR |
| Participación del comercio minorista en ataques globales de stuffing | ~60% | Akamai, State of the Internet / Security |
| Porcentaje de bots en inicios de sesión de e-commerce en picos festivos | 80% to 90% | F5 Labs, Application Protection Report |
| Aumento de ataques automatizados de inicio de sesión en Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Abuso de credenciales dirigido a API en lugar de interfaces web | 60%+ | Cloudflare, Threat Intelligence |
| Crecimiento interanual en el abuso automatizado de credenciales en API | 42% | Akamai, State of the Internet / Security |
| Costo promedio de una brecha empresarial basada en credenciales | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Tiempo para identificar y contener una filtración de credenciales | 292 días | IBM, Cost of a Data Breach 2025 |
| Pérdidas anuales por secuestro de cuentas reportadas en EE. UU. | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Costo promedio empresarial por cada cuenta comprometida | $150 to $290 | F5 Labs, Application Protection Report |
| Bots de stuffing que emplean proxies de IP residencial | 70% to 80% | Cloudflare, Threat Intelligence |
| Ataques de identidad neutralizados por MFA resistente al phishing | 99%+ | Verizon, 2025 DBIR |
| Reducción en abuso de autenticación mediante el uso de passkeys | 81% | FIDO Alliance, Passkey Index |
Metodología y Fuentes
Los datos fueron recopilados mediante la agregación directa de telemetría de seguridad primaria, informes anuales de amenazas y conjuntos de datos empíricos publicados por las organizaciones de ciberseguridad y cuerpos de seguridad indicados a continuación, priorizando ediciones de 2025 y 2026 e indicando cifras anteriores como las más recientes disponibles. Cada estadística de este análisis fue contrastada con publicaciones primarias durante la investigación; ninguna métrica fue inventada ni estimada sin parámetros declarados.
- Akamai, State of the Internet / Security Reports (2024-2025) - report
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FBI IC3, Annual Internet Crime Reports (2024-2025) - report
- F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
- Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
Data watch: El Verizon DBIR y el informe anual del FBI IC3 se publican cada primavera, Akamai difunde análisis de seguridad semestrales, Cloudflare actualiza la telemetría de tráfico de bots de forma continua e IBM presenta su informe sobre el costo de las brechas de datos cada verano.
Última actualización: 22 de agosto de 2026.
Revisamos y actualizamos esta página trimestralmente a medida que se publican nuevos datos.