94% das 19 bilhões de senhas expostas em violações entre abril de 2024 e abril de 2025 foram reutilizadas ou duplicadas, segundo uma análise da Cybernews sobre dados de credenciais vazadas. Esse único número explica por que as senhas continuam falhando: os atacantes não precisam mais quebrá-las, eles as coletam uma vez e as reutilizam em todo lugar. Credenciais roubadas foram o principal vetor de acesso inicial em 22% das violações no Verizon 2025 Data Breach Investigations Report, a Microsoft agora bloqueia cerca de 7,000 ataques de senha por segundo, e a FIDO Alliance estima que 5 billion passkeys já estão em uso ativo enquanto a indústria corre rumo a um futuro sem senhas. Esta análise consolida dados do Verizon DBIR, da FIDO Alliance, NordPass, IBM, Microsoft e 13 outras fontes primárias para mapear onde a segurança de senhas realmente se encontra em 2026. Para o panorama mais amplo de ameaças, veja nosso compilado de estatísticas de cibersegurança.
TL;DR
- 94% de 19 billion senhas vazadas foram reutilizadas ou duplicadas (Cybernews, 19 Billion Password Analysis 2025).
- 22% das violações começaram com credenciais roubadas, o vetor de acesso inicial mais comum (Verizon, 2025 DBIR).
- 78% das senhas mais comuns do mundo são quebradas em menos de um segundo (NordPass, Top 200 Most Common Passwords 2025).
- Uma senha aleatória de 8 caracteres usando todos os tipos de caractere leva cerca de 132 years para ser quebrada por força bruta offline (Hive Systems, 2026 Password Table).
- A Microsoft bloqueia cerca de 7,000 ataques de senha por segundo e rastreia 600 million ataques de identidade diários (Microsoft, Digital Defense Report 2025).
- Violações baseadas em credenciais custam $4.67 million em média e levam 292 days para serem contidas (IBM, Cost of a Data Breach 2025).
- Estima-se 5 billion passkeys em uso ativo, com 90% de reconhecimento por parte dos consumidores (FIDO Alliance, State of Passkeys 2026).
- MFA resistente a phishing bloqueia mais de 99% dos ataques baseados em identidade (Microsoft, Digital Defense Report 2025).
- 70% dos usuários da força de trabalho tinham MFA ativado em janeiro de 2025, um aumento em relação a anos anteriores (Okta, Secure Sign-in Trends Report 2025).
- Aproximadamente 16 billion credenciais surgiram em uma compilação de junho de 2025 com cerca de 30 conjuntos de dados (Cybernews, 2025).
1. Reutilização de Senhas e Hábitos Fracos
Reutilização, não complexidade fraca, é a falha estrutural. Quando 94% das senhas expostas se repetem entre contas, uma violação em um site de baixo valor entrega aos atacantes as chaves para email, banco e logins de trabalho. A pesquisa de 2025 do Bitwarden constatou que 72% da Gen Z reutiliza senhas, contra 42% dos Boomers, então o problema não se limita a usuários mais velhos ou menos técnicos. A lacuna de consciência é o sinal revelador: as pessoas conhecem as regras e as quebram mesmo assim. O mesmo comportamento alimenta a fraude subsequente rastreada em nossas estatísticas de roubo de identidade.
| Métrica | Valor | Fonte |
|---|---|---|
| Senhas violadas que foram reutilizadas ou duplicadas | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Americanos que reutilizam uma senha com frequência ou sempre | 62% | NordPass survey, 2025 |
| Usuários que reutilizam senhas entre contas | 66% | Google/Harris Poll Online Security Survey (most recent available) |
| Taxa de reutilização da Gen Z vs Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Gen Z que raramente ou nunca atualiza senhas após uma violação | 35% | Bitwarden, World Password Day Survey 2025 |
| Vezes que “123456” foi contabilizada como a senha global mais usada | 4.5 million+ | NordPass, Top 200 Most Common Passwords 2025 |
| Americanos que já usaram uma senha fraca como ‘password’ ou ‘123456’ | 24% | Google/Harris Poll Online Security Survey (most recent available) |
| Usuários que se dizem familiarizados com boas práticas mas têm dificuldade em aplicá-las | 90% | Bitwarden, World Password Day Survey 2025 |
Nota: Os números do Google/Harris Poll são os mais recentes disponíveis publicamente dessa pesquisa e estão sinalizados como tal; as leituras de reutilização de 2025 da Cybernews, NordPass e Bitwarden corroboram a tendência.
2. Com Que Rapidez Senhas Fracas Caem
A economia de quebra de senhas continua melhorando para os atacantes. GPUs de consumo ficam mais baratas e rápidas a cada ano, então a mesma senha fraca compra menos proteção do que comprava no ano passado. A NordPass reporta que 78% das senhas mais comuns do mundo são quebradas em menos de um segundo, e a Hive Systems mostra o tempo de quebra de uma senha complexa de 8 caracteres caindo de 225 years em 2024 para 132 years em 2026, à medida que frotas de GPU alugadas aceleram. A conclusão defensiva é direta: comprimento e aleatoriedade importam muito mais do que trocar uma letra por um símbolo.
| Métrica | Valor | Fonte |
|---|---|---|
| Senhas mais comuns do mundo quebradas em menos de 1 segundo | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Tempo para quebrar ‘123456’ ou ‘admin’ | Under 1 second | NordPass, Top 200 Most Common Passwords 2025 |
| Senha aleatória de 8 caracteres, todos os tipos de caractere | ~132 years | Hive Systems, 2026 Password Table |
| Mesma senha de 8 caracteres, apenas letras minúsculas | ~2 weeks | Hive Systems, 2026 Password Table |
| Tendência do tempo de quebra de senha complexa de 8 caracteres (2024 a 2026) | 225 to 164 to 132 years | Hive Systems, 2026 Password Table |
| Queda ano a ano no tempo de quebra em GPUs alugadas | ~20% | Hive Systems, 2026 Password Table |
Ponto fora da curva: a Hive Systems avalia uma frota alugada de 16x RTX 5090 em 138,675 hashes por segundo contra bcrypt (fator de trabalho 10); senhas mal hasheadas caem muito mais rápido do que esses números de bcrypt sugerem.
3. Credenciais Roubadas e Violações de Dados
A credencial agora é o produto. Os atacantes compram ou coletam logins válidos em vez de vencer a criptografia, o que explica por que intrusões baseadas em credenciais são lentas de detectar e caras de resolver. O Verizon 2025 DBIR encontrou credenciais roubadas em 32% de todas as violações e por trás de 88% dos ataques a Basic Web Application, enquanto a IBM mediu as violações baseadas em credenciais em $4.67 million cada e 292 days para contenção, o tipo de violação mais lento de todos. A mega-compilação de junho de 2025, com 16 billion registros, mostra o suprimento bruto que alimenta esses ataques. Esta seção complementa nossas estatísticas dedicadas de violações de dados.
| Métrica | Valor | Fonte |
|---|---|---|
| Violações com credenciais roubadas como vetor de acesso inicial | 22% | Verizon, 2025 Data Breach Investigations Report |
| Todas as violações envolvendo credenciais roubadas | 32% | Verizon, 2025 DBIR |
| Ataques a Basic Web Application usando credenciais roubadas | 88% | Verizon, 2025 DBIR |
| Violações envolvendo o elemento humano | 60% | Verizon, 2025 DBIR |
| Credenciais expostas na compilação de junho de 2025 | ~16 billion (across ~30 datasets) | Cybernews, 2025 |
| Custo médio de uma violação baseada em credenciais | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Tempo para identificar e conter uma violação baseada em credenciais | 292 days | IBM, Cost of a Data Breach 2025 |
| Custo médio global de uma violação de dados (queda de 9% ano a ano) | $4.44 million | IBM, Cost of a Data Breach 2025 |
Contexto: o número de 16 billion é uma compilação de logs de infostealer e vazamentos antigos reempacotados, não uma violação nova única, segundo a Cybernews e a BleepingComputer.
4. Credential Stuffing e Ataques Automatizados
Reutilização mais automação equivale a escala. Como as mesmas senhas se repetem em todo lugar, os atacantes escrevem scripts com milhões de tentativas de login contra listas roubadas e deixam os acertos fluírem. A Akamai contabilizou aproximadamente 26 billion tentativas de credential stuffing por mês, e a Verizon constatou que o stuffing representou uma mediana de 19% das tentativas diárias de autenticação em provedores de single-sign-on, o que significa que cerca de uma em cada cinco tentativas de login em serviços típicos é um atacante testando credenciais roubadas. A IA agora potencializa o lado da engenharia social, incluindo golpes telefônicos com voz clonada cobertos em nossas estatísticas de vishing.
| Métrica | Valor | Fonte |
|---|---|---|
| Tentativas de credential stuffing por mês | ~26 billion | Akamai, State of the Internet / Securing Apps (2024, most recent available) |
| Fatia mediana das tentativas diárias de autenticação que eram credential stuffing | 19% | Verizon, 2025 DBIR |
| Ataques de senha bloqueados por segundo | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Ataques de identidade diários rastreados | 600 million | Microsoft, Digital Defense Report 2025 |
| Fatia dos ataques de identidade que são ataques de senha | 97% | Microsoft, Digital Defense Report 2025 |
| Aumento em ataques baseados em identidade no 1S de 2025 | 32% | Microsoft, Digital Defense Report 2025 |
| Vítimas de ransomware com credenciais prévias em logs de infostealer | 54% | Verizon, 2025 DBIR |
| Ataques de phishing rastreados em 2025 | 3.8 million | APWG, Phishing Activity Trends Reports 2025 |
Ponto fora da curva: a Microsoft reporta que mais de 97% dos ataques de identidade são tentativas de password spray contra senhas fracas ou reutilizadas em excesso, reforçando que a automação mira diretamente no problema da reutilização.
5. Passkeys e a Mudança para o Sem Senha
A substituição está chegando mais rápido do que a maioria dos comportamentos de senha está melhorando. As passkeys são resistentes a phishing por design, porque não há segredo compartilhado para roubar ou reproduzir, e a adoção passou de piloto para mainstream em um único ano. A FIDO Alliance estima que 5 billion passkeys estão agora em uso ativo, com reconhecimento por parte dos consumidores em 90%, um aumento em relação aos 75% do ano anterior. A decisão do Google de tornar as passkeys o padrão, por si só, expôs centenas de milhões de contas ao login sem senha, a maior implantação do mundo real até hoje.
| Métrica | Valor | Fonte |
|---|---|---|
| Reconhecimento das passkeys por parte dos consumidores (aumento em relação a 75%) | 90% | FIDO Alliance, State of Passkeys 2026 |
| Consumidores que ativaram uma passkey em pelo menos uma conta | 75% | FIDO Alliance, State of Passkeys 2026 |
| Passkeys estimadas em uso ativo no mundo todo | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Organizações implantando, pilotando ou lançando passkeys | 68% | FIDO Alliance, State of Passkeys 2026 |
| Top 100 sites que agora oferecem passkeys | 48% | FIDO Alliance, State of Passkeys 2026 |
| Contas Google usando passkeys / total de logins com passkey | 800 million / 2.5 billion | Google, 2025 |
| Taxa de sucesso de login com passkey vs senhas | 93% vs 63% | FIDO Alliance, Passkey Index 2025 |
Contexto: o Google reporta que os logins com passkey são cerca de 20% mais rápidos e apresentam uma taxa de sucesso 30% maior do que as senhas, alinhando-se com a tendência do FIDO Passkey Index.
6. Adoção e Eficácia do MFA
O MFA funciona, mas a cobertura é desigual e muitas vezes não é resistente a phishing. Os dados de eficácia são decisivos, ainda assim uma grande parcela de contas e empresas ainda deixa brechas que os atacantes testam diariamente. A Microsoft afirma que o MFA resistente a phishing bloqueia mais de 99% dos ataques baseados em identidade, mesmo quando o atacante já possui um nome de usuário e senha válidos. O atraso está do lado humano: MFA básico por SMS ou push continua comum, e muitas contas de email pessoal, o hub de redefinição de tudo o mais, ainda não têm um segundo fator. Autenticação fraca é um tema recorrente em nossas estatísticas de privacidade digital.
| Métrica | Valor | Fonte |
|---|---|---|
| Ataques baseados em identidade bloqueados por MFA resistente a phishing | 99%+ | Microsoft, Digital Defense Report 2025 |
| Usuários da força de trabalho com MFA ativado (janeiro de 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Crescimento ano a ano na adoção de autenticadores resistentes a phishing | 63% | Okta, Secure Sign-in Trends Report 2025 |
| Usuários da força de trabalho que não usaram senha para nenhum login | 7% | Okta, Secure Sign-in Trends Report 2025 |
| Empresas usando MFA em todas as aplicações | 48% | Yubico, Global State of Authentication 2025 |
| Usuários sem MFA no email pessoal | 29% | Yubico, Global State of Authentication 2025 |
| Usuários que consideram nome de usuário e senha a opção mais segura | 26% | Yubico, Global State of Authentication 2025 |
Ponto fora da curva: a pesquisa da Yubico com 18,000 adultos em nove países constatou que apenas 26% ainda classificam as senhas como as mais seguras, mas 60% continuam usando-as em contas pessoais, uma clara lacuna entre percepção e comportamento.
7. O Custo das Senhas e o Mercado Sem Senha
Senhas são caras mesmo quando nada é violado. Chamados de redefinição, trabalho de help desk e produtividade perdida se acumulam bem antes de um atacante ter sucesso, o que é o argumento de negócios por trás do crescimento do mercado sem senha. Analistas avaliam o mercado de autenticação sem senha em aproximadamente $24 to $25 billion em 2025, com projeção de alcançar cerca de $55.7 billion até 2030 a um CAGR de 17 to 18%. Enquanto isso, organizações que implantam passkeys reportam custos de suporte bem menores, e usuários de gerenciadores de senha reportam significativamente menos roubo de identidade do que não usuários.
| Métrica | Valor | Fonte |
|---|---|---|
| Tamanho do mercado de autenticação sem senha (2025) | ~$24 to $25 billion | Mordor Intelligence / Grand View Research, 2025 |
| Tamanho projetado do mercado sem senha (2030) | ~$55.7 billion (17 to 18% CAGR) | Grand View Research / Mordor Intelligence, 2025 |
| Custo médio de help desk por redefinição de senha | ~$70 | Forrester (most recent available) |
| Chamados de help desk que são redefinições de senha | 20% to 50% | Gartner (most recent available) |
| Adultos americanos que usam um gerenciador de senhas | 36% (~94 million) | Security.org, Password Manager Annual Report |
| Roubo de identidade ou de credenciais: usuários de gerenciador de senhas vs não usuários | 17% vs 32% | Security.org, Password Manager Annual Report |
| Redução no tempo de login com passkeys (média de 8.5 segundos) | 73% | FIDO Alliance, Passkey Index 2025 |
| Redução em incidentes de help desk relacionados a login com passkeys | 81% | FIDO Alliance, Passkey Index 2025 |
Contexto: os números de custo de redefinição da Forrester e da Gartner são as estimativas mais recentes amplamente citadas e estão sinalizados como tal; as projeções de mercado de 2025 são cruzadas entre a Mordor Intelligence e a Grand View Research.
Resumo: Segurança de Senhas em Números
| Métrica | Valor | Fonte |
|---|---|---|
| Senhas violadas reutilizadas ou duplicadas | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Americanos que reutilizam uma senha com frequência ou sempre | 62% | NordPass survey, 2025 |
| Taxa de reutilização da Gen Z vs Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Senhas comuns quebradas em menos de 1 segundo | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Tempo de quebra de senha complexa aleatória de 8 caracteres | ~132 years | Hive Systems, 2026 Password Table |
| Violações com credenciais roubadas como vetor de acesso inicial | 22% | Verizon, 2025 DBIR |
| Todas as violações envolvendo credenciais roubadas | 32% | Verizon, 2025 DBIR |
| Violações envolvendo o elemento humano | 60% | Verizon, 2025 DBIR |
| Custo médio de uma violação baseada em credenciais | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Custo médio global de violação de dados (queda de 9%) | $4.44 million | IBM, Cost of a Data Breach 2025 |
| Credenciais na compilação de junho de 2025 | ~16 billion | Cybernews, 2025 |
| Tentativas de credential stuffing por mês | ~26 billion | Akamai, State of the Internet (2024) |
| Ataques de senha bloqueados por segundo | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Ataques baseados em identidade bloqueados por MFA resistente a phishing | 99%+ | Microsoft, Digital Defense Report 2025 |
| Passkeys em uso ativo no mundo todo | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Reconhecimento das passkeys por parte dos consumidores | 90% | FIDO Alliance, State of Passkeys 2026 |
| Contas Google usando passkeys | 800 million | Google, 2025 |
| Usuários da força de trabalho com MFA ativado (jan de 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Empresas usando MFA em todas as aplicações | 48% | Yubico, Global State of Authentication 2025 |
| Tamanho do mercado sem senha até 2030 | ~$55.7 billion | Grand View Research / Mordor Intelligence, 2025 |
Metodologia e Fontes
Os dados foram reunidos agregando números diretamente de relatórios primários, pesquisas e conjuntos de dados publicados pelas organizações abaixo, priorizando edições de 2025 e 2026 e sinalizando números mais antigos como os mais recentes disponíveis. Cada estatística deste artigo foi retirada de uma fonte revisada durante a pesquisa; nenhum número foi estimado ou derivado.
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
- NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
- Hive Systems, 2026 Password Table (2026) - report
- Microsoft, Digital Defense Report 2025 (2025) - report
- Okta, Secure Sign-in Trends Report 2025 (2025) - report
- Yubico, Global State of Authentication Report 2025 (2025)
- Bitwarden, World Password Day Global Survey 2025 (2025) - report
- Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
- Google, passkey adoption figures (2025)
- Google/Harris Poll, Online Security Survey (most recent available)
- Security.org, Password Manager Annual Report - report
- APWG, Phishing Activity Trends Reports 2025 (2025)
- Akamai, State of the Internet / credential stuffing (2024)
- Mordor Intelligence, Passwordless Authentication Market (2025)
- Grand View Research, Passwordless Authentication Market (2025) - report
- Forrester and Gartner, password reset cost estimates (most recent available)
Data watch: o Verizon DBIR é publicado anualmente a cada primavera (uma edição de 2026 é esperada), a FIDO Alliance atualiza seu State of Passkeys e Passkey Index anualmente, a NordPass lança seu Top 200 Most Common Passwords todo mês de novembro, o Cost of a Data Breach da IBM sai em meados do ano, a Hive Systems atualiza sua Password Table anualmente, e o Digital Defense Report da Microsoft e o Secure Sign-in Trends Report da Okta são anuais; as próximas edições de vários deles são esperadas dentro de meses.
Última atualização: 16 de julho de 2026.
Revisamos e atualizamos esta página trimestralmente conforme novos dados são publicados.