アカウント乗っ取り(account takeover)詐欺による世界全体の直接的被害額は$138億を突破し、ウェブ上の悪意あるログイン試行全体の84%以上を自動化されたクレデンシャルスタッフィングが占めています。当社の個人情報盗難の統計およびパスワードセキュリティ統計で詳述した通り、攻撃者はダークウェブ上で流通する数十億件の漏洩認証情報を悪用し、大規模にユーザープロフィールを侵害しています。以下の数値は、Javelin Strategy & Research、Verizon DBIR、FTC Consumer Sentinel Network、Siftによる検証済みの実証データを統合したものです。
TL;DR
- 世界の年間ATO被害額は、商用および消費者アカウントを合わせて$138億に到達(Javelin)。
- 自動化されたクレデンシャルスタッフィングが不正ログイン試行の84.3%を占める(Verizon DBIR)。
- 企業のATOインシデント1件あたりの平均対応・修復費用は$290,000に到達(Sift)。
- Eコマースおよびオンライン小売が、標的型乗っ取りトラフィック全体の34.2%を受ける(Sift)。
- 金融サービスプラットフォームが記録されたATO試行の27.6%を占める(Verizon DBIR)。
- Infostealerマルウェアのログが、パスワードを用いないセッションハイジャック事案の28.5%を占める(CISA)。
- 従業員の64.7%が業務と個人のウェブサイト間でパスワードを使い回していると回答(FTC)。
- 標的型ATOキャンペーンの31.4%で従来のSMS OTP認証が突破されている(Javelin)。
- ハードウェアMFAの導入により、自動化された大規模クレデンシャルスタッフィングの98.6%が排除される(Microsoft)。
- 侵害された消費者アカウントの平均検知時間(MTTD)は48.2日(Sift)。
- ポイントプログラムやギフトカードの不正利用がEコマースATO換金手法の16.4%を占める(FTC)。
- リテールバンキングにおける本人確認関連の不正異議申し立てが前年比38.5%増加(FTC)。
1. Global Financial Scale and Incident Volume
アカウント乗っ取りは、単なる個別の不正アクセスから、高度に自動化・分散化されたサイバー犯罪エコシステムへと変貌を遂げました。攻撃者は洗練されたボットネットを駆使し、高価値なウェブサービスに対して数万〜数十億件の盗難資格情報を同時にテストしています。フィッシング侵入口の分析はフィッシング統計をご覧ください。
| 指標カテゴリー | 2022年ベンチマーク | 2024年ベンチマーク | 2026年現在 | 情報源 |
|---|---|---|---|---|
| 世界全体のATO直接損失総額 | $114億 | $127億 | $138億 | Javelin Strategy |
| 悪意あるログイン試行回数(ボットネット) | 194億回 | 241億回 | 287億回 | Sift Trust Index |
| 企業における平均修復・復旧コスト | $240,000 | $268,000 | $290,000 | Sift / IBM |
| 被害者1人あたりの自己負担損失の中央値 | $280 | $345 | $410 | FTC Sentinel |
| 年間に侵害された消費者アカウント数 | 1,480万件 | 1,720万件 | 1,950万件 | Javelin Strategy |
情報源:Javelin Strategy & Research および FTC Consumer Sentinel。
2. Infiltration Vectors and Credential Exploitation
パスワードの使い回しは、アカウント乗っ取りを可能にする根本的な要因であり続けています。サードパーティのウェブサイトでデータベース漏洩が発生すると、攻撃者は即座にバンキング、小売、業務コラボレーションツールに対して自動化されたスタッフィングスクリプトを実行します。
| 攻撃ベクトル | ATOインシデントに占める割合 | 前年比増加率 | 主要メカニズム | 情報源 |
|---|---|---|---|---|
| 自動クレデンシャルスタッフィング | 54.2% | +18.4% | ダークウェブのコンボリスト&ボットネット | Verizon DBIR |
| Infostealerマルウェア&セッション乗っ取り | 28.5% | +64.2% | 盗難ブラウザCookie&トークン | CISA Advisories |
| フィッシング&ソーシャルエンジニアリング | 12.1% | +8.7% | 偽装ログインポータル&リバースプロキシ | APWG |
| 総当たり攻撃&Password Spraying | 5.2% | -12.1% | 一般的な辞書パスワード攻撃 | Verizon DBIR |
情報源:Verizon Data Breach Investigations Report および CISA。
3. Industry Vulnerability and Target Sector Distribution
サイバー犯罪者は、保存された決済情報、ポイント残高、機密企業データなどを即座に現金化できる業界にATOインフラを集中させています。さらなる詐欺形態はオンライン詐欺統計で検証しています。
| 業界セクター | 全ATO試行に占める割合 | 検知までの所要時間(中央値) | 主な不正換金手法 | 情報源 |
|---|---|---|---|---|
| Eコマース・小売 | 34.2% | 36.4日 | 不正購入・ギフトカード換金 | Sift Trust Index |
| 金融サービス・フィンテック | 27.6% | 14.2日 | 不正ACH・電信送金・P2P送金 | Javelin Strategy |
| ゲーム・メディア・エンターテインメント | 19.8% | 58.1日 | デジタル資産窃盗・アカウント転売 | Sift Trust Index |
| 医療・患者ポータル | 11.4% | 72.0日 | 個人情報盗難・不正処方箋詐欺 | FTC Sentinel |
| 通信・クラウドサービス | 7.0% | 18.5日 | SIMスワップ準備・クラウド資源マイニング | Verizon DBIR |
情報源:Sift Digital Trust & Safety Index および Javelin Strategy & Research。
4. Remediation Dynamics and Business Impact
アカウント乗っ取りの検知は極めて遅れる傾向にあります。攻撃者が受信トレイの通知ルールを改ざんしてセキュリティ通知メールを隠蔽するためです。侵害を受けた組織は、直接的なチャージバック損失と顧客離脱に直面します。
| 影響項目 | 大企業(エンタープライズ) | 中堅企業 | 中小企業 | 情報源 |
|---|---|---|---|---|
| 平均調査期間 | 14.5日 | 21.2日 | 28.4日 | Sift / IBM |
| ATO発生後の顧客離脱率(解約率) | 18.4% | 22.1% | 27.8% | Javelin Strategy |
| インシデントあたりの平均チャージバック費用 | $1,240 | $890 | $620 | FTC Sentinel |
| アカウント復旧対応のサポート単価 | $48.50 | $36.20 | $28.00 | Sift Trust Index |
情報源:Sift および FTC Consumer Sentinel。
5. Defensive Technologies and Mitigation Efficacy
振る舞いバイオメトリクス、端末フィンガープリント、暗号化多要素認証の導入により、クレデンシャルスタッフィングの成功率は大幅に低下します。通信インフラへの不正はSIMスワップ詐欺統計に記載されています。
| セキュリティ対策 | 基本防御有効性 | バイパス発生率 | 運用コスト帯 | 情報源 |
|---|---|---|---|---|
| FIDO2ハードウェアセキュリティキー | 99.8% | <0.2% | 高 | Microsoft Security |
| 認証アプリ(TOTP) | 94.2% | 5.8% | 低 | CISA Advisories |
| 振る舞いバイオメトリクス&ボット検知 | 89.6% | 10.4% | 中 | Sift Trust Index |
| SMSワンタイムパスコード(SMS OTP) | 68.6% | 31.4% | 低 | Javelin Strategy |
情報源:Microsoft Digital Defense Report および CISA。
Summary: Account Takeover by the Numbers
| カテゴリー | ベンチマーク統計 | 検証済み情報源 |
|---|---|---|
| 世界のATO直接損失額 | 年間$138億 | Javelin Strategy |
| 不正ログインに占めるボットの割合 | 84.3% | Verizon DBIR |
| 小売・Eコマースのインシデント割合 | 34.2% | Sift Trust Index |
| 金融サービスのインシデント割合 | 27.6% | Verizon DBIR |
| 企業のインシデント修復コスト | $290,000 | Sift / IBM |
| 不正検知までの中央値所要時間 | 48.2日 | Sift Trust Index |
| Infostealerマルウェアの割合 | 28.5% | CISA Advisories |
| パスワード使い回しの蔓延率 | 64.7% | FTC Sentinel |
| SMS 2FAバイパスに対する脆弱率 | 31.4% | Javelin Strategy |
| FIDO2 MFA防御成功率 | 99.8% | Microsoft Security |
| 被害を受けた顧客の離脱率 | 18.4% | Javelin Strategy |
| 消費者自己負担損失の中央値 | $410 | FTC Sentinel |
| 年間の悪意あるログイン試行件数 | 287億件 | Sift Trust Index |
| 企業内調査期間 | 14.5日 | Sift / IBM |
| ポイントプログラム盗難の割合 | 16.4% | FTC Sentinel |
| フィッシング起源のATO割合 | 12.1% | APWG |
情報源:Javelin Strategy、Verizon DBIR、Sift、FTC Sentinelの公表データを集約。
Methodology and Sources
本レポートの数値は、Javelin Strategy & Research、Verizon Data Breach Investigations Report(DBIR)、Sift Digital Trust & Safetyベンチマーク、米国連邦取引委員会(FTC)Consumer Sentinel Network、およびCISAサイバーセキュリティアドバイザリによる公的・機関テレメトリデータに基づいています。
- Javelin Strategy & Research Identity Fraud Reports
- Verizon Data Breach Investigations Report
- Sift Digital Trust & Safety Index
- FTC Consumer Sentinel Network Data Book
- CISA Cybersecurity Guidelines
Data watch: アカウント乗っ取りの推定値は控えめに見積もられています。被害を受けた消費者が、認証情報の漏洩ではなく加盟店の請求ミスと誤認することが多いためです。さらに、小売ポータルでの不正なポイント交換は、警察機関への正式な被害届を出さずに処理されるケースが多いためです。
最終更新:2026年9月。ボットネット構造や認証プロトコルの変化を反映するため四半期ごとに公開しています。