Mais de 26 bilhões de tentativas de credential stuffing ocorrem globalmente a cada mês, tornando o abuso automatizado de logins o principal motor de fraudes por tomada de conta (ATO). Em vez de despender meses tentando violar perímetros corporativos protegidos, cibercriminosos exploram a ampla reutilização de senhas ao armar vazamentos maciços de credenciais por meio de botnets distribuídas. Credenciais roubadas agora iniciam 88% dos ataques a aplicações web básicas segundo o Verizon 2025 Data Breach Investigations Report, enquanto bots automatizados maliciosos geram mais de um quarto de todo o tráfego da internet. Este relatório consolida inteligência de ameaças da Akamai, do Internet Crime Complaint Center (IC3) do FBI, do Verizon DBIR, da F5 Labs, da Cloudflare e da IBM para fornecer um referencial empírico das tendências de credential stuffing e sequestro de contas em 2026. Para uma visão mais ampla do perímetro defensivo, consulte nosso cybersecurity statistics roundup.
TL;DR
- Mais de 26 bilhões de tentativas de credential stuffing são rastreadas mensalmente no mundo (Akamai, State of the Internet / Security).
- O credential stuffing representa uma mediana de 19% do tráfego diário de autenticação em provedores de SSO corporativo (Verizon, 2025 DBIR).
- Bots maliciosos respondem por 24% a 26% de todo o tráfego HTTP global da internet (Cloudflare, Threat Intelligence).
- Taxas médias de conversão de credential stuffing variam de 0,1% a 2,0%, gerando milhões de contas invadidas por campanha (Akamai).
- 94% das senhas expostas em grandes violações são reutilizadas em múltiplos serviços não relacionados (Cybernews, 19 Billion Password Analysis).
- Credenciais roubadas respondem por 88% dos ataques a aplicações web básicas e 32% de todas as violações corporativas (Verizon, 2025 DBIR).
- Portais de comércio e varejo absorvem aproximadamente 60% de todo o volume global de credential stuffing (Akamai).
- Bots maliciosos geram entre 80% e 90% das requisições de login em plataformas de varejo durante datas de pico de compras (F5 Labs).
- Mais de 60% dos ataques de abuso de credenciais visam endpoints de API móveis e de parceiros em vez de formulários web HTML (Cloudflare).
- O custo médio de uma violação corporativa baseada em credenciais atingiu $4.67 million, exigindo 292 dias de contenção (IBM, Cost of a Data Breach 2025).
- Perdas diretas anuais decorrentes de tomada de contas e acesso financeiro não autorizado superam $1.2 billion somente nos EUA (FBI IC3).
- Entre 70% e 80% dos bots de credential stuffing alternam por pools de proxies residenciais e móveis para burlar bloqueios de IP (Cloudflare).
- MFA resistente a phishing e passkeys bloqueiam mais de 99% dos ataques automatizados de repetição de identidade (Verizon DBIR; FIDO Alliance).
1. Global Attack Volume and Bot Traffic Scale
O teste automatizado de credenciais deixou de ser composto por scripts intermitentes de força bruta e tornou-se uma infraestrutura persistente de escala industrial. Quando uma mediana de 19% das solicitações diárias de autenticação em plataformas corporativas de single-sign-on consiste em repetição automatizada de credenciais, as telas de login funcionam como linhas de frente de combate. Bots maliciosos geram mais de um quarto do tráfego total da internet, roteando por amplas botnets para sobrecarregar limites de requisição. Esses volumes correlacionam-se diretamente com fragilidades analisadas em nossas password security statistics.
| Métrica | Valor | Fonte |
|---|---|---|
| Tentativas mensais de credential stuffing rastreadas globalmente | ~26 billion | Akamai, State of the Internet / Security |
| Participação mediana do tráfego diário de SSO vinda de credential stuffing | 19% | Verizon, 2025 Data Breach Investigations Report |
| Parcela do tráfego de internet gerada por bots automatizados | ~38% to 40% | Cloudflare, Threat Intelligence |
| Parcela do tráfego de bots classificada como maliciosa | ~24% to 26% | Cloudflare, Threat Intelligence |
| Parcela de ataques a aplicações web que exploram credenciais roubadas | 86% | Verizon, 2025 DBIR |
| Requisições anuais de credential stuffing registradas em CDNs globais | 115 billion+ | Akamai, State of the Internet / Security |
Fonte: Akamai, State of the Internet / Security
2. Success Rates and the Mechanics of Credential Replay
A ameaça do credential stuffing baseia-se em estatísticas macroeconômicas, e não em precisão microscópica. Embora uma taxa de sucesso situada entre 0,1% e 2,0% pareça insignificante isoladamente, a infraestrutura moderna de bots processa centenas de milhões de credenciais em pipelines automatizados em poucas horas. Com 94% das senhas expostas reutilizadas em múltiplas plataformas pessoais e corporativas, um invasor testando 100 milhões de credenciais rotineiramente desbloqueia 1,0 milhão de contas autenticadas sem jamais quebrar algoritmos criptográficos.
| Métrica | Valor | Fonte |
|---|---|---|
| Taxa média de sucesso de login em credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Contas comprometidas obtidas por 100 milhões de tentativas com conversão de 1% | 1.0 million | Calculado a partir dos dados da Akamai |
| Senhas vazadas reutilizadas ou duplicadas em múltiplas contas | 94% | Cybernews, 19 Billion Password Analysis |
| Ataques a aplicações web básicas impulsionados por credenciais roubadas | 88% | Verizon, 2025 Data Breach Investigations Report |
| Parcela de ataques a identidades composta por pulverização ou repetição de senhas | 97% | Microsoft, Digital Defense Report |
| Vítimas de ransomware com credenciais prévias em logs de infostealers | 54% | Verizon, 2025 DBIR |
Fonte: Verizon, 2025 Data Breach Investigations Report
3. Most Targeted Industries: Retail, Banking, and Gaming
A liquidez financeira dita o interesse dos invasores. Plataformas de comércio e varejo absorvem aproximadamente 60% do volume global de stuffing porque cartões de crédito armazenados, gift cards salvos e pontos de recompensas oferecem oportunidades imediatas de monetização. Durante liquidações de fim de ano e promoções relâmpago, bots automatizados frequentemente superam compradores humanos na proporção de dez para um em portais de autenticação, drenando fidelidade e realizando compras fraudulentas antes que alertas antifraude disparem.
| Métrica | Valor | Fonte |
|---|---|---|
| Participação de bots maliciosos no tráfego de login no e-commerce em pico de compras | 80% to 90% | F5 Labs, Application Protection Report |
| Participação das tentativas globais de credential stuffing voltadas a comércio e varejo | ~60% | Akamai, State of the Internet / Security |
| Participação de bots no tráfego de autenticação de serviços financeiros | ~50% | F5 Labs, Application Protection Report |
| Volume de credential stuffing direcionado ao setor de jogos e mídia | 12 billion+ tentativas anuais | Akamai, State of the Internet / Security |
| Aumento de ataques automatizados de login no varejo durante a Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Ataques anuais de tomada de conta voltados a programas de fidelidade e recompensas | 2.5 billion+ | F5 Labs, Application Protection Report |
Fonte: F5 Labs, Application Protection Report
4. Exploitation of APIs and Mobile Endpoints
O endurecimento defensivo de páginas de login em navegadores empurrou operadores de bots para interfaces de API móveis e de backend. Mais de 60% do tráfego de abuso de credenciais agora tem como alvo endpoints de API, já que controles legados de segurança, desafios de CAPTCHA e análises comportamentais em JavaScript raramente estão integrados a arquiteturas de API programáticas. Os invasores simulam tráfego nativo de aplicativos móveis por meio de clientes automatizados, aproveitando políticas mais brandas analisadas em nossas api security statistics.
| Métrica | Valor | Fonte |
|---|---|---|
| Parcela de tentativas de credential stuffing voltadas a APIs em vez de formulários web | 60%+ | Cloudflare, Threat Intelligence |
| Taxa anual de crescimento de ataques automatizados de abuso de credenciais em APIs | 42% | Akamai, State of the Internet / Security |
| Violações em que vulnerabilidades de API viabilizaram tomada automatizada de contas | 28% | Verizon, 2025 Data Breach Investigations Report |
| Logins de API de aplicativos móveis sem limitação de taxa ou verificação de bots | 38% | F5 Labs, Application Protection Report |
| Tráfego malicioso originado de navegadores headless e clientes automatizados de API | 72% | Cloudflare, Threat Intelligence |
| Participação do tráfego corporativo total direcionado a endpoints de API | 57% | Akamai, State of the Internet / Security |
Fonte: Cloudflare, Threat Intelligence
5. Financial Impact and the Real Cost of Account Takeover
O sequestro de contas gera custos estruturais profundos que vão muito além de retiradas fraudulentas diretas. Além das perdas diretas anuais de $1.2 billion relatadas às autoridades policiais federais, as organizações arcam com despesas de remediação no atendimento ao cliente, estornos de cartão de crédito e auditorias forenses que totalizam em média até $290 por conta comprometida. Quando invasões com credenciais se expandem para a infraestrutura corporativa, os prazos de contenção estendem-se por quase dez meses, elevando drasticamente os gastos com o incidente.
| Métrica | Valor | Fonte |
|---|---|---|
| Custo médio de uma violação de dados envolvendo credenciais roubadas | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Perda empresarial média por incidente bem-sucedido de tomada de conta | $150 to $290 | F5 Labs, Application Protection Report |
| Perdas totais registradas por cibercrimes em agências federais de aplicação da lei | $16.0+ billion | FBI IC3, Annual Internet Crime Report |
| Perdas anuais de consumidores e empresas ligadas diretamente a tomada de contas | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Tempo médio para identificar e conter uma violação originada por credenciais | 292 dias | IBM, Cost of a Data Breach 2025 |
| Participação de chargebacks no e-commerce atribuível a fraudes de ATO | 22% | F5 Labs, Application Protection Report |
Fonte: FBI IC3, Annual Internet Crime Report
6. Defensive Countermeasures and Bot Mitigation Efficacy
Controles estáticos de segurança, como listas de bloqueio básico de IPs, tornaram-se obsoletos diante de botnets que utilizam milhões de proxies residenciais rotativos. Uma mitigação eficaz exige uma estratégia em camadas que combine telemetria comportamental, fingerprinting de dispositivos e autenticação suportada por hardware. A adoção de autenticação multifator resistente a phishing elimina virtualmente todas as tentativas de repetição de credenciais, transição detalhada em nossas two-factor authentication statistics.
| Métrica | Valor | Fonte |
|---|---|---|
| Bots de credential stuffing que roteiam por proxies residenciais e móveis | 70% to 80% | Cloudflare, Threat Intelligence |
| Ataques baseados em identidade bloqueados por MFA resistente a phishing | 99%+ | Verizon, 2025 Data Breach Investigations Report |
| Organizações que utilizam detecção comportamental de bots em portais de login | 44% | F5 Labs, Application Protection Report |
| Bloqueios tradicionais por reputação de IP contornados por proxies residenciais | 85% | Cloudflare, Threat Intelligence |
| Redução em abusos automatizados de login após implementação de passkeys | 81% | FIDO Alliance, Passkey Index |
| Organizações da força de trabalho que exigem MFA em acessos externos de funcionários | 70% | Okta, Secure Sign-in Trends Report |
Fonte: IBM, Cost of a Data Breach 2025
Resumo: Credential Stuffing em Números
| Métrica | Valor | Fonte |
|---|---|---|
| Tentativas mensais de credential stuffing globalmente | ~26 billion | Akamai, State of the Internet / Security |
| Participação do tráfego diário de autenticação SSO vinda de stuffing | 19% | Verizon, 2025 DBIR |
| Tráfego global de internet gerado por bots automatizados | ~38% to 40% | Cloudflare, Threat Intelligence |
| Tráfego de bots da internet classificado como malicioso | ~24% to 26% | Cloudflare, Threat Intelligence |
| Taxa média de sucesso em ataques de credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Senhas vazadas reutilizadas em múltiplos serviços | 94% | Cybernews, 19 Billion Password Analysis |
| Ataques a aplicações web impulsionados por credenciais roubadas | 88% | Verizon, 2025 DBIR |
| Participação do varejo e comércio em ataques globais de stuffing | ~60% | Akamai, State of the Internet / Security |
| Participação de bots maliciosos em logins de e-commerce em picos de compras | 80% to 90% | F5 Labs, Application Protection Report |
| Aumento de ataques automatizados de login durante a Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Tentativas de abuso de credenciais direcionadas a APIs em vez de web | 60%+ | Cloudflare, Threat Intelligence |
| Crescimento anual no abuso automatizado de credenciais em APIs | 42% | Akamai, State of the Internet / Security |
| Custo médio de uma violação corporativa baseada em credenciais | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Tempo para identificar e conter uma violação de credenciais | 292 dias | IBM, Cost of a Data Breach 2025 |
| Perdas anuais por ATO registradas em autoridades nos EUA | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Custo médio organizacional por conta de usuário comprometida | $150 to $290 | F5 Labs, Application Protection Report |
| Bots de stuffing roteando por proxies de IP residencial | 70% to 80% | Cloudflare, Threat Intelligence |
| Ataques de identidade impedidos por MFA resistente a phishing | 99%+ | Verizon, 2025 DBIR |
| Redução no abuso automatizado de login por meio de passkeys | 81% | FIDO Alliance, Passkey Index |
Metodologia e Fontes
Os dados foram reunidos agregando números diretamente de telemetrias primárias de segurança, relatórios anuais de ameaças e conjuntos de dados empíricos publicados pelas organizações de cibersegurança e aplicação da lei listadas abaixo, priorizando divulgações de 2025 e 2026 e sinalizando números anteriores como os mais recentes disponíveis. Cada estatística deste benchmark foi verificada em publicações primárias durante a pesquisa; nenhuma métrica foi fabricada ou derivada sem parâmetros declarados.
- Akamai, State of the Internet / Security Reports (2024-2025) - report
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FBI IC3, Annual Internet Crime Reports (2024-2025) - report
- F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
- Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
Data watch: O Verizon DBIR e o relatório anual do FBI IC3 são publicados a cada primavera, a Akamai divulga pesquisas de segurança semestrais, a Cloudflare atualiza a telemetria de tráfego de bots continuamente e a IBM publica sua análise de custo de violações de dados a cada verão.
Última atualização: 22 de agosto de 2026.
Revisamos e atualizamos esta página trimestralmente conforme novos dados são publicados.