Plus de 26 milliards de tentatives de credential stuffing ont lieu chaque mois dans le monde, faisant de l’abus automatisé d’identifiants le principal moteur des fraudes par prise de contrôle de compte (ATO). Plutôt que de passer des mois à tenter d’infiltrer des réseaux d’entreprise protégés, les cybercriminels exploitent la réutilisation massive des mots de passe en déployant des botnets distribués. Les identifiants volés sont désormais à l’origine de 88 % des attaques contre les applications web de base selon le Verizon 2025 Data Breach Investigations Report, tandis que les bots malveillants génèrent plus d’un quart de l’ensemble du trafic internet. Ce rapport rassemble les données de renseignement d’Akamai, du centre IC3 du FBI, du Verizon DBIR, de F5 Labs, de Cloudflare et d’IBM pour dresser un bilan empirique du credential stuffing en 2026. Pour une vue d’ensemble du paysage de sécurité, consultez notre cybersecurity statistics roundup.
TL;DR
- Plus de 26 milliards de tentatives de credential stuffing sont recensées chaque mois dans le monde (Akamai, State of the Internet / Security).
- Le credential stuffing représente une médiane de 19 % du trafic quotidien d’authentification sur les SSO d’entreprise (Verizon, 2025 DBIR).
- Les bots malveillants génèrent entre 24 % et 26 % du trafic HTTP mondial sur internet (Cloudflare, Threat Intelligence).
- Le taux moyen de réussite du credential stuffing varie de 0,1 % à 2,0 %, piratant des millions de comptes par vague (Akamai).
- 94 % des mots de passe exposés lors de fuites majeures sont réutilisés sur plusieurs services distincts (Cybernews, 19 Billion Password Analysis).
- Les identifiants volés sont impliqués dans 88 % des attaques web basiques et 32 % des violations d’entreprise (Verizon, 2025 DBIR).
- Le commerce électronique et la vente en ligne absorbent près de 60 % des attaques mondiales de credential stuffing (Akamai).
- Les bots malveillants représentent 80 % à 90 % des requêtes de connexion sur les sites marchands lors des fêtes de fin d’année (F5 Labs).
- Plus de 60 % des attaques ciblant les identifiants visent les API mobiles et partenaires plutôt que les formulaires web (Cloudflare).
- Le coût moyen d’une fuite de données causée par des identifiants s’élève à $4.67 million et exige 292 jours de confinement (IBM, Cost of a Data Breach 2025).
- Les pertes directes annuelles dues au piratage de comptes dépassent $1.2 billion rien qu’aux États-Unis (FBI IC3).
- Entre 70 % et 80 % des bots de credential stuffing utilisent des réseaux de proxys résidentiels et mobiles (Cloudflare).
- Le MFA résistant au phishing et les passkeys bloquent plus de 99 % des attaques d’usurpation d’identité (Verizon DBIR ; FIDO Alliance).
1. Global Attack Volume and Bot Traffic Scale
Le test automatisé d’identifiants a évolué de simples scripts occasionnels vers une véritable infrastructure industrielle permanente. Lorsqu’une médiane de 19 % des requêtes quotidiennes d’authentification sur les systèmes de connexion unique d’entreprise consiste en une rediffusion automatisée d’identifiants, les portails de connexion deviennent de véritables zones d’affrontement. Les bots malveillants génèrent plus d’un quart du trafic internet mondial, contournant les limitations de débit grâce à des botnets massifs. Ces volumes sont directement corrélés aux faiblesses détaillées dans nos password security statistics.
| Métrique | Valeur | Source |
|---|---|---|
| Tentatives mensuelles de credential stuffing recensées dans le monde | ~26 billion | Akamai, State of the Internet / Security |
| Part médiane du trafic quotidien d’authentification SSO issue du credential stuffing | 19% | Verizon, 2025 Data Breach Investigations Report |
| Part du trafic internet mondial générée par des bots automatisés | ~38% to 40% | Cloudflare, Threat Intelligence |
| Part du trafic de bots classée comme malveillante | ~24% to 26% | Cloudflare, Threat Intelligence |
| Part des attaques sur applications web exploitant des identifiants volés | 86% | Verizon, 2025 DBIR |
| Requêtes annuelles de credential stuffing enregistrées sur les CDN mondiaux | 115 billion+ | Akamai, State of the Internet / Security |
Source : Akamai, State of the Internet / Security
2. Success Rates and the Mechanics of Credential Replay
La dangerosité du credential stuffing repose sur la loi des grands nombres plutôt que sur une précision ciblée. Si un taux de réussite de 0,1 % à 2,0 % peut sembler dérisoire de prime abord, l’infrastructure moderne des botnets traite des centaines de millions d’identifiants en quelques heures. Avec 94 % des mots de passe compromis réutilisés sur plusieurs comptes personnels et professionnels, un attaquant testant 100 millions d’identifiants déverrouille facilement 1,0 million de comptes valides sans jamais avoir à casser d’algorithme cryptographique.
| Métrique | Valeur | Source |
|---|---|---|
| Taux moyen de réussite de connexion lors d’un credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Comptes compromis pour 100 millions de tentatives avec 1 % de conversion | 1.0 million | Calculé à partir des données d’Akamai |
| Mots de passe piratés réutilisés ou dupliqués sur plusieurs comptes | 94% | Cybernews, 19 Billion Password Analysis |
| Attaques sur applications web basiques provoquées par des identifiants volés | 88% | Verizon, 2025 Data Breach Investigations Report |
| Part des attaques d’identité consistant en du password spraying ou rejeu d’identifiants | 97% | Microsoft, Digital Defense Report |
| Victimes de ransomwares dont les identifiants figuraient dans des logs d’infostealers | 54% | Verizon, 2025 DBIR |
Source : Verizon, 2025 Data Breach Investigations Report
3. Most Targeted Industries: Retail, Banking, and Gaming
La rentabilité financière guide les priorités des cybercriminels. Le secteur de la vente en ligne et de l’e-commerce absorbe environ 60 % du volume mondial d’attaques, car les cartes bancaires enregistrées, les cartes-cadeaux et les points de fidélité représentent une valeur immédiatement monétisable. Lors des soldes et des fêtes de fin d’année, les bots malveillants sont souvent dix fois plus nombreux que les véritables acheteurs sur les pages de connexion, vidant les comptes avant même le déclenchement des alertes anti-fraude.
| Métrique | Valeur | Source |
|---|---|---|
| Part des bots malveillants dans les connexions e-commerce lors des pics d’achats | 80% to 90% | F5 Labs, Application Protection Report |
| Part du commerce et de la vente en ligne dans le credential stuffing mondial | ~60% | Akamai, State of the Internet / Security |
| Part des bots dans le trafic d’authentification des services financiers | ~50% | F5 Labs, Application Protection Report |
| Volume annuel d’attaques de credential stuffing visant le secteur des jeux et médias | 12 billion+ tentatives annuelles | Akamai, State of the Internet / Security |
| Augmentation des attaques de connexion automatisées pendant la Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Attaques annuelles de piratage de compte visant les programmes de fidélité | 2.5 billion+ | F5 Labs, Application Protection Report |
Source : F5 Labs, Application Protection Report
4. Exploitation of APIs and Mobile Endpoints
La protection renforcée des pages de connexion web a incité les cybercriminels à concentrer leurs attaques sur les interfaces d’API mobiles et d’arrière-plan. Plus de 60 % du trafic d’abus d’identifiants vise désormais les points de terminaison d’API, car les mécanismes de sécurité classiques, les tests CAPTCHA et les analyses comportementales en JavaScript sont rarement déployés sur des API programmatiques. Les attaquants imitent le trafic des applications mobiles via des clients automatisés, exploitant des règles de filtrage plus souples étudiées dans nos api security statistics.
| Métrique | Valeur | Source |
|---|---|---|
| Part des tentatives de credential stuffing ciblant les API plutôt que le web | 60%+ | Cloudflare, Threat Intelligence |
| Croissance annuelle des attaques automatisées d’identifiants sur les API | 42% | Akamai, State of the Internet / Security |
| Violations de données où des failles d’API ont facilité le piratage de comptes | 28% | Verizon, 2025 Data Breach Investigations Report |
| Connexions d’API mobiles dépourvues de limitation de débit ou de contrôle de bots | 38% | F5 Labs, Application Protection Report |
| Trafic malveillant issu de navigateurs sans tête (headless) et de clients automatisés | 72% | Cloudflare, Threat Intelligence |
| Part du trafic web d’entreprise total dirigée vers des points de terminaison d’API | 57% | Akamai, State of the Internet / Security |
Source : Cloudflare, Threat Intelligence
5. Financial Impact and the Real Cost of Account Takeover
Le piratage de comptes engendre des coûts profonds qui dépassent largement les sommes détournées directement. En plus des $1.2 billion de pertes annuelles signalées aux autorités fédérales, les entreprises doivent assumer des frais d’assistance client, des pénalités de rétrofacturation bancaire et des audits de sécurité coûtant en moyenne jusqu’à $290 par compte compromis. Dès lors que l’intrusion s’étend aux infrastructures internes de l’entreprise, le temps de résolution atteint près de dix mois, alourdissant le préjudice global.
| Métrique | Valeur | Source |
|---|---|---|
| Coût moyen d’une violation de données impliquant des identifiants volés | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Perte moyenne pour une entreprise par incident de piratage de compte réussi | $150 to $290 | F5 Labs, Application Protection Report |
| Pertes totales liées à la cybercriminalité enregistrées par les autorités fédérales | $16.0+ billion | FBI IC3, Annual Internet Crime Report |
| Pertes annuelles directes liées à la prise de contrôle non autorisée de comptes | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Délai moyen pour identifier et contenir une violation d’identifiants | 292 jours | IBM, Cost of a Data Breach 2025 |
| Part des rétrofacturations dans l’e-commerce attribuables à la fraude par ATO | 22% | F5 Labs, Application Protection Report |
Source : FBI IC3, Annual Internet Crime Report
6. Defensive Countermeasures and Bot Mitigation Efficacy
Les méthodes de défense statiques, telles que le blocage traditionnel d’adresses IP, sont devenues inopérantes face à des botnets qui utilisent des millions de proxys résidentiels rotatifs. Une stratégie efficace requiert une protection multicouche associant télémétrie comportementale, empreinte d’appareil et authentification matérielle. Le déploiement d’une authentification multifacteur résistante au phishing élimine la quasi-totalité des attaques de rejeu d’identifiants, une transition détaillée dans nos two-factor authentication statistics.
| Métrique | Valeur | Source |
|---|---|---|
| Bots de credential stuffing utilisant des proxys résidentiels et mobiles | 70% to 80% | Cloudflare, Threat Intelligence |
| Attaques d’usurpation d’identité bloquées par un MFA résistant au phishing | 99%+ | Verizon, 2025 Data Breach Investigations Report |
| Entreprises déployant une détection comportementale des bots sur leurs portails | 44% | F5 Labs, Application Protection Report |
| Blocages d’IP classiques contournés par l’usage de proxys résidentiels | 85% | Cloudflare, Threat Intelligence |
| Baisse des attaques automatisées de connexion après l’adoption de passkeys | 81% | FIDO Alliance, Passkey Index |
| Organisations exigeant un MFA pour les accès distants de leurs collaborateurs | 70% | Okta, Secure Sign-in Trends Report |
Source : IBM, Cost of a Data Breach 2025
Résumé : Le Credential Stuffing en Chiffres
| Métrique | Valeur | Source |
|---|---|---|
| Tentatives mensuelles de credential stuffing dans le monde | ~26 billion | Akamai, State of the Internet / Security |
| Part du stuffing dans le trafic d’authentification SSO quotidien | 19% | Verizon, 2025 DBIR |
| Trafic internet mondial généré par des bots automatisés | ~38% to 40% | Cloudflare, Threat Intelligence |
| Trafic de bots sur internet classé comme malveillant | ~24% to 26% | Cloudflare, Threat Intelligence |
| Taux moyen de conversion des attaques de credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Mots de passe ayant fuité réutilisés sur plusieurs services | 94% | Cybernews, 19 Billion Password Analysis |
| Attaques d’applications web causées par des identifiants volés | 88% | Verizon, 2025 DBIR |
| Part du commerce dans les attaques mondiales de stuffing | ~60% | Akamai, State of the Internet / Security |
| Part des bots dans les connexions e-commerce lors des fêtes | 80% to 90% | F5 Labs, Application Protection Report |
| Hausse des attaques automatisées de connexion pendant la Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Attaques d’identifiants visant des API plutôt que le web | 60%+ | Cloudflare, Threat Intelligence |
| Croissance annuelle des attaques d’identifiants sur les API | 42% | Akamai, State of the Internet / Security |
| Coût moyen d’une fuite de données causée par des identifiants | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Délai pour identifier et contenir une fuite d’identifiants | 292 jours | IBM, Cost of a Data Breach 2025 |
| Pertes annuelles par piratage de compte signalées aux États-Unis | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Coût moyen pour une entreprise par compte compromis | $150 to $290 | F5 Labs, Application Protection Report |
| Bots de stuffing utilisant des proxys IP résidentiels | 70% to 80% | Cloudflare, Threat Intelligence |
| Attaques d’identité arrêtées par un MFA résistant au phishing | 99%+ | Verizon, 2025 DBIR |
| Baisse des attaques de connexion grâce aux passkeys | 81% | FIDO Alliance, Passkey Index |
Méthodologie et Sources
Ces données ont été collectées en agrégeant directement les chiffres issus des télémétries primaires, des rapports annuels sur les menaces et des bases de données d’incidents publiés par les organisations de cybersécurité et de maintien de l’ordre ci-dessous, en priorisant les éditions de 2025 et 2026 et en signalant les données antérieures comme étant les plus récentes disponibles. Chaque statistique a été vérifiée lors de nos recherches ; aucune donnée n’a été inventée ni estimée sans méthodologie explicite.
- Akamai, State of the Internet / Security Reports (2024-2025) - report
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FBI IC3, Annual Internet Crime Reports (2024-2025) - report
- F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
- Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
Data watch : Le rapport Verizon DBIR et le bilan annuel de l’IC3 du FBI sont publiés chaque printemps, Akamai diffuse ses analyses de sécurité deux fois par an, Cloudflare actualise en continu ses données sur le trafic de bots et IBM présente son étude sur le coût des violations de données chaque été.
Dernière mise à jour : 22 août 2026.
Nous réexaminons et mettons à jour cette page chaque trimestre à mesure que de nouvelles données sont publiées.