Lebih dari 26 miliar upaya credential stuffing terjadi secara global setiap bulan, menjadikan penyalahgunaan login otomatis sebagai penggerak utama penipuan pengambilalihan akun (ATO). Alih-alih menghabiskan waktu berbulan-bulan membobol jaringan perusahaan, pelaku kejahatan siber memanfaatkan kebiasaan penggunaan ulang kata sandi dengan melancarkan serangan botnet berskala besar. Kredensial curian kini menjadi pemicu 88% serangan aplikasi web dasar menurut laporan Verizon 2025 Data Breach Investigations Report, sementara bot jahat menyumbang lebih dari seperempat seluruh lalu lintas internet. Laporan ini menghimpun intelijen ancaman dari Akamai, FBI IC3, Verizon DBIR, F5 Labs, Cloudflare, dan IBM untuk menyajikan tolok ukur tren serangan kredensial pada tahun 2026. Untuk gambaran keamanan siber yang lebih luas, simak cybersecurity statistics roundup.
TL;DR
- Lebih dari 26 miliar upaya credential stuffing dilacak secara global setiap bulan (Akamai, State of the Internet / Security).
- Credential stuffing mencakup median 19% dari lalu lintas autentikasi SSO harian di perusahaan (Verizon, 2025 DBIR).
- Bot jahat menyumbang 24% hingga 26% dari seluruh lalu lintas HTTP internet global (Cloudflare, Threat Intelligence).
- Tingkat konversi rata-rata berkisar antara 0,1% hingga 2,0%, membobol jutaan akun per kampanye serangan (Akamai).
- 94% kata sandi yang bocor digunakan kembali di beberapa platform berbeda (Cybernews, 19 Billion Password Analysis).
- Kredensial curian memicu 88% serangan aplikasi web dasar dan 32% dari seluruh kebocoran data perusahaan (Verizon, 2025 DBIR).
- Sektor perdagangan dan e-commerce menyerap sekitar 60% dari seluruh volume serangan global (Akamai).
- Bot jahat menghasilkan 80% hingga 90% permintaan login di platform ritel selama puncak musim belanja (F5 Labs).
- Lebih dari 60% serangan penyalahgunaan kredensial menargetkan API seluler dan mitra alih-alih formulir web (Cloudflare).
- Biaya rata-rata kebocoran data akibat kredensial mencapai $4.67 million dengan waktu penanganan 292 hari (IBM, Cost of a Data Breach 2025).
- Kerugian langsung tahunan akibat pengambilalihan akun melampaui $1.2 billion di AS saja (FBI IC3).
- Antara 70% hingga 80% bot penyerang menggunakan proksi residensial dan seluler untuk menghindari pemblokiran IP (Cloudflare).
- MFA tahan phising dan passkey memblokir lebih dari 99% serangan pengulangan identitas otomatis (Verizon DBIR; FIDO Alliance).
1. Global Attack Volume and Bot Traffic Scale
Pengujian kredensial otomatis telah berkembang dari skrip brute-force sporadis menjadi infrastruktur industri yang beroperasi terus-menerus. Ketika median 19% permintaan autentikasi harian pada platform single-sign-on perusahaan berasal dari bot penyerang, formulir login telah menjadi garis depan pertahanan. Bot jahat menghasilkan lebih dari seperempat total lalu lintas internet, memanfaatkan botnet besar untuk melampaui batasan laju permintaan. Angka-angka ini berkorelasi langsung dengan kerentanan yang kami uraikan dalam password security statistics.
| Metrik | Nilai | Sumber |
|---|---|---|
| Upaya credential stuffing bulanan yang dilacak secara global | ~26 billion | Akamai, State of the Internet / Security |
| Pangsa median lalu lintas autentikasi SSO harian dari credential stuffing | 19% | Verizon, 2025 Data Breach Investigations Report |
| Porsi lalu lintas internet yang dihasilkan oleh bot otomatis | ~38% to 40% | Cloudflare, Threat Intelligence |
| Porsi lalu lintas bot internet yang diklasifikasikan berbahaya | ~24% to 26% | Cloudflare, Threat Intelligence |
| Porsi serangan aplikasi web yang memanfaatkan kredensial curian | 86% | Verizon, 2025 DBIR |
| Permintaan tahunan credential stuffing pada CDN global | 115 billion+ | Akamai, State of the Internet / Security |
Sumber: Akamai, State of the Internet / Security
2. Success Rates and the Mechanics of Credential Replay
Bahaya dari credential stuffing bertumpu pada skala pengujian massal alih-alih akurasi individual. Meskipun tingkat keberhasilan antara 0,1% hingga 2,0% terdengar kecil, infrastruktur bot modern mampu memproses ratusan juta kredensial dalam beberapa jam. Karena 94% kata sandi yang bocor digunakan berulang kali di berbagai platform pribadi dan kerja, penyerang yang menguji 100 juta akun dapat membuka 1,0 juta akun sah tanpa perlu meretas enkripsi apa pun.
| Metrik | Nilai | Sumber |
|---|---|---|
| Tingkat keberhasilan login rata-rata pada credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Akun yang disusupi per 100 juta percobaan dengan konversi 1% | 1.0 million | Dihitung dari data dasar Akamai |
| Kata sandi bocor yang digunakan kembali pada beberapa akun | 94% | Cybernews, 19 Billion Password Analysis |
| Serangan aplikasi web dasar yang dipicu oleh kredensial curian | 88% | Verizon, 2025 Data Breach Investigations Report |
| Pangsa serangan identitas berupa password spray atau credential replay | 97% | Microsoft, Digital Defense Report |
| Korban ransomware yang kredensialnya pernah tercatat di log malware infostealer | 54% | Verizon, 2025 DBIR |
Sumber: Verizon, 2025 Data Breach Investigations Report
3. Most Targeted Industries: Retail, Banking, and Gaming
Likuiditas finansial menentukan fokus serangan peretas. Platform perdagangan dan e-commerce menyerap sekitar 60% serangan global karena kartu kredit tersimpan, voucher hadiah, dan poin loyalitas dapat diuangkan dengan cepat. Selama masa obral besar dan promo kilat, jumlah bot otomatis sering kali melampaui pembeli asli dengan perbandingan sepuluh banding satu, menguras saldo akun sebelum sistem deteksi penipuan sempat merespons.
| Metrik | Nilai | Sumber |
|---|---|---|
| Porsi bot jahat pada login e-commerce selama puncak belanja | 80% to 90% | F5 Labs, Application Protection Report |
| Porsi sektor perdagangan dalam serangan credential stuffing global | ~60% | Akamai, State of the Internet / Security |
| Porsi bot pada lalu lintas autentikasi layanan keuangan | ~50% | F5 Labs, Application Protection Report |
| Volume serangan tahunan yang menargetkan sektor game dan media | 12 billion+ percobaan tahunan | Akamai, State of the Internet / Security |
| Lonjakan serangan login ritel otomatis selama Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Serangan tahunan pengambilalihan akun poin loyalitas dan reward | 2.5 billion+ | F5 Labs, Application Protection Report |
Sumber: F5 Labs, Application Protection Report
4. Exploitation of APIs and Mobile Endpoints
Penguatan keamanan formulir login di peramban web mendorong operator botnet beralih ke antarmuka API aplikasi seluler dan backend. Lebih dari 60% serangan penyalahgunaan kredensial kini membidik endpoint API karena pengaman konvensional, tantangan CAPTCHA, dan analisis perilaku JavaScript jarang ditanamkan pada arsitektur API programatik. Penyerang meniru lalu lintas aplikasi seluler asli menggunakan klien otomatis, memanfaatkan pelonggaran batas laju yang kami telusuri dalam api security statistics.
| Metrik | Nilai | Sumber |
|---|---|---|
| Porsi upaya credential stuffing yang menargetkan API dibanding formulir web | 60%+ | Cloudflare, Threat Intelligence |
| Pertumbuhan tahunan serangan penyalahgunaan kredensial pada API | 42% | Akamai, State of the Internet / Security |
| Kebocoran data di mana kerentanan API memfasilitasi pengambilalihan akun | 28% | Verizon, 2025 Data Breach Investigations Report |
| Login API aplikasi seluler tanpa pembatasan laju atau verifikasi bot | 38% | F5 Labs, Application Protection Report |
| Lalu lintas berbahaya dari browser headless dan klien API otomatis | 72% | Cloudflare, Threat Intelligence |
| Porsi lalu lintas web perusahaan yang diarahkan ke endpoint API | 57% | Akamai, State of the Internet / Security |
Sumber: Cloudflare, Threat Intelligence
5. Financial Impact and the Real Cost of Account Takeover
Pengambilalihan akun memicu kerugian struktural mendalam yang jauh melampaui kerugian saldo yang ditarik langsung. Selain kerugian langsung tahunan sebesar $1.2 billion yang dilaporkan ke pihak berwenang, perusahaan menanggung beban layanan pelanggan, denda chargeback perbankan, dan audit forensik dengan rata-rata mencapai $290 per akun yang disusupi. Apabila penyusupan merembet ke infrastruktur internal perusahaan, penanganan insiden dapat berlarut hingga hampir sepuluh bulan.
| Metrik | Nilai | Sumber |
|---|---|---|
| Biaya rata-rata kebocoran data akibat pencurian kredensial | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Kerugian rata-rata perusahaan per insiden pengambilalihan akun yang sukses | $150 to $290 | F5 Labs, Application Protection Report |
| Total kerugian kejahatan siber yang dicatat penegak hukum federal | $16.0+ billion | FBI IC3, Annual Internet Crime Report |
| Kerugian langsung tahunan akibat pengambilalihan akun tanpa izin | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Waktu rata-rata untuk mengidentifikasi dan menangani insiden kredensial | 292 hari | IBM, Cost of a Data Breach 2025 |
| Porsi chargeback e-commerce yang disebabkan oleh penipuan ATO | 22% | F5 Labs, Application Protection Report |
Sumber: FBI IC3, Annual Internet Crime Report
6. Defensive Countermeasures and Bot Mitigation Efficacy
Langkah pertahanan statis seperti daftar blokir IP tradisional tidak lagi berdaya menghadapi botnet yang menggunakan jutaan proksi residensial berputar. Mitigasi yang efektif menuntut pertahanan berlapis yang memadukan telemetri perilaku, fingerprinting perangkat, dan autentikasi berbasis perangkat keras. Penerapan MFA yang tahan phising mampu menghentikan hampir seluruh upaya serangan pengulangan kredensial, sebagaimana diulas dalam two-factor authentication statistics.
| Metrik | Nilai | Sumber |
|---|---|---|
| Bot credential stuffing yang menggunakan proksi residensial dan seluler | 70% to 80% | Cloudflare, Threat Intelligence |
| Serangan identitas yang diblokir oleh MFA tahan phising | 99%+ | Verizon, 2025 Data Breach Investigations Report |
| Organisasi yang menerapkan deteksi bot berbasis perilaku pada portal login | 44% | F5 Labs, Application Protection Report |
| Pemblokiran reputasi IP tradisional yang ditembus oleh proksi residensial | 85% | Cloudflare, Threat Intelligence |
| Penurunan serangan login otomatis setelah mengimplementasikan passkey | 81% | FIDO Alliance, Passkey Index |
| Perusahaan yang mewajibkan MFA untuk akses karyawan dari luar kantor | 70% | Okta, Secure Sign-in Trends Report |
Sumber: IBM, Cost of a Data Breach 2025
Ringkasan: Credential Stuffing dalam Angka
| Metrik | Nilai | Sumber |
|---|---|---|
| Upaya credential stuffing bulanan di seluruh dunia | ~26 billion | Akamai, State of the Internet / Security |
| Pangsa credential stuffing dalam lalu lintas autentikasi SSO harian | 19% | Verizon, 2025 DBIR |
| Lalu lintas internet global yang dihasilkan oleh bot otomatis | ~38% to 40% | Cloudflare, Threat Intelligence |
| Lalu lintas bot internet yang diklasifikasikan sebagai bot berbahaya | ~24% to 26% | Cloudflare, Threat Intelligence |
| Tingkat keberhasilan rata-rata serangan credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Kata sandi bocor yang digunakan kembali pada berbagai layanan | 94% | Cybernews, 19 Billion Password Analysis |
| Serangan aplikasi web yang dipicu oleh kredensial curian | 88% | Verizon, 2025 DBIR |
| Porsi sektor perdagangan dalam volume serangan stuffing global | ~60% | Akamai, State of the Internet / Security |
| Porsi bot jahat pada login e-commerce di musim puncak belanja | 80% to 90% | F5 Labs, Application Protection Report |
| Lonjakan serangan login otomatis selama Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Serangan kredensial yang membidik API dibanding situs web | 60%+ | Cloudflare, Threat Intelligence |
| Pertumbuhan tahunan penyalahgunaan kredensial otomatis pada API | 42% | Akamai, State of the Internet / Security |
| Biaya rata-rata kebocoran data perusahaan akibat kredensial | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Waktu untuk mengidentifikasi dan menangani kebocoran kredensial | 292 hari | IBM, Cost of a Data Breach 2025 |
| Kerugian tahunan akibat ATO yang dilaporkan ke otoritas AS | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Biaya rata-rata organisasi untuk setiap akun yang disusupi | $150 to $290 | F5 Labs, Application Protection Report |
| Bot stuffing yang memanfaatkan proksi IP residensial | 70% to 80% | Cloudflare, Threat Intelligence |
| Serangan identitas yang digagalkan oleh MFA tahan phising | 99%+ | Verizon, 2025 DBIR |
| Penurunan serangan login otomatis berkat adopsi passkey | 81% | FIDO Alliance, Passkey Index |
Metodologi dan Sumber
Data dihimpun melalui agregasi langsung dari telemetri keamanan primer, laporan ancaman tahunan, dan basis data insiden empiris yang dirilis oleh lembaga keamanan siber dan penegak hukum di bawah ini. Riset memprioritaskan publikasi tahun 2025 dan 2026, serta menandai data lama sebagai data mutakhir yang tersedia. Setiap metrik telah diverifikasi silang dengan publikasi rujukan; tidak ada angka yang direkayasa tanpa dasar metodologi yang jelas.
- Akamai, State of the Internet / Security Reports (2024-2025) - report
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FBI IC3, Annual Internet Crime Reports (2024-2025) - report
- F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
- Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
Data watch: Laporan tahunan Verizon DBIR dan FBI IC3 dirilis setiap musim semi, Akamai menerbitkan riset keamanan dua kali setahun, Cloudflare memperbarui telemetri lalu lintas bot secara berkesinambungan, dan laporan biaya kebocoran data IBM keluar setiap musim panas.
Terakhir diperbarui: 22 Agustus 2026.
Kami meninjau dan memperbarui halaman ini secara berkala setiap kuartal saat data baru dipublikasikan.