2024年4月から2025年4月の間に漏洩した190億件のパスワードのうち、94%が使い回しまたは重複していました。これはCybernewsが漏洩した認証情報データを分析した結果です。この一つの数字が、パスワードが失敗し続ける理由を説明しています。攻撃者はもはやパスワードを解読するのではなく、一度収集すればあらゆる場所で使い回すのです。Verizonの2025年版データ侵害調査報告書によると、盗まれた認証情報は侵害の22%で最も多い初期アクセスベクトルであり、Microsoftは現在1秒あたり約7,000件のパスワード攻撃をブロックしています。また、業界がパスワードレスの未来に向けて突き進む中、FIDO Allianceは50億件のパスキーがすでにアクティブに使用されていると推定しています。この分析は、Verizon DBIR、FIDO Alliance、NordPass、IBM、Microsoft、その他13の一次情報源からのデータを統合し、2026年におけるパスワードセキュリティの実際の現状を示しています。より広範な脅威の全体像については、当社のサイバーセキュリティ統計まとめをご覧ください。
TL;DR
- 漏洩した190億件のパスワードのうち94%が使い回しまたは重複していた(Cybernews, 19 Billion Password Analysis 2025)。
- 侵害の22%は盗まれた認証情報から始まっており、単一要因としては最も多い初期アクセスベクトルだった(Verizon, 2025 DBIR)。
- 世界で最も一般的なパスワードの78%は1秒未満で解読される(NordPass, Top 200 Most Common Passwords 2025)。
- すべての文字種を使用したランダムな8文字のパスワードは、オフラインでのブルートフォース解読に約132年かかる(Hive Systems, 2026 Password Table)。
- Microsoftは1秒あたり約7,000件のパスワード攻撃をブロックし、1日あたり6億件のID関連攻撃を追跡している(Microsoft, Digital Defense Report 2025)。
- 認証情報関連の侵害は平均467万ドルのコストがかかり、封じ込めに292日を要する(IBM, Cost of a Data Breach 2025)。
- アクティブに使用されているパスキーは50億件と推定され、消費者の認知度は90%に達する(FIDO Alliance, State of Passkeys 2026)。
- フィッシング耐性のあるMFAはID関連攻撃の99%以上を阻止する(Microsoft, Digital Defense Report 2025)。
- 2025年1月時点で従業員の70%がMFAを有効にしており、過去数年から増加している(Okta, Secure Sign-in Trends Report 2025)。
- 2025年6月の約30のデータセットからなる集約データで、約160億件の認証情報が明るみに出た(Cybernews, 2025)。
1. パスワードの使い回しと悪い習慣
構造的な欠陥は複雑さの弱さではなく、使い回しにあります。露出したパスワードの94%が複数アカウントで繰り返し使われている場合、価値の低いサイトでの一件の侵害が、攻撃者にメール、銀行、職場ログインへの鍵を渡してしまいます。Bitwardenの2025年調査では、Z世代の72%がパスワードを使い回している一方、ベビーブーマー世代は42%だったことが判明しました。つまり、この問題は高齢者や技術に疎い利用者に限られたものではありません。認識のギャップこそが手がかりです。人々はルールを知りながら、それでも破ってしまうのです。同じ行動が、当社の本人確認情報の盗難統計で追跡している二次的な詐欺を助長しています。
| 指標 | 値 | 出典 |
|---|---|---|
| 使い回しまたは重複していた漏洩パスワード | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| 頻繁に、または常にパスワードを使い回すアメリカ人 | 62% | NordPass survey, 2025 |
| 複数アカウントでパスワードを使い回すユーザー | 66% | Google/Harris Poll Online Security Survey (most recent available) |
| Z世代とベビーブーマー世代の使い回し率 | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| 侵害後にパスワードをめったに、あるいは全く更新しないZ世代 | 35% | Bitwarden, World Password Day Survey 2025 |
| 「123456」が世界トップのパスワードとしてカウントされた回数 | 4.5 million+ | NordPass, Top 200 Most Common Passwords 2025 |
| 「password」や「123456」のような弱いパスワードを使ったことがあるアメリカ人 | 24% | Google/Harris Poll Online Security Survey (most recent available) |
| ベストプラクティスに精通していると自認しながらも、実践に苦労しているユーザー | 90% | Bitwarden, World Password Day Survey 2025 |
注:Google/Harris Pollの数値はこの調査における最新の公開データであり、その旨が明記されています。Cybernews、NordPass、Bitwardenによる2025年の使い回しに関するデータも同じ傾向を裏付けています。
2. 弱いパスワードはどれほど速く破られるか
解読にかかるコストは、攻撃者にとって年々有利になっています。コンシューマー向けGPUは毎年安くなり、高速化しているため、同じ弱いパスワードでも昨年より得られる保護は少なくなっています。NordPassは、世界で最も一般的なパスワードの78%が1秒未満で解読されると報告しています。また、Hive Systemsによると、レンタルGPUフリートの高速化に伴い、複雑な8文字パスワードの解読時間は2024年の225年から2026年には132年へと短縮しています。防御面での教訓は明快です。文字を記号に置き換えることよりも、長さとランダム性の方がはるかに重要だということです。
| 指標 | 値 | 出典 |
|---|---|---|
| 世界で最も一般的なパスワードが1秒未満で解読される割合 | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| 「123456」または「admin」の解読にかかる時間 | Under 1 second | NordPass, Top 200 Most Common Passwords 2025 |
| ランダムな8文字のパスワード(全文字種) | ~132 years | Hive Systems, 2026 Password Table |
| 同じ8文字のパスワード(小文字のみ) | ~2 weeks | Hive Systems, 2026 Password Table |
| 複雑な8文字パスワードの解読時間の推移(2024年から2026年) | 225 to 164 to 132 years | Hive Systems, 2026 Password Table |
| レンタルGPUにおける解読時間の前年比減少率 | ~20% | Hive Systems, 2026 Password Table |
外れ値:Hive Systemsは、レンタルした16基のRTX 5090フリートがbcrypt(work factor 10)に対して1秒あたり138,675ハッシュのベンチマークを記録したと報告しています。ハッシュ化が不十分なパスワードは、これらのbcryptの数値が示唆するよりもはるかに速く破られます。
3. 盗まれた認証情報とデータ侵害
今や認証情報そのものが商品です。攻撃者は暗号技術を破るのではなく、有効なログイン情報を購入または収集します。そのため、認証情報主導の侵入は検知に時間がかかり、後始末のコストも高くつきます。Verizonの2025年版DBIRは、盗まれた認証情報が全侵害の32%に見られ、Basic Web Application攻撃の88%の背後にあったことを明らかにしました。一方IBMは、認証情報関連の侵害のコストを1件あたり467万ドル、封じ込めに292日と算出しており、これはあらゆる侵害タイプの中で最も遅い数値です。2025年6月の160億件規模のメガ集約データは、これらの攻撃を支える生の供給源を示しています。このセクションは、当社のデータ侵害統計と対をなしています。
| 指標 | 値 | 出典 |
|---|---|---|
| 盗まれた認証情報が初期アクセスベクトルだった侵害 | 22% | Verizon, 2025 Data Breach Investigations Report |
| 盗まれた認証情報が関与した全侵害 | 32% | Verizon, 2025 DBIR |
| 盗まれた認証情報を使用したBasic Web Application攻撃 | 88% | Verizon, 2025 DBIR |
| 人的要因が関与した侵害 | 60% | Verizon, 2025 DBIR |
| 2025年6月の集約データで露出した認証情報 | ~16 billion (across ~30 datasets) | Cybernews, 2025 |
| 認証情報関連の侵害の平均コスト | $4.67 million | IBM, Cost of a Data Breach 2025 |
| 認証情報関連の侵害を特定し封じ込めるまでの時間 | 292 days | IBM, Cost of a Data Breach 2025 |
| データ侵害の世界平均コスト(前年比9%減) | $4.44 million | IBM, Cost of a Data Breach 2025 |
背景:160億件という数字は、単一の新たな侵害ではなく、インフォスティーラーのログと再パッケージ化された過去の漏洩の集約であると、CybernewsとBleepingComputerは述べています。
4. クレデンシャルスタッフィングと自動化攻撃
使い回しと自動化が組み合わさることで、規模が生まれます。同じパスワードがあらゆる場所で繰り返し使われているため、攻撃者は盗まれたリストに対して数百万回のログイン試行をスクリプト化し、成功例が転がり込んでくるのを待つのです。Akamaiは月間約260億件のクレデンシャルスタッフィング試行を確認しました。またVerizonは、シングルサインオンプロバイダーにおける1日の認証試行のうち、中央値で19%がスタッフィングによるものであることを突き止めました。つまり、一般的なサービスでのログイン試行のおよそ5回に1回は、攻撃者が盗まれた認証情報をテストしていることになります。AIは現在、当社のビッシング統計で扱っている音声クローンを使った電話詐欺を含め、ソーシャルエンジニアリングの側面を大幅に強化しています。
| 指標 | 値 | 出典 |
|---|---|---|
| 月間のクレデンシャルスタッフィング試行数 | ~26 billion | Akamai, State of the Internet / Securing Apps (2024, most recent available) |
| 1日の認証試行のうちクレデンシャルスタッフィングが占める割合(中央値) | 19% | Verizon, 2025 DBIR |
| 1秒あたりにブロックされたパスワード攻撃数 | ~7,000 | Microsoft, Digital Defense Report 2025 |
| 追跡された1日あたりのID関連攻撃数 | 600 million | Microsoft, Digital Defense Report 2025 |
| ID関連攻撃のうちパスワード攻撃が占める割合 | 97% | Microsoft, Digital Defense Report 2025 |
| 2025年上半期におけるID関連攻撃の増加率 | 32% | Microsoft, Digital Defense Report 2025 |
| インフォスティーラーのログに事前に認証情報があったランサムウェア被害者 | 54% | Verizon, 2025 DBIR |
| 2025年に追跡されたフィッシング攻撃数 | 3.8 million | APWG, Phishing Activity Trends Reports 2025 |
外れ値:Microsoftは、ID関連攻撃の97%以上が、弱いパスワードや使い回されたパスワードを狙ったパスワードスプレー攻撃であると報告しており、自動化が使い回しの問題を直接標的にしていることを浮き彫りにしています。
5. パスキーとパスワードレスへの移行
パスワードの利用習慣の改善よりも早く、その代替手段が到来しつつあります。パスキーは、盗んだり再生したりできる共有シークレットが存在しないため、設計上フィッシング耐性を備えており、その普及はわずか1年でパイロット段階から主流へと移行しました。FIDO Allianceは、現在アクティブに使用されているパスキーが50億件、消費者の認知度が90%に達すると推定しています。これは1年前の75%からの上昇です。Googleがパスキーをデフォルトにしたという決定だけでも、数億件のアカウントがパスワードレスサインインにさらされることになり、これまでで最大規模の実世界での展開となりました。
| 指標 | 値 | 出典 |
|---|---|---|
| パスキーに対する消費者の認知度(75%から上昇) | 90% | FIDO Alliance, State of Passkeys 2026 |
| 少なくとも1つのアカウントでパスキーを有効にした消費者 | 75% | FIDO Alliance, State of Passkeys 2026 |
| 世界でアクティブに使用されていると推定されるパスキー数 | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| パスキーを導入、試験運用、またはロールアウトしている組織 | 68% | FIDO Alliance, State of Passkeys 2026 |
| 現在パスキーを提供しているトップ100サイトの割合 | 48% | FIDO Alliance, State of Passkeys 2026 |
| パスキーを使用するGoogleアカウント数/パスキーサインインの合計回数 | 800 million / 2.5 billion | Google, 2025 |
| パスキーとパスワードのログイン成功率の比較 | 93% vs 63% | FIDO Alliance, Passkey Index 2025 |
背景:Googleは、パスキーによるサインインはパスワードに比べて約20%速く、成功率も30%高いと報告しており、これはFIDO Passkey Indexの傾向とも一致しています。
6. MFAの普及率と有効性
MFAは効果を発揮していますが、その普及にはばらつきがあり、多くの場合フィッシング耐性を備えていません。有効性に関するデータは決定的なものですが、依然として多くのアカウントや企業がギャップを残しており、攻撃者は日々それを探っています。Microsoftは、フィッシング耐性のあるMFAが、攻撃者がすでに有効なユーザー名とパスワードを保有している場合でも、ID関連攻撃の99%以上を阻止すると述べています。遅れているのは人間の側です。基本的なSMSやプッシュ通知によるMFAは依然として一般的であり、他のすべてのリセット拠点となる個人のメールアカウントの多くには、いまだに第二要素がありません。脆弱な認証は、当社のデジタルプライバシー統計で繰り返し取り上げているテーマです。
| 指標 | 値 | 出典 |
|---|---|---|
| フィッシング耐性のあるMFAによってブロックされたID関連攻撃 | 99%+ | Microsoft, Digital Defense Report 2025 |
| MFAを有効にしている従業員(2025年1月時点) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| フィッシング耐性認証器の導入における前年比成長率 | 63% | Okta, Secure Sign-in Trends Report 2025 |
| どのサインインでもパスワードを使用しなかった従業員 | 7% | Okta, Secure Sign-in Trends Report 2025 |
| すべてのアプリケーションでMFAを使用している企業 | 48% | Yubico, Global State of Authentication 2025 |
| 個人のメールにMFAを設定していないユーザー | 29% | Yubico, Global State of Authentication 2025 |
| ユーザー名とパスワードを最も安全な選択肢だと考えるユーザー | 26% | Yubico, Global State of Authentication 2025 |
外れ値:Yubicoが9か国の成人18,000人を対象に実施した調査では、パスワードを依然として最も安全だと考えているのはわずか26%であるにもかかわらず、60%が個人アカウントでパスワードを使い続けており、認識と行動の間に明確なギャップがあることが分かりました。
7. パスワードのコストとパスワードレス市場
パスワードは、たとえ侵害が発生していなくてもコストがかかります。リセット対応のチケット、ヘルプデスクの労働、そして失われる生産性は、攻撃者が成功するずっと前から積み重なっていきます。これこそが、パスワードレス市場の成長を支えるビジネス上の根拠です。アナリストは、パスワードレス認証市場の規模を2025年時点で約240億ドルから250億ドルと評価しており、2030年までに約557億ドルに達すると予測しています。年平均成長率(CAGR)は17%から18%です。一方、パスキーを導入している組織はサポートコストが大幅に低いと報告しており、パスワードマネージャーの利用者は非利用者に比べて本人確認情報の盗難が大幅に少ないと報告しています。
| 指標 | 値 | 出典 |
|---|---|---|
| パスワードレス認証市場の規模(2025年) | ~$24 to $25 billion | Mordor Intelligence / Grand View Research, 2025 |
| パスワードレス市場規模の予測(2030年) | ~$55.7 billion (17 to 18% CAGR) | Grand View Research / Mordor Intelligence, 2025 |
| パスワードリセット1件あたりの平均ヘルプデスクコスト | ~$70 | Forrester (most recent available) |
| パスワードリセットが占めるヘルプデスクへの問い合わせ | 20% to 50% | Gartner (most recent available) |
| パスワードマネージャーを利用する米国成人 | 36% (~94 million) | Security.org, Password Manager Annual Report |
| 本人確認情報または認証情報の盗難:パスワードマネージャー利用者と非利用者の比較 | 17% vs 32% | Security.org, Password Manager Annual Report |
| パスキーによるサインイン時間の短縮(平均8.5秒) | 73% | FIDO Alliance, Passkey Index 2025 |
| パスキーによるログイン関連のヘルプデスク対応件数の削減 | 81% | FIDO Alliance, Passkey Index 2025 |
背景:ForresterとGartnerのリセットコストに関する数値は、広く引用されている最新の推定値であり、その旨が明記されています。2025年の市場予測は、Mordor IntelligenceとGrand View Researchの両方で相互参照されています。
まとめ:数字で見るパスワードセキュリティ
| 指標 | 値 | 出典 |
|---|---|---|
| 使い回しまたは重複していた漏洩パスワード | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| 頻繁に、または常にパスワードを使い回すアメリカ人 | 62% | NordPass survey, 2025 |
| Z世代とベビーブーマー世代の使い回し率 | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| 1秒未満で解読される一般的なパスワード | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| ランダムな複雑8文字パスワードの解読時間 | ~132 years | Hive Systems, 2026 Password Table |
| 盗まれた認証情報が初期アクセスベクトルだった侵害 | 22% | Verizon, 2025 DBIR |
| 盗まれた認証情報が関与した全侵害 | 32% | Verizon, 2025 DBIR |
| 人的要因が関与した侵害 | 60% | Verizon, 2025 DBIR |
| 認証情報関連の侵害の平均コスト | $4.67 million | IBM, Cost of a Data Breach 2025 |
| データ侵害の世界平均コスト(9%減) | $4.44 million | IBM, Cost of a Data Breach 2025 |
| 2025年6月の集約データにおける認証情報 | ~16 billion | Cybernews, 2025 |
| 月間のクレデンシャルスタッフィング試行数 | ~26 billion | Akamai, State of the Internet (2024) |
| 1秒あたりにブロックされたパスワード攻撃数 | ~7,000 | Microsoft, Digital Defense Report 2025 |
| フィッシング耐性のあるMFAによってブロックされたID関連攻撃 | 99%+ | Microsoft, Digital Defense Report 2025 |
| 世界でアクティブに使用されているパスキー数 | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| パスキーに対する消費者の認知度 | 90% | FIDO Alliance, State of Passkeys 2026 |
| パスキーを使用するGoogleアカウント数 | 800 million | Google, 2025 |
| MFAを有効にしている従業員(2025年1月) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| すべてのアプリケーションでMFAを使用している企業 | 48% | Yubico, Global State of Authentication 2025 |
| 2030年までのパスワードレス市場規模 | ~$55.7 billion | Grand View Research / Mordor Intelligence, 2025 |
方法論と情報源
データは、以下の組織が公表した一次レポート、調査、データセットから数値を直接集計する形で収集され、2025年版および2026年版を優先し、それより古い数値には「入手可能な最新データ」の旨を明記しています。この記事中のすべての統計は、調査時に確認された情報源から取得されたものであり、推定または算出された数値は一切含まれていません。
- Verizon, 2025 Data Breach Investigations Report (2025) - レポート
- FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - レポート
- NordPass, Top 200 Most Common Passwords and reuse survey (2025) - レポート
- IBM, Cost of a Data Breach Report 2025 (2025) - レポート
- Hive Systems, 2026 Password Table (2026) - レポート
- Microsoft, Digital Defense Report 2025 (2025) - レポート
- Okta, Secure Sign-in Trends Report 2025 (2025) - レポート
- Yubico, Global State of Authentication Report 2025 (2025)
- Bitwarden, World Password Day Global Survey 2025 (2025) - レポート
- Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - レポート
- Google, passkey adoption figures (2025)
- Google/Harris Poll, Online Security Survey (most recent available)
- Security.org, Password Manager Annual Report - レポート
- APWG, Phishing Activity Trends Reports 2025 (2025)
- Akamai, State of the Internet / credential stuffing (2024)
- Mordor Intelligence, Passwordless Authentication Market (2025)
- Grand View Research, Passwordless Authentication Market (2025) - レポート
- Forrester and Gartner, password reset cost estimates (most recent available)
Data watch:Verizon DBIRは毎年春に発行されており(2026年版が予定されています)、FIDO AllianceはState of PasskeysとPasskey Indexを毎年更新し、NordPassは毎年11月にTop 200 Most Common Passwordsを公開し、IBMのCost of a Data Breachは年央に発行され、Hive Systemsは毎年Password Tableを更新し、MicrosoftのDigital Defense ReportとOktaのSecure Sign-in Trends Reportも年次で発行されています。いくつかは数か月以内に次版が公開される見込みです。
最終更新日:2026年7月16日。
本ページは新しいデータが公開され次第、四半期ごとに見直し・更新しています。