Estatísticas de Segurança de Senhas (2026): mais de 50 Dados sobre Reutilização, Credenciais Roubadas e a Mudança para Passkeys

Estatísticas de segurança de senhas para 2026: dados de reutilização e quebra de senhas, vazamentos de credenciais roubadas, adoção de MFA e passkeys, do Verizon DBIR, FIDO, NordPass e IBM.

94% das 19 bilhões de senhas expostas em violações entre abril de 2024 e abril de 2025 foram reutilizadas ou duplicadas, segundo uma análise da Cybernews sobre dados de credenciais vazadas. Esse único número explica por que as senhas continuam falhando: os atacantes não precisam mais quebrá-las, eles as coletam uma vez e as reutilizam em todo lugar. Credenciais roubadas foram o principal vetor de acesso inicial em 22% das violações no Verizon 2025 Data Breach Investigations Report, a Microsoft agora bloqueia cerca de 7,000 ataques de senha por segundo, e a FIDO Alliance estima que 5 billion passkeys já estão em uso ativo enquanto a indústria corre rumo a um futuro sem senhas. Esta análise consolida dados do Verizon DBIR, da FIDO Alliance, NordPass, IBM, Microsoft e 13 outras fontes primárias para mapear onde a segurança de senhas realmente se encontra em 2026. Para o panorama mais amplo de ameaças, veja nosso compilado de estatísticas de cibersegurança.

TL;DR

  • 94% de 19 billion senhas vazadas foram reutilizadas ou duplicadas (Cybernews, 19 Billion Password Analysis 2025).
  • 22% das violações começaram com credenciais roubadas, o vetor de acesso inicial mais comum (Verizon, 2025 DBIR).
  • 78% das senhas mais comuns do mundo são quebradas em menos de um segundo (NordPass, Top 200 Most Common Passwords 2025).
  • Uma senha aleatória de 8 caracteres usando todos os tipos de caractere leva cerca de 132 years para ser quebrada por força bruta offline (Hive Systems, 2026 Password Table).
  • A Microsoft bloqueia cerca de 7,000 ataques de senha por segundo e rastreia 600 million ataques de identidade diários (Microsoft, Digital Defense Report 2025).
  • Violações baseadas em credenciais custam $4.67 million em média e levam 292 days para serem contidas (IBM, Cost of a Data Breach 2025).
  • Estima-se 5 billion passkeys em uso ativo, com 90% de reconhecimento por parte dos consumidores (FIDO Alliance, State of Passkeys 2026).
  • MFA resistente a phishing bloqueia mais de 99% dos ataques baseados em identidade (Microsoft, Digital Defense Report 2025).
  • 70% dos usuários da força de trabalho tinham MFA ativado em janeiro de 2025, um aumento em relação a anos anteriores (Okta, Secure Sign-in Trends Report 2025).
  • Aproximadamente 16 billion credenciais surgiram em uma compilação de junho de 2025 com cerca de 30 conjuntos de dados (Cybernews, 2025).

1. Reutilização de Senhas e Hábitos Fracos

Reutilização, não complexidade fraca, é a falha estrutural. Quando 94% das senhas expostas se repetem entre contas, uma violação em um site de baixo valor entrega aos atacantes as chaves para email, banco e logins de trabalho. A pesquisa de 2025 do Bitwarden constatou que 72% da Gen Z reutiliza senhas, contra 42% dos Boomers, então o problema não se limita a usuários mais velhos ou menos técnicos. A lacuna de consciência é o sinal revelador: as pessoas conhecem as regras e as quebram mesmo assim. O mesmo comportamento alimenta a fraude subsequente rastreada em nossas estatísticas de roubo de identidade.

MétricaValorFonte
Senhas violadas que foram reutilizadas ou duplicadas94%Cybernews, 19 Billion Password Analysis 2025
Americanos que reutilizam uma senha com frequência ou sempre62%NordPass survey, 2025
Usuários que reutilizam senhas entre contas66%Google/Harris Poll Online Security Survey (most recent available)
Taxa de reutilização da Gen Z vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Gen Z que raramente ou nunca atualiza senhas após uma violação35%Bitwarden, World Password Day Survey 2025
Vezes que “123456” foi contabilizada como a senha global mais usada4.5 million+NordPass, Top 200 Most Common Passwords 2025
Americanos que já usaram uma senha fraca como ‘password’ ou ‘123456’24%Google/Harris Poll Online Security Survey (most recent available)
Usuários que se dizem familiarizados com boas práticas mas têm dificuldade em aplicá-las90%Bitwarden, World Password Day Survey 2025

Nota: Os números do Google/Harris Poll são os mais recentes disponíveis publicamente dessa pesquisa e estão sinalizados como tal; as leituras de reutilização de 2025 da Cybernews, NordPass e Bitwarden corroboram a tendência.

2. Com Que Rapidez Senhas Fracas Caem

A economia de quebra de senhas continua melhorando para os atacantes. GPUs de consumo ficam mais baratas e rápidas a cada ano, então a mesma senha fraca compra menos proteção do que comprava no ano passado. A NordPass reporta que 78% das senhas mais comuns do mundo são quebradas em menos de um segundo, e a Hive Systems mostra o tempo de quebra de uma senha complexa de 8 caracteres caindo de 225 years em 2024 para 132 years em 2026, à medida que frotas de GPU alugadas aceleram. A conclusão defensiva é direta: comprimento e aleatoriedade importam muito mais do que trocar uma letra por um símbolo.

MétricaValorFonte
Senhas mais comuns do mundo quebradas em menos de 1 segundo78%NordPass, Top 200 Most Common Passwords 2025
Tempo para quebrar ‘123456’ ou ‘admin’Under 1 secondNordPass, Top 200 Most Common Passwords 2025
Senha aleatória de 8 caracteres, todos os tipos de caractere~132 yearsHive Systems, 2026 Password Table
Mesma senha de 8 caracteres, apenas letras minúsculas~2 weeksHive Systems, 2026 Password Table
Tendência do tempo de quebra de senha complexa de 8 caracteres (2024 a 2026)225 to 164 to 132 yearsHive Systems, 2026 Password Table
Queda ano a ano no tempo de quebra em GPUs alugadas~20%Hive Systems, 2026 Password Table

Ponto fora da curva: a Hive Systems avalia uma frota alugada de 16x RTX 5090 em 138,675 hashes por segundo contra bcrypt (fator de trabalho 10); senhas mal hasheadas caem muito mais rápido do que esses números de bcrypt sugerem.

3. Credenciais Roubadas e Violações de Dados

A credencial agora é o produto. Os atacantes compram ou coletam logins válidos em vez de vencer a criptografia, o que explica por que intrusões baseadas em credenciais são lentas de detectar e caras de resolver. O Verizon 2025 DBIR encontrou credenciais roubadas em 32% de todas as violações e por trás de 88% dos ataques a Basic Web Application, enquanto a IBM mediu as violações baseadas em credenciais em $4.67 million cada e 292 days para contenção, o tipo de violação mais lento de todos. A mega-compilação de junho de 2025, com 16 billion registros, mostra o suprimento bruto que alimenta esses ataques. Esta seção complementa nossas estatísticas dedicadas de violações de dados.

MétricaValorFonte
Violações com credenciais roubadas como vetor de acesso inicial22%Verizon, 2025 Data Breach Investigations Report
Todas as violações envolvendo credenciais roubadas32%Verizon, 2025 DBIR
Ataques a Basic Web Application usando credenciais roubadas88%Verizon, 2025 DBIR
Violações envolvendo o elemento humano60%Verizon, 2025 DBIR
Credenciais expostas na compilação de junho de 2025~16 billion (across ~30 datasets)Cybernews, 2025
Custo médio de uma violação baseada em credenciais$4.67 millionIBM, Cost of a Data Breach 2025
Tempo para identificar e conter uma violação baseada em credenciais292 daysIBM, Cost of a Data Breach 2025
Custo médio global de uma violação de dados (queda de 9% ano a ano)$4.44 millionIBM, Cost of a Data Breach 2025

Contexto: o número de 16 billion é uma compilação de logs de infostealer e vazamentos antigos reempacotados, não uma violação nova única, segundo a Cybernews e a BleepingComputer.

4. Credential Stuffing e Ataques Automatizados

Reutilização mais automação equivale a escala. Como as mesmas senhas se repetem em todo lugar, os atacantes escrevem scripts com milhões de tentativas de login contra listas roubadas e deixam os acertos fluírem. A Akamai contabilizou aproximadamente 26 billion tentativas de credential stuffing por mês, e a Verizon constatou que o stuffing representou uma mediana de 19% das tentativas diárias de autenticação em provedores de single-sign-on, o que significa que cerca de uma em cada cinco tentativas de login em serviços típicos é um atacante testando credenciais roubadas. A IA agora potencializa o lado da engenharia social, incluindo golpes telefônicos com voz clonada cobertos em nossas estatísticas de vishing.

MétricaValorFonte
Tentativas de credential stuffing por mês~26 billionAkamai, State of the Internet / Securing Apps (2024, most recent available)
Fatia mediana das tentativas diárias de autenticação que eram credential stuffing19%Verizon, 2025 DBIR
Ataques de senha bloqueados por segundo~7,000Microsoft, Digital Defense Report 2025
Ataques de identidade diários rastreados600 millionMicrosoft, Digital Defense Report 2025
Fatia dos ataques de identidade que são ataques de senha97%Microsoft, Digital Defense Report 2025
Aumento em ataques baseados em identidade no 1S de 202532%Microsoft, Digital Defense Report 2025
Vítimas de ransomware com credenciais prévias em logs de infostealer54%Verizon, 2025 DBIR
Ataques de phishing rastreados em 20253.8 millionAPWG, Phishing Activity Trends Reports 2025

Ponto fora da curva: a Microsoft reporta que mais de 97% dos ataques de identidade são tentativas de password spray contra senhas fracas ou reutilizadas em excesso, reforçando que a automação mira diretamente no problema da reutilização.

5. Passkeys e a Mudança para o Sem Senha

A substituição está chegando mais rápido do que a maioria dos comportamentos de senha está melhorando. As passkeys são resistentes a phishing por design, porque não há segredo compartilhado para roubar ou reproduzir, e a adoção passou de piloto para mainstream em um único ano. A FIDO Alliance estima que 5 billion passkeys estão agora em uso ativo, com reconhecimento por parte dos consumidores em 90%, um aumento em relação aos 75% do ano anterior. A decisão do Google de tornar as passkeys o padrão, por si só, expôs centenas de milhões de contas ao login sem senha, a maior implantação do mundo real até hoje.

MétricaValorFonte
Reconhecimento das passkeys por parte dos consumidores (aumento em relação a 75%)90%FIDO Alliance, State of Passkeys 2026
Consumidores que ativaram uma passkey em pelo menos uma conta75%FIDO Alliance, State of Passkeys 2026
Passkeys estimadas em uso ativo no mundo todo5 billionFIDO Alliance, State of Passkeys 2026
Organizações implantando, pilotando ou lançando passkeys68%FIDO Alliance, State of Passkeys 2026
Top 100 sites que agora oferecem passkeys48%FIDO Alliance, State of Passkeys 2026
Contas Google usando passkeys / total de logins com passkey800 million / 2.5 billionGoogle, 2025
Taxa de sucesso de login com passkey vs senhas93% vs 63%FIDO Alliance, Passkey Index 2025

Contexto: o Google reporta que os logins com passkey são cerca de 20% mais rápidos e apresentam uma taxa de sucesso 30% maior do que as senhas, alinhando-se com a tendência do FIDO Passkey Index.

6. Adoção e Eficácia do MFA

O MFA funciona, mas a cobertura é desigual e muitas vezes não é resistente a phishing. Os dados de eficácia são decisivos, ainda assim uma grande parcela de contas e empresas ainda deixa brechas que os atacantes testam diariamente. A Microsoft afirma que o MFA resistente a phishing bloqueia mais de 99% dos ataques baseados em identidade, mesmo quando o atacante já possui um nome de usuário e senha válidos. O atraso está do lado humano: MFA básico por SMS ou push continua comum, e muitas contas de email pessoal, o hub de redefinição de tudo o mais, ainda não têm um segundo fator. Autenticação fraca é um tema recorrente em nossas estatísticas de privacidade digital.

MétricaValorFonte
Ataques baseados em identidade bloqueados por MFA resistente a phishing99%+Microsoft, Digital Defense Report 2025
Usuários da força de trabalho com MFA ativado (janeiro de 2025)70%Okta, Secure Sign-in Trends Report 2025
Crescimento ano a ano na adoção de autenticadores resistentes a phishing63%Okta, Secure Sign-in Trends Report 2025
Usuários da força de trabalho que não usaram senha para nenhum login7%Okta, Secure Sign-in Trends Report 2025
Empresas usando MFA em todas as aplicações48%Yubico, Global State of Authentication 2025
Usuários sem MFA no email pessoal29%Yubico, Global State of Authentication 2025
Usuários que consideram nome de usuário e senha a opção mais segura26%Yubico, Global State of Authentication 2025

Ponto fora da curva: a pesquisa da Yubico com 18,000 adultos em nove países constatou que apenas 26% ainda classificam as senhas como as mais seguras, mas 60% continuam usando-as em contas pessoais, uma clara lacuna entre percepção e comportamento.

7. O Custo das Senhas e o Mercado Sem Senha

Senhas são caras mesmo quando nada é violado. Chamados de redefinição, trabalho de help desk e produtividade perdida se acumulam bem antes de um atacante ter sucesso, o que é o argumento de negócios por trás do crescimento do mercado sem senha. Analistas avaliam o mercado de autenticação sem senha em aproximadamente $24 to $25 billion em 2025, com projeção de alcançar cerca de $55.7 billion até 2030 a um CAGR de 17 to 18%. Enquanto isso, organizações que implantam passkeys reportam custos de suporte bem menores, e usuários de gerenciadores de senha reportam significativamente menos roubo de identidade do que não usuários.

MétricaValorFonte
Tamanho do mercado de autenticação sem senha (2025)~$24 to $25 billionMordor Intelligence / Grand View Research, 2025
Tamanho projetado do mercado sem senha (2030)~$55.7 billion (17 to 18% CAGR)Grand View Research / Mordor Intelligence, 2025
Custo médio de help desk por redefinição de senha~$70Forrester (most recent available)
Chamados de help desk que são redefinições de senha20% to 50%Gartner (most recent available)
Adultos americanos que usam um gerenciador de senhas36% (~94 million)Security.org, Password Manager Annual Report
Roubo de identidade ou de credenciais: usuários de gerenciador de senhas vs não usuários17% vs 32%Security.org, Password Manager Annual Report
Redução no tempo de login com passkeys (média de 8.5 segundos)73%FIDO Alliance, Passkey Index 2025
Redução em incidentes de help desk relacionados a login com passkeys81%FIDO Alliance, Passkey Index 2025

Contexto: os números de custo de redefinição da Forrester e da Gartner são as estimativas mais recentes amplamente citadas e estão sinalizados como tal; as projeções de mercado de 2025 são cruzadas entre a Mordor Intelligence e a Grand View Research.

Resumo: Segurança de Senhas em Números

MétricaValorFonte
Senhas violadas reutilizadas ou duplicadas94%Cybernews, 19 Billion Password Analysis 2025
Americanos que reutilizam uma senha com frequência ou sempre62%NordPass survey, 2025
Taxa de reutilização da Gen Z vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Senhas comuns quebradas em menos de 1 segundo78%NordPass, Top 200 Most Common Passwords 2025
Tempo de quebra de senha complexa aleatória de 8 caracteres~132 yearsHive Systems, 2026 Password Table
Violações com credenciais roubadas como vetor de acesso inicial22%Verizon, 2025 DBIR
Todas as violações envolvendo credenciais roubadas32%Verizon, 2025 DBIR
Violações envolvendo o elemento humano60%Verizon, 2025 DBIR
Custo médio de uma violação baseada em credenciais$4.67 millionIBM, Cost of a Data Breach 2025
Custo médio global de violação de dados (queda de 9%)$4.44 millionIBM, Cost of a Data Breach 2025
Credenciais na compilação de junho de 2025~16 billionCybernews, 2025
Tentativas de credential stuffing por mês~26 billionAkamai, State of the Internet (2024)
Ataques de senha bloqueados por segundo~7,000Microsoft, Digital Defense Report 2025
Ataques baseados em identidade bloqueados por MFA resistente a phishing99%+Microsoft, Digital Defense Report 2025
Passkeys em uso ativo no mundo todo5 billionFIDO Alliance, State of Passkeys 2026
Reconhecimento das passkeys por parte dos consumidores90%FIDO Alliance, State of Passkeys 2026
Contas Google usando passkeys800 millionGoogle, 2025
Usuários da força de trabalho com MFA ativado (jan de 2025)70%Okta, Secure Sign-in Trends Report 2025
Empresas usando MFA em todas as aplicações48%Yubico, Global State of Authentication 2025
Tamanho do mercado sem senha até 2030~$55.7 billionGrand View Research / Mordor Intelligence, 2025

Metodologia e Fontes

Os dados foram reunidos agregando números diretamente de relatórios primários, pesquisas e conjuntos de dados publicados pelas organizações abaixo, priorizando edições de 2025 e 2026 e sinalizando números mais antigos como os mais recentes disponíveis. Cada estatística deste artigo foi retirada de uma fonte revisada durante a pesquisa; nenhum número foi estimado ou derivado.

  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
  • NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report
  • Hive Systems, 2026 Password Table (2026) - report
  • Microsoft, Digital Defense Report 2025 (2025) - report
  • Okta, Secure Sign-in Trends Report 2025 (2025) - report
  • Yubico, Global State of Authentication Report 2025 (2025)
  • Bitwarden, World Password Day Global Survey 2025 (2025) - report
  • Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
  • Google, passkey adoption figures (2025)
  • Google/Harris Poll, Online Security Survey (most recent available)
  • Security.org, Password Manager Annual Report - report
  • APWG, Phishing Activity Trends Reports 2025 (2025)
  • Akamai, State of the Internet / credential stuffing (2024)
  • Mordor Intelligence, Passwordless Authentication Market (2025)
  • Grand View Research, Passwordless Authentication Market (2025) - report
  • Forrester and Gartner, password reset cost estimates (most recent available)

Data watch: o Verizon DBIR é publicado anualmente a cada primavera (uma edição de 2026 é esperada), a FIDO Alliance atualiza seu State of Passkeys e Passkey Index anualmente, a NordPass lança seu Top 200 Most Common Passwords todo mês de novembro, o Cost of a Data Breach da IBM sai em meados do ano, a Hive Systems atualiza sua Password Table anualmente, e o Digital Defense Report da Microsoft e o Secure Sign-in Trends Report da Okta são anuais; as próximas edições de vários deles são esperadas dentro de meses.

Última atualização: 16 de julho de 2026.

Revisamos e atualizamos esta página trimestralmente conforme novos dados são publicados.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis