La fraude au piratage de compte a engendré plus de 13,8 milliards de dollars de préjudices financiers dans le monde, le credential stuffing automatisé représentant plus de 84 % de l’ensemble des requêtes de connexion malveillantes. Comme détaillé dans nos statistiques sur l’usurpation d’identité et nos statistiques sur la sécurité des mots de passe, les cybercriminels exploitent des milliards d’identifiants divulgués qui circulent sur les marchés du dark web pour compromettre massivement des profils d’utilisateurs. Les chiffres ci-dessous synthétisent les données empiriques vérifiées publiées par Javelin Strategy & Research, le Verizon DBIR, le FTC Consumer Sentinel Network et Sift.
TL;DR
- Les pertes mondiales annuelles dues à l’ATO ont atteint 13,8 milliards de dollars sur les comptes professionnels et grand public (Javelin).
- Le credential stuffing automatisé constitue 84,3 % de toutes les requêtes de connexion non autorisées (Verizon DBIR).
- Le coût moyen pour une entreprise afin de remédier à un incident d’ATO a atteint 290 000 $ (Sift).
- L’e-commerce et les commerçants en ligne subissent 34,2 % de l’ensemble du trafic de piratage ciblé (Sift).
- Les plateformes de services financiers concentrent 27,6 % des tentatives d’ATO enregistrées (Verizon DBIR).
- Les journaux de malwares Infostealer sont à l’origine de 28,5 % des détournements de session sans mot de passe (CISA).
- 64,7 % des collaborateurs reconnaissent réutiliser leurs mots de passe entre sites professionnels et personnels (FTC).
- La vérification traditionnelle par SMS OTP est contournée dans 31,4 % des campagnes ciblées d’ATO (Javelin).
- Le déploiement d’une MFA matérielle élimine 98,6 % des attaques massives automatisées de credential stuffing (Microsoft).
- Le délai moyen de détection (MTTD) d’un compte particulier compromis s’établit à 48,2 jours (Sift).
- Le pillage des points de fidélité et des cartes-cadeaux représente 16,4 % de la monétisation de l’ATO dans l’e-commerce (FTC).
- Les litiges pour fraude à l’identité ont augmenté de 38,5 % sur un an dans la banque de détail (FTC).
1. Ampleur financière mondiale et volume des incidents
Le piratage de compte est passé de compromissions individuelles à un écosystème de cybercriminalité automatisé et distribué. Les attaquants déploient des botnets sophistiqués pour tester simultanément des milliards d’identifiants dérobés sur des services web à forte valeur. Les vecteurs d’entrée par hameçonnage sont répertoriés dans nos statistiques sur le phishing.
| Catégorie de métrique | Référence 2022 | Référence 2024 | Niveau actuel 2026 | Source |
|---|---|---|---|---|
| Pertes financières mondiales totales dues à l’ATO | 11,4 milliards $ | 12,7 milliards $ | 13,8 milliards $ | Javelin Strategy |
| Tentatives de connexion malveillantes (botnets) | 19,4 milliards | 24,1 milliards | 28,7 milliards | Sift Trust Index |
| Coût moyen de remédiation en entreprise | 240 000 $ | 268 000 $ | 290 000 $ | Sift / IBM |
| Perte médiane directe par victime | 280 $ | 345 $ | 410 $ | FTC Sentinel |
| Comptes de particuliers compromis par an | 14,8 millions | 17,2 millions | 19,5 millions | Javelin Strategy |
Source : Javelin Strategy & Research et FTC Consumer Sentinel.
2. Vecteurs d’infiltration et exploitation des identifiants
La réutilisation des mots de passe demeure le catalyseur fondamental facilitant la prise de contrôle de compte. Dès qu’un site tiers subit une fuite de base de données, les cybercriminels exécutent immédiatement des scripts automatisés de stuffing sur les plateformes bancaires, de vente en ligne et les suites de productivité.
| Vecteur d’attaque | Part des incidents d’ATO | Taux de croissance sur un an | Mécanisme principal | Source |
|---|---|---|---|---|
| Credential stuffing automatisé | 54,2 % | +18,4 % | Listes combo du dark web et botnets | Verizon DBIR |
| Malwares Infostealer et vol de session | 28,5 % | +64,2 % | Cookies et jetons de navigateur dérobés | CISA Advisories |
| Phishing et ingénierie sociale | 12,1 % | +8,7 % | Portails de connexion factices et proxys inverses | APWG |
| Force brute et password spraying | 5,2 % | -12,1 % | Attaques par dictionnaires de mots de passe courants | Verizon DBIR |
Source : Verizon Data Breach Investigations Report et CISA.
3. Vulnérabilité sectorielle et répartition des cibles
Les cybercriminels orientent leurs infrastructures d’ATO vers les secteurs où les moyens de paiement enregistrés, les soldes de fidélité ou les données propriétaires d’entreprise peuvent être immédiatement convertis en liquidités. Les escroqueries sont analysées dans nos statistiques sur les fraudes en ligne.
| Secteur d’activité | Pourcentage de toutes les tentatives d’ATO | Délai médian de détection | Principal mode de monétisation de la fraude | Source |
|---|---|---|---|---|
| E-commerce et commerce de détail | 34,2 % | 36,4 jours | Paiements frauduleux et cartes-cadeaux enregistrées | Sift Trust Index |
| Services financiers et fintech | 27,6 % | 14,2 jours | Virements ACH, télégraphiques et transferts P2P non autorisés | Javelin Strategy |
| Jeux vidéo, médias et divertissement | 19,8 % | 58,1 jours | Vol d’inventaires numériques et revente de comptes | Sift Trust Index |
| Santé et portails patients | 11,4 % | 72,0 jours | Usurpation d’identité et fraude aux ordonnances | FTC Sentinel |
| Télécoms et services cloud | 7,0 % | 18,5 jours | Préparation de SIM swap et minage de ressources cloud | Verizon DBIR |
Source : Sift Digital Trust & Safety Index et Javelin Strategy & Research.
4. Dynamiques de remédiation et impact commercial
La détection d’un piratage de compte s’avère particulièrement lente car les attaquants suppriment les notifications d’alerte par e-mail en modifiant les règles de filtrage de la boîte de réception. Une fois compromises, les organisations font face à des contestations de prélèvement (chargebacks) et à l’attrition de leurs clients.
| Dimension de l’impact | Valeur pour les grandes entreprises | Valeur pour les moyennes entreprises | Valeur pour les petites entreprises | Source |
|---|---|---|---|---|
| Durée moyenne de l’enquête | 14,5 jours | 21,2 jours | 28,4 jours | Sift / IBM |
| Attrition client après un incident d’ATO | 18,4 % | 22,1 % | 27,8 % | Javelin Strategy |
| Coût moyen de rétrofacturation par incident | 1 240 $ | 890 $ | 620 $ | FTC Sentinel |
| Coût du support pour la récupération de compte | 48,50 $ | 36,20 $ | 28,00 $ | Sift Trust Index |
Source : Sift et FTC Consumer Sentinel.
5. Technologies de défense et efficacité de l’atténuation
Le déploiement de la biométrie comportementale, de l’empreinte de terminal et de l’authentification multifacteur cryptographique réduit considérablement le succès du credential stuffing. Les attaques ciblant la téléphonie sont documentées dans notre article sim-swap-fraud-statistics-2026.
| Mesure de sécurité | Efficacité de base | Fréquence de contournement | Niveau de coût opérationnel | Source |
|---|---|---|---|---|
| Clés de sécurité matérielles FIDO2 | 99,8 % | <0,2 % | Élevé | Microsoft Security |
| Application d’authentification (TOTP) | 94,2 % | 5,8 % | Faible | CISA Advisories |
| Biométrie comportementale et détection de bots | 89,6 % | 10,4 % | Moyen | Sift Trust Index |
| Code à usage unique par SMS (OTP) | 68,6 % | 31,4 % | Faible | Javelin Strategy |
Source : Microsoft Digital Defense Report et CISA.
Résumé : Le piratage de compte en chiffres
| Catégorie | Statistique de référence | Source vérifiée |
|---|---|---|
| Pertes directes mondiales dues à l’ATO | 13,8 milliards $ par an | Javelin Strategy |
| Part des bots dans les connexions non autorisées | 84,3 % | Verizon DBIR |
| Part des incidents dans le commerce et l’e-commerce | 34,2 % | Sift Trust Index |
| Part des incidents dans les services financiers | 27,6 % | Verizon DBIR |
| Coût de remédiation d’une violation d’entreprise | 290 000 $ | Sift / IBM |
| Délai médian pour détecter la compromission | 48,2 jours | Sift Trust Index |
| Part des malwares Infostealer | 28,5 % | CISA Advisories |
| Prévalence de la réutilisation croisée de mots de passe | 64,7 % | FTC Sentinel |
| Vulnérabilité au contournement de la 2FA par SMS | 31,4 % | Javelin Strategy |
| Taux de réussite défensive de la MFA FIDO2 | 99,8 % | Microsoft Security |
| Taux d’attrition des clients victimes | 18,4 % | Javelin Strategy |
| Perte médiane directe des consommateurs | 410 $ | FTC Sentinel |
| Tentatives de connexion malveillantes annuelles | 28,7 milliards | Sift Trust Index |
| Durée de l’enquête pour une entreprise | 14,5 jours | Sift / IBM |
| Part du vol de points de fidélité | 16,4 % | FTC Sentinel |
| Part de l’ATO ayant pour origine le phishing | 12,1 % | APWG |
Source : Compilé à partir de Javelin Strategy, Verizon DBIR, Sift et FTC Sentinel.
Méthodologie et sources
Les données de ce rapport proviennent de la télémétrie institutionnelle publiée par Javelin Strategy & Research, le Verizon Data Breach Investigations Report (DBIR), les benchmarks Sift Digital Trust & Safety, le réseau Consumer Sentinel de la Federal Trade Commission (FTC) et les avis de cybersécurité de la CISA.
- Javelin Strategy & Research Identity Fraud Reports
- Verizon Data Breach Investigations Report
- Sift Digital Trust & Safety Index
- FTC Consumer Sentinel Network Data Book
- CISA Cybersecurity Guidelines
Observation des données : Les estimations relatives au piratage de compte sont conservatrices, car les consommateurs victimes classent souvent à tort les débits frauduleux sur carte bancaire comme des erreurs de facturation des commerçants plutôt que comme une compromission d’identifiants numériques. De plus, l’utilisation non autorisée de points de fidélité sur les portails marchands est très majoritairement réglée à l’amiable sans dépôt de plainte officiel auprès des forces de l’ordre.
Dernière mise à jour : septembre 2026. Publié trimestriellement pour refléter l’évolution des architectures de botnets et des protocoles d’authentification.