Statistik Credential Stuffing (2026): 48 Data Terkait Serangan Bot, Pengambilalihan Akun, dan Kerugian Finansial

Statistik credential stuffing dan pengambilalihan akun (ATO) tahun 2026: volume serangan, tingkat keberhasilan, target industri, celah API, dan kerugian dari Akamai, Verizon, FBI IC3, dan Cloudflare.

Lebih dari 26 miliar upaya credential stuffing terjadi secara global setiap bulan, menjadikan penyalahgunaan login otomatis sebagai penggerak utama penipuan pengambilalihan akun (ATO). Alih-alih menghabiskan waktu berbulan-bulan membobol jaringan perusahaan, pelaku kejahatan siber memanfaatkan kebiasaan penggunaan ulang kata sandi dengan melancarkan serangan botnet berskala besar. Kredensial curian kini menjadi pemicu 88% serangan aplikasi web dasar menurut laporan Verizon 2025 Data Breach Investigations Report, sementara bot jahat menyumbang lebih dari seperempat seluruh lalu lintas internet. Laporan ini menghimpun intelijen ancaman dari Akamai, FBI IC3, Verizon DBIR, F5 Labs, Cloudflare, dan IBM untuk menyajikan tolok ukur tren serangan kredensial pada tahun 2026. Untuk gambaran keamanan siber yang lebih luas, simak cybersecurity statistics roundup.

TL;DR

  • Lebih dari 26 miliar upaya credential stuffing dilacak secara global setiap bulan (Akamai, State of the Internet / Security).
  • Credential stuffing mencakup median 19% dari lalu lintas autentikasi SSO harian di perusahaan (Verizon, 2025 DBIR).
  • Bot jahat menyumbang 24% hingga 26% dari seluruh lalu lintas HTTP internet global (Cloudflare, Threat Intelligence).
  • Tingkat konversi rata-rata berkisar antara 0,1% hingga 2,0%, membobol jutaan akun per kampanye serangan (Akamai).
  • 94% kata sandi yang bocor digunakan kembali di beberapa platform berbeda (Cybernews, 19 Billion Password Analysis).
  • Kredensial curian memicu 88% serangan aplikasi web dasar dan 32% dari seluruh kebocoran data perusahaan (Verizon, 2025 DBIR).
  • Sektor perdagangan dan e-commerce menyerap sekitar 60% dari seluruh volume serangan global (Akamai).
  • Bot jahat menghasilkan 80% hingga 90% permintaan login di platform ritel selama puncak musim belanja (F5 Labs).
  • Lebih dari 60% serangan penyalahgunaan kredensial menargetkan API seluler dan mitra alih-alih formulir web (Cloudflare).
  • Biaya rata-rata kebocoran data akibat kredensial mencapai $4.67 million dengan waktu penanganan 292 hari (IBM, Cost of a Data Breach 2025).
  • Kerugian langsung tahunan akibat pengambilalihan akun melampaui $1.2 billion di AS saja (FBI IC3).
  • Antara 70% hingga 80% bot penyerang menggunakan proksi residensial dan seluler untuk menghindari pemblokiran IP (Cloudflare).
  • MFA tahan phising dan passkey memblokir lebih dari 99% serangan pengulangan identitas otomatis (Verizon DBIR; FIDO Alliance).

1. Global Attack Volume and Bot Traffic Scale

Pengujian kredensial otomatis telah berkembang dari skrip brute-force sporadis menjadi infrastruktur industri yang beroperasi terus-menerus. Ketika median 19% permintaan autentikasi harian pada platform single-sign-on perusahaan berasal dari bot penyerang, formulir login telah menjadi garis depan pertahanan. Bot jahat menghasilkan lebih dari seperempat total lalu lintas internet, memanfaatkan botnet besar untuk melampaui batasan laju permintaan. Angka-angka ini berkorelasi langsung dengan kerentanan yang kami uraikan dalam password security statistics.

MetrikNilaiSumber
Upaya credential stuffing bulanan yang dilacak secara global~26 billionAkamai, State of the Internet / Security
Pangsa median lalu lintas autentikasi SSO harian dari credential stuffing19%Verizon, 2025 Data Breach Investigations Report
Porsi lalu lintas internet yang dihasilkan oleh bot otomatis~38% to 40%Cloudflare, Threat Intelligence
Porsi lalu lintas bot internet yang diklasifikasikan berbahaya~24% to 26%Cloudflare, Threat Intelligence
Porsi serangan aplikasi web yang memanfaatkan kredensial curian86%Verizon, 2025 DBIR
Permintaan tahunan credential stuffing pada CDN global115 billion+Akamai, State of the Internet / Security

Sumber: Akamai, State of the Internet / Security

2. Success Rates and the Mechanics of Credential Replay

Bahaya dari credential stuffing bertumpu pada skala pengujian massal alih-alih akurasi individual. Meskipun tingkat keberhasilan antara 0,1% hingga 2,0% terdengar kecil, infrastruktur bot modern mampu memproses ratusan juta kredensial dalam beberapa jam. Karena 94% kata sandi yang bocor digunakan berulang kali di berbagai platform pribadi dan kerja, penyerang yang menguji 100 juta akun dapat membuka 1,0 juta akun sah tanpa perlu meretas enkripsi apa pun.

MetrikNilaiSumber
Tingkat keberhasilan login rata-rata pada credential stuffing0.1% to 2.0%Akamai, State of the Internet / Security
Akun yang disusupi per 100 juta percobaan dengan konversi 1%1.0 millionDihitung dari data dasar Akamai
Kata sandi bocor yang digunakan kembali pada beberapa akun94%Cybernews, 19 Billion Password Analysis
Serangan aplikasi web dasar yang dipicu oleh kredensial curian88%Verizon, 2025 Data Breach Investigations Report
Pangsa serangan identitas berupa password spray atau credential replay97%Microsoft, Digital Defense Report
Korban ransomware yang kredensialnya pernah tercatat di log malware infostealer54%Verizon, 2025 DBIR

Sumber: Verizon, 2025 Data Breach Investigations Report

3. Most Targeted Industries: Retail, Banking, and Gaming

Likuiditas finansial menentukan fokus serangan peretas. Platform perdagangan dan e-commerce menyerap sekitar 60% serangan global karena kartu kredit tersimpan, voucher hadiah, dan poin loyalitas dapat diuangkan dengan cepat. Selama masa obral besar dan promo kilat, jumlah bot otomatis sering kali melampaui pembeli asli dengan perbandingan sepuluh banding satu, menguras saldo akun sebelum sistem deteksi penipuan sempat merespons.

MetrikNilaiSumber
Porsi bot jahat pada login e-commerce selama puncak belanja80% to 90%F5 Labs, Application Protection Report
Porsi sektor perdagangan dalam serangan credential stuffing global~60%Akamai, State of the Internet / Security
Porsi bot pada lalu lintas autentikasi layanan keuangan~50%F5 Labs, Application Protection Report
Volume serangan tahunan yang menargetkan sektor game dan media12 billion+ percobaan tahunanAkamai, State of the Internet / Security
Lonjakan serangan login ritel otomatis selama Cyber Week300% to 500%Cloudflare, Threat Intelligence
Serangan tahunan pengambilalihan akun poin loyalitas dan reward2.5 billion+F5 Labs, Application Protection Report

Sumber: F5 Labs, Application Protection Report

4. Exploitation of APIs and Mobile Endpoints

Penguatan keamanan formulir login di peramban web mendorong operator botnet beralih ke antarmuka API aplikasi seluler dan backend. Lebih dari 60% serangan penyalahgunaan kredensial kini membidik endpoint API karena pengaman konvensional, tantangan CAPTCHA, dan analisis perilaku JavaScript jarang ditanamkan pada arsitektur API programatik. Penyerang meniru lalu lintas aplikasi seluler asli menggunakan klien otomatis, memanfaatkan pelonggaran batas laju yang kami telusuri dalam api security statistics.

MetrikNilaiSumber
Porsi upaya credential stuffing yang menargetkan API dibanding formulir web60%+Cloudflare, Threat Intelligence
Pertumbuhan tahunan serangan penyalahgunaan kredensial pada API42%Akamai, State of the Internet / Security
Kebocoran data di mana kerentanan API memfasilitasi pengambilalihan akun28%Verizon, 2025 Data Breach Investigations Report
Login API aplikasi seluler tanpa pembatasan laju atau verifikasi bot38%F5 Labs, Application Protection Report
Lalu lintas berbahaya dari browser headless dan klien API otomatis72%Cloudflare, Threat Intelligence
Porsi lalu lintas web perusahaan yang diarahkan ke endpoint API57%Akamai, State of the Internet / Security

Sumber: Cloudflare, Threat Intelligence

5. Financial Impact and the Real Cost of Account Takeover

Pengambilalihan akun memicu kerugian struktural mendalam yang jauh melampaui kerugian saldo yang ditarik langsung. Selain kerugian langsung tahunan sebesar $1.2 billion yang dilaporkan ke pihak berwenang, perusahaan menanggung beban layanan pelanggan, denda chargeback perbankan, dan audit forensik dengan rata-rata mencapai $290 per akun yang disusupi. Apabila penyusupan merembet ke infrastruktur internal perusahaan, penanganan insiden dapat berlarut hingga hampir sepuluh bulan.

MetrikNilaiSumber
Biaya rata-rata kebocoran data akibat pencurian kredensial$4.67 millionIBM, Cost of a Data Breach 2025
Kerugian rata-rata perusahaan per insiden pengambilalihan akun yang sukses$150 to $290F5 Labs, Application Protection Report
Total kerugian kejahatan siber yang dicatat penegak hukum federal$16.0+ billionFBI IC3, Annual Internet Crime Report
Kerugian langsung tahunan akibat pengambilalihan akun tanpa izin$1.2+ billionFBI IC3, Annual Internet Crime Report
Waktu rata-rata untuk mengidentifikasi dan menangani insiden kredensial292 hariIBM, Cost of a Data Breach 2025
Porsi chargeback e-commerce yang disebabkan oleh penipuan ATO22%F5 Labs, Application Protection Report

Sumber: FBI IC3, Annual Internet Crime Report

6. Defensive Countermeasures and Bot Mitigation Efficacy

Langkah pertahanan statis seperti daftar blokir IP tradisional tidak lagi berdaya menghadapi botnet yang menggunakan jutaan proksi residensial berputar. Mitigasi yang efektif menuntut pertahanan berlapis yang memadukan telemetri perilaku, fingerprinting perangkat, dan autentikasi berbasis perangkat keras. Penerapan MFA yang tahan phising mampu menghentikan hampir seluruh upaya serangan pengulangan kredensial, sebagaimana diulas dalam two-factor authentication statistics.

MetrikNilaiSumber
Bot credential stuffing yang menggunakan proksi residensial dan seluler70% to 80%Cloudflare, Threat Intelligence
Serangan identitas yang diblokir oleh MFA tahan phising99%+Verizon, 2025 Data Breach Investigations Report
Organisasi yang menerapkan deteksi bot berbasis perilaku pada portal login44%F5 Labs, Application Protection Report
Pemblokiran reputasi IP tradisional yang ditembus oleh proksi residensial85%Cloudflare, Threat Intelligence
Penurunan serangan login otomatis setelah mengimplementasikan passkey81%FIDO Alliance, Passkey Index
Perusahaan yang mewajibkan MFA untuk akses karyawan dari luar kantor70%Okta, Secure Sign-in Trends Report

Sumber: IBM, Cost of a Data Breach 2025

Ringkasan: Credential Stuffing dalam Angka

MetrikNilaiSumber
Upaya credential stuffing bulanan di seluruh dunia~26 billionAkamai, State of the Internet / Security
Pangsa credential stuffing dalam lalu lintas autentikasi SSO harian19%Verizon, 2025 DBIR
Lalu lintas internet global yang dihasilkan oleh bot otomatis~38% to 40%Cloudflare, Threat Intelligence
Lalu lintas bot internet yang diklasifikasikan sebagai bot berbahaya~24% to 26%Cloudflare, Threat Intelligence
Tingkat keberhasilan rata-rata serangan credential stuffing0.1% to 2.0%Akamai, State of the Internet / Security
Kata sandi bocor yang digunakan kembali pada berbagai layanan94%Cybernews, 19 Billion Password Analysis
Serangan aplikasi web yang dipicu oleh kredensial curian88%Verizon, 2025 DBIR
Porsi sektor perdagangan dalam volume serangan stuffing global~60%Akamai, State of the Internet / Security
Porsi bot jahat pada login e-commerce di musim puncak belanja80% to 90%F5 Labs, Application Protection Report
Lonjakan serangan login otomatis selama Cyber Week300% to 500%Cloudflare, Threat Intelligence
Serangan kredensial yang membidik API dibanding situs web60%+Cloudflare, Threat Intelligence
Pertumbuhan tahunan penyalahgunaan kredensial otomatis pada API42%Akamai, State of the Internet / Security
Biaya rata-rata kebocoran data perusahaan akibat kredensial$4.67 millionIBM, Cost of a Data Breach 2025
Waktu untuk mengidentifikasi dan menangani kebocoran kredensial292 hariIBM, Cost of a Data Breach 2025
Kerugian tahunan akibat ATO yang dilaporkan ke otoritas AS$1.2+ billionFBI IC3, Annual Internet Crime Report
Biaya rata-rata organisasi untuk setiap akun yang disusupi$150 to $290F5 Labs, Application Protection Report
Bot stuffing yang memanfaatkan proksi IP residensial70% to 80%Cloudflare, Threat Intelligence
Serangan identitas yang digagalkan oleh MFA tahan phising99%+Verizon, 2025 DBIR
Penurunan serangan login otomatis berkat adopsi passkey81%FIDO Alliance, Passkey Index

Metodologi dan Sumber

Data dihimpun melalui agregasi langsung dari telemetri keamanan primer, laporan ancaman tahunan, dan basis data insiden empiris yang dirilis oleh lembaga keamanan siber dan penegak hukum di bawah ini. Riset memprioritaskan publikasi tahun 2025 dan 2026, serta menandai data lama sebagai data mutakhir yang tersedia. Setiap metrik telah diverifikasi silang dengan publikasi rujukan; tidak ada angka yang direkayasa tanpa dasar metodologi yang jelas.

  • Akamai, State of the Internet / Security Reports (2024-2025) - report
  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FBI IC3, Annual Internet Crime Reports (2024-2025) - report
  • F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
  • Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report

Data watch: Laporan tahunan Verizon DBIR dan FBI IC3 dirilis setiap musim semi, Akamai menerbitkan riset keamanan dua kali setahun, Cloudflare memperbarui telemetri lalu lintas bot secara berkesinambungan, dan laporan biaya kebocoran data IBM keluar setiap musim panas.

Terakhir diperbarui: 22 Agustus 2026.

Kami meninjau dan memperbarui halaman ini secara berkala setiap kuartal saat data baru dipublikasikan.

Coba VoxBooster — uji coba gratis 3 hari.

Kloning suara real-time, soundboard, dan efek — di mana pun kamu sudah biasa bicara.

  • Tanpa kartu kredit
  • ~30ms latensi
  • Discord · Teams · OBS
Coba gratis 3 hari