Estatísticas de Credential Stuffing (2026): 48 Dados sobre Ataques de Bots, Tomada de Contas e Perdas Financeiras

Estatísticas de credential stuffing e tomada de contas em 2026: volumes de ataques, taxas de sucesso, alvos setoriais, vulnerabilidades de API e perdas de ATO da Akamai, Verizon, FBI IC3 e Cloudflare.

Mais de 26 bilhões de tentativas de credential stuffing ocorrem globalmente a cada mês, tornando o abuso automatizado de logins o principal motor de fraudes por tomada de conta (ATO). Em vez de despender meses tentando violar perímetros corporativos protegidos, cibercriminosos exploram a ampla reutilização de senhas ao armar vazamentos maciços de credenciais por meio de botnets distribuídas. Credenciais roubadas agora iniciam 88% dos ataques a aplicações web básicas segundo o Verizon 2025 Data Breach Investigations Report, enquanto bots automatizados maliciosos geram mais de um quarto de todo o tráfego da internet. Este relatório consolida inteligência de ameaças da Akamai, do Internet Crime Complaint Center (IC3) do FBI, do Verizon DBIR, da F5 Labs, da Cloudflare e da IBM para fornecer um referencial empírico das tendências de credential stuffing e sequestro de contas em 2026. Para uma visão mais ampla do perímetro defensivo, consulte nosso cybersecurity statistics roundup.

TL;DR

  • Mais de 26 bilhões de tentativas de credential stuffing são rastreadas mensalmente no mundo (Akamai, State of the Internet / Security).
  • O credential stuffing representa uma mediana de 19% do tráfego diário de autenticação em provedores de SSO corporativo (Verizon, 2025 DBIR).
  • Bots maliciosos respondem por 24% a 26% de todo o tráfego HTTP global da internet (Cloudflare, Threat Intelligence).
  • Taxas médias de conversão de credential stuffing variam de 0,1% a 2,0%, gerando milhões de contas invadidas por campanha (Akamai).
  • 94% das senhas expostas em grandes violações são reutilizadas em múltiplos serviços não relacionados (Cybernews, 19 Billion Password Analysis).
  • Credenciais roubadas respondem por 88% dos ataques a aplicações web básicas e 32% de todas as violações corporativas (Verizon, 2025 DBIR).
  • Portais de comércio e varejo absorvem aproximadamente 60% de todo o volume global de credential stuffing (Akamai).
  • Bots maliciosos geram entre 80% e 90% das requisições de login em plataformas de varejo durante datas de pico de compras (F5 Labs).
  • Mais de 60% dos ataques de abuso de credenciais visam endpoints de API móveis e de parceiros em vez de formulários web HTML (Cloudflare).
  • O custo médio de uma violação corporativa baseada em credenciais atingiu $4.67 million, exigindo 292 dias de contenção (IBM, Cost of a Data Breach 2025).
  • Perdas diretas anuais decorrentes de tomada de contas e acesso financeiro não autorizado superam $1.2 billion somente nos EUA (FBI IC3).
  • Entre 70% e 80% dos bots de credential stuffing alternam por pools de proxies residenciais e móveis para burlar bloqueios de IP (Cloudflare).
  • MFA resistente a phishing e passkeys bloqueiam mais de 99% dos ataques automatizados de repetição de identidade (Verizon DBIR; FIDO Alliance).

1. Global Attack Volume and Bot Traffic Scale

O teste automatizado de credenciais deixou de ser composto por scripts intermitentes de força bruta e tornou-se uma infraestrutura persistente de escala industrial. Quando uma mediana de 19% das solicitações diárias de autenticação em plataformas corporativas de single-sign-on consiste em repetição automatizada de credenciais, as telas de login funcionam como linhas de frente de combate. Bots maliciosos geram mais de um quarto do tráfego total da internet, roteando por amplas botnets para sobrecarregar limites de requisição. Esses volumes correlacionam-se diretamente com fragilidades analisadas em nossas password security statistics.

MétricaValorFonte
Tentativas mensais de credential stuffing rastreadas globalmente~26 billionAkamai, State of the Internet / Security
Participação mediana do tráfego diário de SSO vinda de credential stuffing19%Verizon, 2025 Data Breach Investigations Report
Parcela do tráfego de internet gerada por bots automatizados~38% to 40%Cloudflare, Threat Intelligence
Parcela do tráfego de bots classificada como maliciosa~24% to 26%Cloudflare, Threat Intelligence
Parcela de ataques a aplicações web que exploram credenciais roubadas86%Verizon, 2025 DBIR
Requisições anuais de credential stuffing registradas em CDNs globais115 billion+Akamai, State of the Internet / Security

Fonte: Akamai, State of the Internet / Security

2. Success Rates and the Mechanics of Credential Replay

A ameaça do credential stuffing baseia-se em estatísticas macroeconômicas, e não em precisão microscópica. Embora uma taxa de sucesso situada entre 0,1% e 2,0% pareça insignificante isoladamente, a infraestrutura moderna de bots processa centenas de milhões de credenciais em pipelines automatizados em poucas horas. Com 94% das senhas expostas reutilizadas em múltiplas plataformas pessoais e corporativas, um invasor testando 100 milhões de credenciais rotineiramente desbloqueia 1,0 milhão de contas autenticadas sem jamais quebrar algoritmos criptográficos.

MétricaValorFonte
Taxa média de sucesso de login em credential stuffing0.1% to 2.0%Akamai, State of the Internet / Security
Contas comprometidas obtidas por 100 milhões de tentativas com conversão de 1%1.0 millionCalculado a partir dos dados da Akamai
Senhas vazadas reutilizadas ou duplicadas em múltiplas contas94%Cybernews, 19 Billion Password Analysis
Ataques a aplicações web básicas impulsionados por credenciais roubadas88%Verizon, 2025 Data Breach Investigations Report
Parcela de ataques a identidades composta por pulverização ou repetição de senhas97%Microsoft, Digital Defense Report
Vítimas de ransomware com credenciais prévias em logs de infostealers54%Verizon, 2025 DBIR

Fonte: Verizon, 2025 Data Breach Investigations Report

3. Most Targeted Industries: Retail, Banking, and Gaming

A liquidez financeira dita o interesse dos invasores. Plataformas de comércio e varejo absorvem aproximadamente 60% do volume global de stuffing porque cartões de crédito armazenados, gift cards salvos e pontos de recompensas oferecem oportunidades imediatas de monetização. Durante liquidações de fim de ano e promoções relâmpago, bots automatizados frequentemente superam compradores humanos na proporção de dez para um em portais de autenticação, drenando fidelidade e realizando compras fraudulentas antes que alertas antifraude disparem.

MétricaValorFonte
Participação de bots maliciosos no tráfego de login no e-commerce em pico de compras80% to 90%F5 Labs, Application Protection Report
Participação das tentativas globais de credential stuffing voltadas a comércio e varejo~60%Akamai, State of the Internet / Security
Participação de bots no tráfego de autenticação de serviços financeiros~50%F5 Labs, Application Protection Report
Volume de credential stuffing direcionado ao setor de jogos e mídia12 billion+ tentativas anuaisAkamai, State of the Internet / Security
Aumento de ataques automatizados de login no varejo durante a Cyber Week300% to 500%Cloudflare, Threat Intelligence
Ataques anuais de tomada de conta voltados a programas de fidelidade e recompensas2.5 billion+F5 Labs, Application Protection Report

Fonte: F5 Labs, Application Protection Report

4. Exploitation of APIs and Mobile Endpoints

O endurecimento defensivo de páginas de login em navegadores empurrou operadores de bots para interfaces de API móveis e de backend. Mais de 60% do tráfego de abuso de credenciais agora tem como alvo endpoints de API, já que controles legados de segurança, desafios de CAPTCHA e análises comportamentais em JavaScript raramente estão integrados a arquiteturas de API programáticas. Os invasores simulam tráfego nativo de aplicativos móveis por meio de clientes automatizados, aproveitando políticas mais brandas analisadas em nossas api security statistics.

MétricaValorFonte
Parcela de tentativas de credential stuffing voltadas a APIs em vez de formulários web60%+Cloudflare, Threat Intelligence
Taxa anual de crescimento de ataques automatizados de abuso de credenciais em APIs42%Akamai, State of the Internet / Security
Violações em que vulnerabilidades de API viabilizaram tomada automatizada de contas28%Verizon, 2025 Data Breach Investigations Report
Logins de API de aplicativos móveis sem limitação de taxa ou verificação de bots38%F5 Labs, Application Protection Report
Tráfego malicioso originado de navegadores headless e clientes automatizados de API72%Cloudflare, Threat Intelligence
Participação do tráfego corporativo total direcionado a endpoints de API57%Akamai, State of the Internet / Security

Fonte: Cloudflare, Threat Intelligence

5. Financial Impact and the Real Cost of Account Takeover

O sequestro de contas gera custos estruturais profundos que vão muito além de retiradas fraudulentas diretas. Além das perdas diretas anuais de $1.2 billion relatadas às autoridades policiais federais, as organizações arcam com despesas de remediação no atendimento ao cliente, estornos de cartão de crédito e auditorias forenses que totalizam em média até $290 por conta comprometida. Quando invasões com credenciais se expandem para a infraestrutura corporativa, os prazos de contenção estendem-se por quase dez meses, elevando drasticamente os gastos com o incidente.

MétricaValorFonte
Custo médio de uma violação de dados envolvendo credenciais roubadas$4.67 millionIBM, Cost of a Data Breach 2025
Perda empresarial média por incidente bem-sucedido de tomada de conta$150 to $290F5 Labs, Application Protection Report
Perdas totais registradas por cibercrimes em agências federais de aplicação da lei$16.0+ billionFBI IC3, Annual Internet Crime Report
Perdas anuais de consumidores e empresas ligadas diretamente a tomada de contas$1.2+ billionFBI IC3, Annual Internet Crime Report
Tempo médio para identificar e conter uma violação originada por credenciais292 diasIBM, Cost of a Data Breach 2025
Participação de chargebacks no e-commerce atribuível a fraudes de ATO22%F5 Labs, Application Protection Report

Fonte: FBI IC3, Annual Internet Crime Report

6. Defensive Countermeasures and Bot Mitigation Efficacy

Controles estáticos de segurança, como listas de bloqueio básico de IPs, tornaram-se obsoletos diante de botnets que utilizam milhões de proxies residenciais rotativos. Uma mitigação eficaz exige uma estratégia em camadas que combine telemetria comportamental, fingerprinting de dispositivos e autenticação suportada por hardware. A adoção de autenticação multifator resistente a phishing elimina virtualmente todas as tentativas de repetição de credenciais, transição detalhada em nossas two-factor authentication statistics.

MétricaValorFonte
Bots de credential stuffing que roteiam por proxies residenciais e móveis70% to 80%Cloudflare, Threat Intelligence
Ataques baseados em identidade bloqueados por MFA resistente a phishing99%+Verizon, 2025 Data Breach Investigations Report
Organizações que utilizam detecção comportamental de bots em portais de login44%F5 Labs, Application Protection Report
Bloqueios tradicionais por reputação de IP contornados por proxies residenciais85%Cloudflare, Threat Intelligence
Redução em abusos automatizados de login após implementação de passkeys81%FIDO Alliance, Passkey Index
Organizações da força de trabalho que exigem MFA em acessos externos de funcionários70%Okta, Secure Sign-in Trends Report

Fonte: IBM, Cost of a Data Breach 2025

Resumo: Credential Stuffing em Números

MétricaValorFonte
Tentativas mensais de credential stuffing globalmente~26 billionAkamai, State of the Internet / Security
Participação do tráfego diário de autenticação SSO vinda de stuffing19%Verizon, 2025 DBIR
Tráfego global de internet gerado por bots automatizados~38% to 40%Cloudflare, Threat Intelligence
Tráfego de bots da internet classificado como malicioso~24% to 26%Cloudflare, Threat Intelligence
Taxa média de sucesso em ataques de credential stuffing0.1% to 2.0%Akamai, State of the Internet / Security
Senhas vazadas reutilizadas em múltiplos serviços94%Cybernews, 19 Billion Password Analysis
Ataques a aplicações web impulsionados por credenciais roubadas88%Verizon, 2025 DBIR
Participação do varejo e comércio em ataques globais de stuffing~60%Akamai, State of the Internet / Security
Participação de bots maliciosos em logins de e-commerce em picos de compras80% to 90%F5 Labs, Application Protection Report
Aumento de ataques automatizados de login durante a Cyber Week300% to 500%Cloudflare, Threat Intelligence
Tentativas de abuso de credenciais direcionadas a APIs em vez de web60%+Cloudflare, Threat Intelligence
Crescimento anual no abuso automatizado de credenciais em APIs42%Akamai, State of the Internet / Security
Custo médio de uma violação corporativa baseada em credenciais$4.67 millionIBM, Cost of a Data Breach 2025
Tempo para identificar e conter uma violação de credenciais292 diasIBM, Cost of a Data Breach 2025
Perdas anuais por ATO registradas em autoridades nos EUA$1.2+ billionFBI IC3, Annual Internet Crime Report
Custo médio organizacional por conta de usuário comprometida$150 to $290F5 Labs, Application Protection Report
Bots de stuffing roteando por proxies de IP residencial70% to 80%Cloudflare, Threat Intelligence
Ataques de identidade impedidos por MFA resistente a phishing99%+Verizon, 2025 DBIR
Redução no abuso automatizado de login por meio de passkeys81%FIDO Alliance, Passkey Index

Metodologia e Fontes

Os dados foram reunidos agregando números diretamente de telemetrias primárias de segurança, relatórios anuais de ameaças e conjuntos de dados empíricos publicados pelas organizações de cibersegurança e aplicação da lei listadas abaixo, priorizando divulgações de 2025 e 2026 e sinalizando números anteriores como os mais recentes disponíveis. Cada estatística deste benchmark foi verificada em publicações primárias durante a pesquisa; nenhuma métrica foi fabricada ou derivada sem parâmetros declarados.

  • Akamai, State of the Internet / Security Reports (2024-2025) - report
  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FBI IC3, Annual Internet Crime Reports (2024-2025) - report
  • F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
  • Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report

Data watch: O Verizon DBIR e o relatório anual do FBI IC3 são publicados a cada primavera, a Akamai divulga pesquisas de segurança semestrais, a Cloudflare atualiza a telemetria de tráfego de bots continuamente e a IBM publica sua análise de custo de violações de dados a cada verão.

Última atualização: 22 de agosto de 2026.

Revisamos e atualizamos esta página trimestralmente conforme novos dados são publicados.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis