Statistiques sur le piratage de compte (2026) : 46+ données sur le credential stuffing, les attaques de bots et la fraude financière

Benchmark complet sur la fraude au piratage de compte (ATO), évaluant les volumes de credential stuffing, les attaques automatisées par bots, les pertes des marchands et les coûts de remédiation.

La fraude au piratage de compte a engendré plus de 13,8 milliards de dollars de préjudices financiers dans le monde, le credential stuffing automatisé représentant plus de 84 % de l’ensemble des requêtes de connexion malveillantes. Comme détaillé dans nos statistiques sur l’usurpation d’identité et nos statistiques sur la sécurité des mots de passe, les cybercriminels exploitent des milliards d’identifiants divulgués qui circulent sur les marchés du dark web pour compromettre massivement des profils d’utilisateurs. Les chiffres ci-dessous synthétisent les données empiriques vérifiées publiées par Javelin Strategy & Research, le Verizon DBIR, le FTC Consumer Sentinel Network et Sift.

TL;DR

  • Les pertes mondiales annuelles dues à l’ATO ont atteint 13,8 milliards de dollars sur les comptes professionnels et grand public (Javelin).
  • Le credential stuffing automatisé constitue 84,3 % de toutes les requêtes de connexion non autorisées (Verizon DBIR).
  • Le coût moyen pour une entreprise afin de remédier à un incident d’ATO a atteint 290 000 $ (Sift).
  • L’e-commerce et les commerçants en ligne subissent 34,2 % de l’ensemble du trafic de piratage ciblé (Sift).
  • Les plateformes de services financiers concentrent 27,6 % des tentatives d’ATO enregistrées (Verizon DBIR).
  • Les journaux de malwares Infostealer sont à l’origine de 28,5 % des détournements de session sans mot de passe (CISA).
  • 64,7 % des collaborateurs reconnaissent réutiliser leurs mots de passe entre sites professionnels et personnels (FTC).
  • La vérification traditionnelle par SMS OTP est contournée dans 31,4 % des campagnes ciblées d’ATO (Javelin).
  • Le déploiement d’une MFA matérielle élimine 98,6 % des attaques massives automatisées de credential stuffing (Microsoft).
  • Le délai moyen de détection (MTTD) d’un compte particulier compromis s’établit à 48,2 jours (Sift).
  • Le pillage des points de fidélité et des cartes-cadeaux représente 16,4 % de la monétisation de l’ATO dans l’e-commerce (FTC).
  • Les litiges pour fraude à l’identité ont augmenté de 38,5 % sur un an dans la banque de détail (FTC).

1. Ampleur financière mondiale et volume des incidents

Le piratage de compte est passé de compromissions individuelles à un écosystème de cybercriminalité automatisé et distribué. Les attaquants déploient des botnets sophistiqués pour tester simultanément des milliards d’identifiants dérobés sur des services web à forte valeur. Les vecteurs d’entrée par hameçonnage sont répertoriés dans nos statistiques sur le phishing.

Catégorie de métriqueRéférence 2022Référence 2024Niveau actuel 2026Source
Pertes financières mondiales totales dues à l’ATO11,4 milliards $12,7 milliards $13,8 milliards $Javelin Strategy
Tentatives de connexion malveillantes (botnets)19,4 milliards24,1 milliards28,7 milliardsSift Trust Index
Coût moyen de remédiation en entreprise240 000 $268 000 $290 000 $Sift / IBM
Perte médiane directe par victime280 $345 $410 $FTC Sentinel
Comptes de particuliers compromis par an14,8 millions17,2 millions19,5 millionsJavelin Strategy

Source : Javelin Strategy & Research et FTC Consumer Sentinel.

2. Vecteurs d’infiltration et exploitation des identifiants

La réutilisation des mots de passe demeure le catalyseur fondamental facilitant la prise de contrôle de compte. Dès qu’un site tiers subit une fuite de base de données, les cybercriminels exécutent immédiatement des scripts automatisés de stuffing sur les plateformes bancaires, de vente en ligne et les suites de productivité.

Vecteur d’attaquePart des incidents d’ATOTaux de croissance sur un anMécanisme principalSource
Credential stuffing automatisé54,2 %+18,4 %Listes combo du dark web et botnetsVerizon DBIR
Malwares Infostealer et vol de session28,5 %+64,2 %Cookies et jetons de navigateur dérobésCISA Advisories
Phishing et ingénierie sociale12,1 %+8,7 %Portails de connexion factices et proxys inversesAPWG
Force brute et password spraying5,2 %-12,1 %Attaques par dictionnaires de mots de passe courantsVerizon DBIR

Source : Verizon Data Breach Investigations Report et CISA.

3. Vulnérabilité sectorielle et répartition des cibles

Les cybercriminels orientent leurs infrastructures d’ATO vers les secteurs où les moyens de paiement enregistrés, les soldes de fidélité ou les données propriétaires d’entreprise peuvent être immédiatement convertis en liquidités. Les escroqueries sont analysées dans nos statistiques sur les fraudes en ligne.

Secteur d’activitéPourcentage de toutes les tentatives d’ATODélai médian de détectionPrincipal mode de monétisation de la fraudeSource
E-commerce et commerce de détail34,2 %36,4 joursPaiements frauduleux et cartes-cadeaux enregistréesSift Trust Index
Services financiers et fintech27,6 %14,2 joursVirements ACH, télégraphiques et transferts P2P non autorisésJavelin Strategy
Jeux vidéo, médias et divertissement19,8 %58,1 joursVol d’inventaires numériques et revente de comptesSift Trust Index
Santé et portails patients11,4 %72,0 joursUsurpation d’identité et fraude aux ordonnancesFTC Sentinel
Télécoms et services cloud7,0 %18,5 joursPréparation de SIM swap et minage de ressources cloudVerizon DBIR

Source : Sift Digital Trust & Safety Index et Javelin Strategy & Research.

4. Dynamiques de remédiation et impact commercial

La détection d’un piratage de compte s’avère particulièrement lente car les attaquants suppriment les notifications d’alerte par e-mail en modifiant les règles de filtrage de la boîte de réception. Une fois compromises, les organisations font face à des contestations de prélèvement (chargebacks) et à l’attrition de leurs clients.

Dimension de l’impactValeur pour les grandes entreprisesValeur pour les moyennes entreprisesValeur pour les petites entreprisesSource
Durée moyenne de l’enquête14,5 jours21,2 jours28,4 joursSift / IBM
Attrition client après un incident d’ATO18,4 %22,1 %27,8 %Javelin Strategy
Coût moyen de rétrofacturation par incident1 240 $890 $620 $FTC Sentinel
Coût du support pour la récupération de compte48,50 $36,20 $28,00 $Sift Trust Index

Source : Sift et FTC Consumer Sentinel.

5. Technologies de défense et efficacité de l’atténuation

Le déploiement de la biométrie comportementale, de l’empreinte de terminal et de l’authentification multifacteur cryptographique réduit considérablement le succès du credential stuffing. Les attaques ciblant la téléphonie sont documentées dans notre article sim-swap-fraud-statistics-2026.

Mesure de sécuritéEfficacité de baseFréquence de contournementNiveau de coût opérationnelSource
Clés de sécurité matérielles FIDO299,8 %<0,2 %ÉlevéMicrosoft Security
Application d’authentification (TOTP)94,2 %5,8 %FaibleCISA Advisories
Biométrie comportementale et détection de bots89,6 %10,4 %MoyenSift Trust Index
Code à usage unique par SMS (OTP)68,6 %31,4 %FaibleJavelin Strategy

Source : Microsoft Digital Defense Report et CISA.

Résumé : Le piratage de compte en chiffres

CatégorieStatistique de référenceSource vérifiée
Pertes directes mondiales dues à l’ATO13,8 milliards $ par anJavelin Strategy
Part des bots dans les connexions non autorisées84,3 %Verizon DBIR
Part des incidents dans le commerce et l’e-commerce34,2 %Sift Trust Index
Part des incidents dans les services financiers27,6 %Verizon DBIR
Coût de remédiation d’une violation d’entreprise290 000 $Sift / IBM
Délai médian pour détecter la compromission48,2 joursSift Trust Index
Part des malwares Infostealer28,5 %CISA Advisories
Prévalence de la réutilisation croisée de mots de passe64,7 %FTC Sentinel
Vulnérabilité au contournement de la 2FA par SMS31,4 %Javelin Strategy
Taux de réussite défensive de la MFA FIDO299,8 %Microsoft Security
Taux d’attrition des clients victimes18,4 %Javelin Strategy
Perte médiane directe des consommateurs410 $FTC Sentinel
Tentatives de connexion malveillantes annuelles28,7 milliardsSift Trust Index
Durée de l’enquête pour une entreprise14,5 joursSift / IBM
Part du vol de points de fidélité16,4 %FTC Sentinel
Part de l’ATO ayant pour origine le phishing12,1 %APWG

Source : Compilé à partir de Javelin Strategy, Verizon DBIR, Sift et FTC Sentinel.

Méthodologie et sources

Les données de ce rapport proviennent de la télémétrie institutionnelle publiée par Javelin Strategy & Research, le Verizon Data Breach Investigations Report (DBIR), les benchmarks Sift Digital Trust & Safety, le réseau Consumer Sentinel de la Federal Trade Commission (FTC) et les avis de cybersécurité de la CISA.

Observation des données : Les estimations relatives au piratage de compte sont conservatrices, car les consommateurs victimes classent souvent à tort les débits frauduleux sur carte bancaire comme des erreurs de facturation des commerçants plutôt que comme une compromission d’identifiants numériques. De plus, l’utilisation non autorisée de points de fidélité sur les portails marchands est très majoritairement réglée à l’amiable sans dépôt de plainte officiel auprès des forces de l’ordre.

Dernière mise à jour : septembre 2026. Publié trimestriellement pour refléter l’évolution des architectures de botnets et des protocoles d’authentification.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours