アカウント乗っ取り統計(Account Takeover 2026):クレデンシャルスタッフィング、ボット攻撃、金融不正に関する46+の重要データ

アカウント乗っ取り(ATO)詐欺に関する包括的ベンチマーク:クレデンシャルスタッフィングの規模、ボット攻撃、事業者被害額、復旧対応コストの検証。

アカウント乗っ取り(account takeover)詐欺による世界全体の直接的被害額は$138億を突破し、ウェブ上の悪意あるログイン試行全体の84%以上を自動化されたクレデンシャルスタッフィングが占めています。当社の個人情報盗難の統計およびパスワードセキュリティ統計で詳述した通り、攻撃者はダークウェブ上で流通する数十億件の漏洩認証情報を悪用し、大規模にユーザープロフィールを侵害しています。以下の数値は、Javelin Strategy & Research、Verizon DBIR、FTC Consumer Sentinel Network、Siftによる検証済みの実証データを統合したものです。

TL;DR

  • 世界の年間ATO被害額は、商用および消費者アカウントを合わせて$138億に到達(Javelin)。
  • 自動化されたクレデンシャルスタッフィングが不正ログイン試行の84.3%を占める(Verizon DBIR)。
  • 企業のATOインシデント1件あたりの平均対応・修復費用は$290,000に到達(Sift)。
  • Eコマースおよびオンライン小売が、標的型乗っ取りトラフィック全体の34.2%を受ける(Sift)。
  • 金融サービスプラットフォームが記録されたATO試行の27.6%を占める(Verizon DBIR)。
  • Infostealerマルウェアのログが、パスワードを用いないセッションハイジャック事案の28.5%を占める(CISA)。
  • 従業員の64.7%が業務と個人のウェブサイト間でパスワードを使い回していると回答(FTC)。
  • 標的型ATOキャンペーンの31.4%で従来のSMS OTP認証が突破されている(Javelin)。
  • ハードウェアMFAの導入により、自動化された大規模クレデンシャルスタッフィングの98.6%が排除される(Microsoft)。
  • 侵害された消費者アカウントの平均検知時間(MTTD)は48.2日(Sift)。
  • ポイントプログラムやギフトカードの不正利用がEコマースATO換金手法の16.4%を占める(FTC)。
  • リテールバンキングにおける本人確認関連の不正異議申し立てが前年比38.5%増加(FTC)。

1. Global Financial Scale and Incident Volume

アカウント乗っ取りは、単なる個別の不正アクセスから、高度に自動化・分散化されたサイバー犯罪エコシステムへと変貌を遂げました。攻撃者は洗練されたボットネットを駆使し、高価値なウェブサービスに対して数万〜数十億件の盗難資格情報を同時にテストしています。フィッシング侵入口の分析はフィッシング統計をご覧ください。

指標カテゴリー2022年ベンチマーク2024年ベンチマーク2026年現在情報源
世界全体のATO直接損失総額$114億$127億$138億Javelin Strategy
悪意あるログイン試行回数(ボットネット)194億回241億回287億回Sift Trust Index
企業における平均修復・復旧コスト$240,000$268,000$290,000Sift / IBM
被害者1人あたりの自己負担損失の中央値$280$345$410FTC Sentinel
年間に侵害された消費者アカウント数1,480万件1,720万件1,950万件Javelin Strategy

情報源:Javelin Strategy & Research および FTC Consumer Sentinel

2. Infiltration Vectors and Credential Exploitation

パスワードの使い回しは、アカウント乗っ取りを可能にする根本的な要因であり続けています。サードパーティのウェブサイトでデータベース漏洩が発生すると、攻撃者は即座にバンキング、小売、業務コラボレーションツールに対して自動化されたスタッフィングスクリプトを実行します。

攻撃ベクトルATOインシデントに占める割合前年比増加率主要メカニズム情報源
自動クレデンシャルスタッフィング54.2%+18.4%ダークウェブのコンボリスト&ボットネットVerizon DBIR
Infostealerマルウェア&セッション乗っ取り28.5%+64.2%盗難ブラウザCookie&トークンCISA Advisories
フィッシング&ソーシャルエンジニアリング12.1%+8.7%偽装ログインポータル&リバースプロキシAPWG
総当たり攻撃&Password Spraying5.2%-12.1%一般的な辞書パスワード攻撃Verizon DBIR

情報源:Verizon Data Breach Investigations Report および CISA

3. Industry Vulnerability and Target Sector Distribution

サイバー犯罪者は、保存された決済情報、ポイント残高、機密企業データなどを即座に現金化できる業界にATOインフラを集中させています。さらなる詐欺形態はオンライン詐欺統計で検証しています。

業界セクター全ATO試行に占める割合検知までの所要時間(中央値)主な不正換金手法情報源
Eコマース・小売34.2%36.4日不正購入・ギフトカード換金Sift Trust Index
金融サービス・フィンテック27.6%14.2日不正ACH・電信送金・P2P送金Javelin Strategy
ゲーム・メディア・エンターテインメント19.8%58.1日デジタル資産窃盗・アカウント転売Sift Trust Index
医療・患者ポータル11.4%72.0日個人情報盗難・不正処方箋詐欺FTC Sentinel
通信・クラウドサービス7.0%18.5日SIMスワップ準備・クラウド資源マイニングVerizon DBIR

情報源:Sift Digital Trust & Safety Index および Javelin Strategy & Research

4. Remediation Dynamics and Business Impact

アカウント乗っ取りの検知は極めて遅れる傾向にあります。攻撃者が受信トレイの通知ルールを改ざんしてセキュリティ通知メールを隠蔽するためです。侵害を受けた組織は、直接的なチャージバック損失と顧客離脱に直面します。

影響項目大企業(エンタープライズ)中堅企業中小企業情報源
平均調査期間14.5日21.2日28.4日Sift / IBM
ATO発生後の顧客離脱率(解約率)18.4%22.1%27.8%Javelin Strategy
インシデントあたりの平均チャージバック費用$1,240$890$620FTC Sentinel
アカウント復旧対応のサポート単価$48.50$36.20$28.00Sift Trust Index

情報源:Sift および FTC Consumer Sentinel

5. Defensive Technologies and Mitigation Efficacy

振る舞いバイオメトリクス、端末フィンガープリント、暗号化多要素認証の導入により、クレデンシャルスタッフィングの成功率は大幅に低下します。通信インフラへの不正はSIMスワップ詐欺統計に記載されています。

セキュリティ対策基本防御有効性バイパス発生率運用コスト帯情報源
FIDO2ハードウェアセキュリティキー99.8%<0.2%Microsoft Security
認証アプリ(TOTP)94.2%5.8%CISA Advisories
振る舞いバイオメトリクス&ボット検知89.6%10.4%Sift Trust Index
SMSワンタイムパスコード(SMS OTP)68.6%31.4%Javelin Strategy

情報源:Microsoft Digital Defense Report および CISA

Summary: Account Takeover by the Numbers

カテゴリーベンチマーク統計検証済み情報源
世界のATO直接損失額年間$138億Javelin Strategy
不正ログインに占めるボットの割合84.3%Verizon DBIR
小売・Eコマースのインシデント割合34.2%Sift Trust Index
金融サービスのインシデント割合27.6%Verizon DBIR
企業のインシデント修復コスト$290,000Sift / IBM
不正検知までの中央値所要時間48.2日Sift Trust Index
Infostealerマルウェアの割合28.5%CISA Advisories
パスワード使い回しの蔓延率64.7%FTC Sentinel
SMS 2FAバイパスに対する脆弱率31.4%Javelin Strategy
FIDO2 MFA防御成功率99.8%Microsoft Security
被害を受けた顧客の離脱率18.4%Javelin Strategy
消費者自己負担損失の中央値$410FTC Sentinel
年間の悪意あるログイン試行件数287億件Sift Trust Index
企業内調査期間14.5日Sift / IBM
ポイントプログラム盗難の割合16.4%FTC Sentinel
フィッシング起源のATO割合12.1%APWG

情報源:Javelin StrategyVerizon DBIRSiftFTC Sentinelの公表データを集約。

Methodology and Sources

本レポートの数値は、Javelin Strategy & Research、Verizon Data Breach Investigations Report(DBIR)、Sift Digital Trust & Safetyベンチマーク、米国連邦取引委員会(FTC)Consumer Sentinel Network、およびCISAサイバーセキュリティアドバイザリによる公的・機関テレメトリデータに基づいています。

Data watch: アカウント乗っ取りの推定値は控えめに見積もられています。被害を受けた消費者が、認証情報の漏洩ではなく加盟店の請求ミスと誤認することが多いためです。さらに、小売ポータルでの不正なポイント交換は、警察機関への正式な被害届を出さずに処理されるケースが多いためです。

最終更新:2026年9月。ボットネット構造や認証プロトコルの変化を反映するため四半期ごとに公開しています。

VoxBoosterを試す — 3日間無料。

リアルタイム音声クローン、サウンドボード、エフェクト — 会話するすべての場所で。

  • カード不要
  • ~30msのレイテンシ
  • Discord · Teams · OBS
3日間無料で試す