Статистика захвата аккаунтов (Account Takeover, 2026): 46+ фактов о Credential Stuffing, атаках ботов и финансовом мошенничестве

Комплексный бенчмарк по мошенничеству с захватом аккаунтов (ATO): объемы credential stuffing, бот-атаки, убытки бизнеса и затраты на ликвидацию последствий.

Мошенничество с захватом аккаунтов (account takeover) привело к глобальному финансовому ущербу на сумму более $13,8 млрд, при этом на автоматизированный credential stuffing приходится более 84% всех вредоносных запросов на вход в систему. Как подробно описано в наших материалах по статистике кражи личных данных и статистике безопасности паролей, киберпреступники используют миллиарды скомпрометированных учетных данных, циркулирующих на теневых рынках даркнета, для массового взлома профилей пользователей. Приведенные ниже данные объединяют подтвержденные эмпирические результаты Javelin Strategy & Research, отчета Verizon DBIR, FTC Consumer Sentinel Network и Sift.

TL;DR

  • Ежегодные глобальные потери от ATO достигли $13,8 млрд по коммерческим и потребительским счетам (Javelin).
  • Автоматизированный credential stuffing составляет 84,3% всех несанкционированных попыток входа (Verizon DBIR).
  • Средняя стоимость ликвидации последствий единичного инцидента ATO для крупных предприятий достигла $290 000 (Sift).
  • На долю электронной коммерции и онлайн-ритейлеров приходится 34,2% всего целевого трафика по захвату аккаунтов (Sift).
  • Платформы финансовых сервисов принимают 27,6% зафиксированных попыток ATO (Verizon DBIR).
  • Логи вредоносных программ-инфостилеров (Infostealer) лежат в основе 28,5% перехватов сессий без подбора пароля (CISA).
  • 64,7% сотрудников признают факт повторного использования паролей между рабочими и личными сервисами (FTC).
  • Традиционная верификация через SMS OTP обходится злоумышленниками в 31,4% целевых ATO-кампаний (Javelin).
  • Внедрение аппаратных ключей MFA нейтрализует 98,6% массовых автоматизированных атак credential stuffing (Microsoft).
  • Среднее время обнаружения (MTTD) скомпрометированной потребительской учетной записи составляет 48,2 дня (Sift).
  • Списание баллов программ лояльности и подарочных карт составляет 16,4% монетизации ATO в электронной торговле (FTC).
  • Число споров о мошенничестве с идентификационными данными в розничном банкинге выросло на 38,5% в годовом исчислении (FTC).

1. Global Financial Scale and Incident Volume

Захват аккаунтов трансформировался из точечных инцидентов в автоматизированную, распределенную экосистему киберпреступности. Злоумышленники развертывают сложные ботнеты для одновременного тестирования миллиардов украденных учетных записей на высокодоходных веб-сервисах. Векторы фишингового проникновения описаны в нашей статистике фишинга.

Категория метрикиБазовый уровень 2022Базовый уровень 2024Текущий уровень 2026Источник
Общие финансовые потери от ATO в мире$11,4 млрд$12,7 млрд$13,8 млрдJavelin Strategy
Вредоносные попытки входа (ботнеты)19,4 млрд24,1 млрд28,7 млрдSift Trust Index
Средние затраты предприятия на ликвидацию последствий$240 000$268 000$290 000Sift / IBM
Медианные прямые убытки одной жертвы$280$345$410FTC Sentinel
Потребительские аккаунты, скомпрометированные за год14,8 млн17,2 млн19,5 млнJavelin Strategy

Источник: Javelin Strategy & Research и FTC Consumer Sentinel.

2. Infiltration Vectors and Credential Exploitation

Повторное использование паролей остается ключевым катализатором, делающим возможным захват учетных записей. Когда сторонние сайты допускают утечки баз данных, преступники незамедлительно запускают автоматизированные скрипты проверки учетных данных по банковским сервисам, торговым площадкам и рабочим платформам.

Вектор атакиДоля в инцидентах ATOТемп роста YoYОсновной механизмИсточник
Автоматизированный Credential Stuffing54,2%+18,4%Списки комбо из даркнета и ботнетыVerizon DBIR
Вредоносное ПО Infostealer и перехват сессий28,5%+64,2%Похищенные cookie браузера и токеныCISA Advisories
Фишинг и социальная инженерия12,1%+8,7%Поддельные порталы входа и reverse-проксиAPWG
Брутфорс и Password Spraying5,2%-12,1%Атаки по словарю распространенных паролейVerizon DBIR

Источник: Verizon Data Breach Investigations Report и CISA.

3. Industry Vulnerability and Target Sector Distribution

Киберпреступники направляют инфраструктуру ATO на отрасли, где сохраненные способы оплаты, балансы программ лояльности или конфиденциальные корпоративные данные могут быть немедленно конвертированы в ликвидность. Смежные схемы мошенничества проанализированы в нашей статистике онлайн-мошенничества.

Отраслевой секторДоля от всех попыток ATOМедианное время до обнаруженияОсновной метод монетизации мошенничестваИсточник
Электронная коммерция и ритейл34,2%36,4 дняМошенническое оформление заказов и подарочные картыSift Trust Index
Финансовые услуги и финтех27,6%14,2 дняНесанкционированные переводы ACH, wire и P2PJavelin Strategy
Игры, медиа и развлечения19,8%58,1 дняКража цифрового инвентаря и перепродажа аккаунтовSift Trust Index
Здравоохранение и порталы пациентов11,4%72,0 дняКража личных данных и рецептурное мошенничествоFTC Sentinel
Телеком и облачные сервисы7,0%18,5 дняПодготовка к SIM-свопингу и майнинг в облакеVerizon DBIR

Источник: Sift Digital Trust & Safety Index и Javelin Strategy & Research.

4. Remediation Dynamics and Business Impact

Обнаружение факта захвата учетной записи происходит крайне медленно, поскольку злоумышленники подавляют предупреждения по электронной почте, перенастраивая правила уведомлений во входящих сообщениях. После взлома организации сталкиваются с прямыми чарджбэками и оттоком клиентов.

Параметр воздействияПоказатель для крупных предприятийПоказатель для среднего бизнесаПоказатель для малого бизнесаИсточник
Средняя продолжительность расследования14,5 дня21,2 дня28,4 дняSift / IBM
Отток клиентов (Churn) после инцидента ATO18,4%22,1%27,8%Javelin Strategy
Средние затраты на чарджбэк на один инцидент$1 240$890$620FTC Sentinel
Затраты службы поддержки на восстановление одного аккаунта$48,50$36,20$28,00Sift Trust Index

Источник: Sift и FTC Consumer Sentinel.

5. Defensive Technologies and Mitigation Efficacy

Развертывание поведенческой биометрии, снятие цифровых отпечатков устройств (fingerprinting) и криптографическая многофакторная аутентификация существенно снижают успешность credential stuffing. Атаки на телекоммуникационные каналы задокументированы в нашей статистике мошенничества с SIM-свопингом.

Мера защитыБазовая эффективностьЧастота обходаУровень операционных затратИсточник
Аппаратные ключи безопасности FIDO299,8%<0,2%ВысокийMicrosoft Security
Приложения-аутентификаторы (TOTP)94,2%5,8%НизкийCISA Advisories
Поведенческая биометрия и обнаружение ботов89,6%10,4%СреднийSift Trust Index
Одноразовый пароль по SMS (SMS OTP)68,6%31,4%НизкийJavelin Strategy

Источник: Microsoft Digital Defense Report и CISA.

Summary: Account Takeover by the Numbers

КатегорияКонтрольный показательПодтвержденный источник
Прямые глобальные убытки от ATO$13,8 млрд ежегодноJavelin Strategy
Доля ботов в несанкционированных входах84,3%Verizon DBIR
Доля инцидентов в ритейле и e-commerce34,2%Sift Trust Index
Доля инцидентов в сфере финансовых услуг27,6%Verizon DBIR
Затраты предприятия на устранение утечки$290 000Sift / IBM
Медианное время выявления компрометации48,2 дняSift Trust Index
Доля вредоносного ПО Infostealer28,5%CISA Advisories
Распространенность повторного использования паролей64,7%FTC Sentinel
Уязвимость SMS 2FA к обходу31,4%Javelin Strategy
Эффективность защиты с помощью FIDO2 MFA99,8%Microsoft Security
Уровень оттока пострадавших клиентов18,4%Javelin Strategy
Медианные прямые убытки потребителя$410FTC Sentinel
Ежегодные вредоносные попытки входа28,7 млрдSift Trust Index
Длительность корпоративного расследования14,5 дняSift / IBM
Доля кражи баллов программ лояльности16,4%FTC Sentinel
Доля ATO, инициированных фишингом12,1%APWG

Источник: составлено по данным Javelin Strategy, Verizon DBIR, Sift и FTC Sentinel.

Methodology and Sources

Показатели в настоящем отчете основаны на институциональных данных телеметрии, опубликованных Javelin Strategy & Research, отчетом Verizon Data Breach Investigations Report (DBIR), бенчмарками Sift Digital Trust & Safety, Consumer Sentinel Network Федеральной торговой комиссии (FTC) и рекомендациями CISA по кибербезопасности.

Data watch: Оценки масштабов захвата учетных записей носят консервативный характер, поскольку пострадавшие потребители нередко ошибочно принимают несанкционированные списания по банковским картам за ошибки биллинга продавцов, а не за компрометацию цифровых учетных данных. Кроме того, несанкционированные списания баллов лояльности в порталах розничной торговли часто урегулируются без официального обращения в правоохранительные органы.

Последнее обновление: сентябрь 2026 г. Публикуется ежеквартально для отражения изменений в архитектуре ботнетов и протоколах аутентификации.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно