Ежемесячно в мире фиксируется более 26 миллиардов попыток credential stuffing, что делает автоматизированный подбор учетных данных главным двигателем мошенничества с захватом аккаунтов (ATO). Вместо того чтобы тратить месяцы на взлом защищенного периметра корпоративных сетей, киберпреступники эксплуатируют массовое повторное использование паролей с помощью распределенных ботнетов. Украденные учетные данные инициируют 88% атак на базовые веб-приложения согласно отчету Verizon 2025 Data Breach Investigations Report, а вредоносные боты генерируют более четверти всего мирового интернет-трафика. В этом исследовании объединены данные Akamai, Центра жалоб на преступления в интернете (IC3) ФБР, Verizon DBIR, F5 Labs, Cloudflare и IBM для оценки ситуации с credential stuffing в 2026 году. Для общей картины киберугроз ознакомьтесь с нашим cybersecurity statistics roundup.
TL;DR
- Более 26 миллиардов попыток credential stuffing регистрируется в мире ежемесячно (Akamai, State of the Internet / Security).
- Credential stuffing составляет медиану в 19% ежедневного трафика SSO в корпоративных системах (Verizon, 2025 DBIR).
- Вредоносные боты генерируют от 24% до 26% всего мирового HTTP-трафика интернета (Cloudflare, Threat Intelligence).
- Средняя успешность атак составляет от 0,1% до 2,0%, компрометируя миллионы аккаунтов за кампанию (Akamai).
- 94% паролей из крупных утечек повторно используются на нескольких сторонних платформах (Cybernews, 19 Billion Password Analysis).
- Украденные учетные данные вызывают 88% атак на веб-приложения и 32% всех корпоративных утечек (Verizon, 2025 DBIR).
- Сектор электронной коммерции и ритейла поглощает около 60% мирового объема атак credential stuffing (Akamai).
- В периоды праздничных распродаж боты генерируют от 80% до 90% запросов на авторизацию в ритейле (F5 Labs).
- Более 60% атак на учетные данные нацелены на мобильные и партнерские API вместо веб-форм (Cloudflare).
- Средняя стоимость корпоративной утечки данных из-за учетных данных достигла $4.67 million при сроке локализации 292 дня (IBM, Cost of a Data Breach 2025).
- Прямые ежегодные убытки от захвата аккаунтов превышают $1.2 billion только в США (FBI IC3).
- От 70% до 80% ботов credential stuffing ротируют резидентные и мобильные прокси для обхода IP-блокировок (Cloudflare).
- Устойчивая к фишингу MFA и passkeys нейтрализуют более 99% автоматизированных атак подстановки (Verizon DBIR; FIDO Alliance).
1. Global Attack Volume and Bot Traffic Scale
Автоматизированная проверка учетных данных превратилась из разрозненных скриптов перебора в постоянную инфраструктуру промышленного масштаба. Когда медиана в 19% ежедневных запросов на аутентификацию в корпоративных SSO-системах представляет собой автоматическую подстановку данных, страницы входа становятся передовой линией защиты. Вредоносные боты генерируют свыше четверти мирового интернет-трафика, используя распределенные ботнеты для обхода лимитов частоты запросов. Эти объемы напрямую связаны с уязвимостями, раскрытыми в нашем обзоре password security statistics.
| Метрика | Значение | Источник |
|---|---|---|
| Ежемесячные попытки credential stuffing в мире | ~26 billion | Akamai, State of the Internet / Security |
| Медианная доля трафика SSO-авторизации от credential stuffing | 19% | Verizon, 2025 Data Breach Investigations Report |
| Доля интернет-трафика, генерируемая автоматизированными ботами | ~38% to 40% | Cloudflare, Threat Intelligence |
| Доля трафика ботов, классифицированная как вредоносная | ~24% to 26% | Cloudflare, Threat Intelligence |
| Доля атак на веб-приложения с использованием украденных данных | 86% | Verizon, 2025 DBIR |
| Ежегодные запросы credential stuffing на глобальных CDN | 115 billion+ | Akamai, State of the Internet / Security |
Источник: Akamai, State of the Internet / Security
2. Success Rates and the Mechanics of Credential Replay
Опасность credential stuffing кроется в законе больших чисел, а не в точечной точности каждого запроса. Хотя процент успеха от 0,1% до 2,0% может показаться незначительным, современные ботнеты обрабатывают сотни миллионов пар логинов и паролей за считанные часы. При условии, что 94% паролей повторно используются на различных личных и рабочих ресурсах, злоумышленник, тестирующий 100 миллионов записей, гарантированно получает доступ к 1,0 миллиону аккаунтов без необходимости взламывать криптографические протоколы.
| Метрика | Значение | Источник |
|---|---|---|
| Средний процент успешного входа при credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Скомпрометировано аккаунтов на 100 млн попыток при конверсии 1% | 1.0 million | Рассчитано на основе данных Akamai |
| Доля утекших паролей, повторно используемых на других ресурсах | 94% | Cybernews, 19 Billion Password Analysis |
| Атаки на базовые веб-приложения, вызванные украденными учетными данными | 88% | Verizon, 2025 Data Breach Investigations Report |
| Доля атак на аутентификацию, приходящаяся на password spray и replay | 97% | Microsoft, Digital Defense Report |
| Жертвы программ-вымогателей, чьи данные ранее фигурировали в логах стилеров | 54% | Verizon, 2025 DBIR |
Источник: Verizon, 2025 Data Breach Investigations Report
3. Most Targeted Industries: Retail, Banking, and Gaming
Финансовая ликвидность определяет интерес злоумышленников к конкретным отраслям. Сектор электронной коммерции и ритейла принимает на себя около 60% мирового объема подстановок, поскольку сохраненные банковские карты, подарочные балансы и баллы программ лояльности легко монетизируются. В периоды сезонных акций автоматизированные боты нередко превосходят реальных покупателей в соотношении десять к одному, опустошая бонусные счета до срабатывания систем антифрода.
| Метрика | Значение | Источник |
|---|---|---|
| Доля вредоносных ботов во входах в e-commerce в пиковые периоды | 80% to 90% | F5 Labs, Application Protection Report |
| Доля ритейла и коммерции в мировом объеме атак credential stuffing | ~60% | Akamai, State of the Internet / Security |
| Доля ботов в трафике авторизации в сфере финансовых услуг | ~50% | F5 Labs, Application Protection Report |
| Годовой объем атак credential stuffing в игровой и медиа-индустрии | 12 billion+ попыток в год | Akamai, State of the Internet / Security |
| Всплеск автоматизированных атак на авторизацию в ритейле во время Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Ежегодные атаки с захватом аккаунтов программ лояльности и бонусов | 2.5 billion+ | F5 Labs, Application Protection Report |
Источник: F5 Labs, Application Protection Report
4. Exploitation of APIs and Mobile Endpoints
Усиление защиты традиционных веб-страниц авторизации заставило операторов ботнетов переключиться на мобильные интерфейсы и бэкенд-API. Более 60% атак с подстановкой данных теперь направлены на конечные точки API, поскольку стандартные средства защиты, капчи и клиентский JavaScript-анализ редко применяются к программным API. Злоумышленники маскируют трафик под легитимные мобильные приложения через автоматизированных клиентов, пользуясь слабыми лимитами запросов, рассмотренными в нашем обзоре api security statistics.
| Метрика | Значение | Источник |
|---|---|---|
| Доля попыток credential stuffing, направленных на API вместо веб-форм | 60%+ | Cloudflare, Threat Intelligence |
| Ежегодный рост автоматизированных атак на учетные данные через API | 42% | Akamai, State of the Internet / Security |
| Утечки, в которых уязвимости API позволили автоматизировать захват учетных записей | 28% | Verizon, 2025 Data Breach Investigations Report |
| Авторизации через мобильные API без ограничения частоты или проверки ботов | 38% | F5 Labs, Application Protection Report |
| Вредоносный трафик от headless-браузеров и автоматизированных API-клиентов | 72% | Cloudflare, Threat Intelligence |
| Доля корпоративного веб-трафика, приходящаяся на конечные точки API | 57% | Akamai, State of the Internet / Security |
Источник: Cloudflare, Threat Intelligence
5. Financial Impact and the Real Cost of Account Takeover
Захват аккаунтов наносит бизнесу глубокий финансовый ущерб, выходящий далеко за пределы прямых мошеннических списаний. Помимо $1.2 billion прямых ежегодных убытков, зафиксированных правоохранительными органами, компании несут расходы на компенсации, банковские чарджбэки и форензик-аудит, составляющие в среднем до $290 за каждый взломанный аккаунт. Если вторжение затрагивает внутреннюю инфраструктуру, средний срок устранения последствий затягивается почти на десять месяцев.
| Метрика | Значение | Источник |
|---|---|---|
| Средняя стоимость утечки данных, вызванной украденными учетными данными | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Средний ущерб предприятия от одного успешного захвата учетной записи | $150 to $290 | F5 Labs, Application Protection Report |
| Общий объем ущерба от киберпреступности по данным федеральных органов | $16.0+ billion | FBI IC3, Annual Internet Crime Report |
| Ежегодные прямые убытки от несанкционированного захвата учетных записей | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Среднее время обнаружения и локализации утечки из-за учетных данных | 292 дня | IBM, Cost of a Data Breach 2025 |
| Доля чарджбэков в e-commerce, вызванная мошенничеством с захватом аккаунтов | 22% | F5 Labs, Application Protection Report |
Источник: FBI IC3, Annual Internet Crime Report
6. Defensive Countermeasures and Bot Mitigation Efficacy
Статические средства защиты, такие как блокировка подозрительных IP-адресов, утратили эффективность против ботнетов, использующих миллионы ротируемых резидентных прокси. Надежное противодействие требует эшелонированной обороны, сочетающей поведенческий анализ, фингерпринтинг устройств и аппаратную аутентификацию. Внедрение фишинг-устойчивой многофакторной аутентификации практически полностью нейтрализует повторное использование учетных данных, о чем подробнее рассказано в нашем отчете two-factor authentication statistics.
| Метрика | Значение | Источник |
|---|---|---|
| Боты credential stuffing, использующие резидентные и мобильные прокси | 70% to 80% | Cloudflare, Threat Intelligence |
| Атаки на аутентификацию, блокируемые устойчивой к фишингу MFA | 99%+ | Verizon, 2025 Data Breach Investigations Report |
| Компании, внедрившие поведенческое обнаружение ботов на порталах авторизации | 44% | F5 Labs, Application Protection Report |
| Блокировки по репутации IP, успешно обходимые резидентными прокси | 85% | Cloudflare, Threat Intelligence |
| Снижение числа атак на авторизацию после внедрения passkeys | 81% | FIDO Alliance, Passkey Index |
| Компании, требующие обязательного применения MFA для удаленного доступа | 70% | Okta, Secure Sign-in Trends Report |
Источник: IBM, Cost of a Data Breach 2025
Сводка: Credential Stuffing в цифрах
| Метрика | Значение | Источник |
|---|---|---|
| Ежемесячные попытки credential stuffing в мире | ~26 billion | Akamai, State of the Internet / Security |
| Доля подстановки данных в ежедневном трафике SSO | 19% | Verizon, 2025 DBIR |
| Мировой интернет-трафик, создаваемый автоматизированными ботами | ~38% to 40% | Cloudflare, Threat Intelligence |
| Трафик интернет-ботов, признанный вредоносным | ~24% to 26% | Cloudflare, Threat Intelligence |
| Средняя результативность атак credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Утекшие пароли, повторно используемые на нескольких сервисах | 94% | Cybernews, 19 Billion Password Analysis |
| Атаки на веб-приложения с использованием украденных данных | 88% | Verizon, 2025 DBIR |
| Доля торговли и ритейла в мировом объеме атак подстановки | ~60% | Akamai, State of the Internet / Security |
| Доля ботов во входах в интернет-магазины в сезон распродаж | 80% to 90% | F5 Labs, Application Protection Report |
| Всплеск автоматических атак авторизации во время Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Попытки перебора данных, нацеленные на API вместо веб-форм | 60%+ | Cloudflare, Threat Intelligence |
| Ежегодный рост объема атак на учетные данные через API | 42% | Akamai, State of the Internet / Security |
| Средняя стоимость корпоративной утечки из-за учетных данных | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Срок локализации инцидента с утечкой учетных данных | 292 дня | IBM, Cost of a Data Breach 2025 |
| Ежегодные убытки от захвата аккаунтов, зафиксированные в США | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Средние затраты бизнеса на каждый взломанный аккаунт | $150 to $290 | F5 Labs, Application Protection Report |
| Боты подстановки данных, использующие резидентные IP-прокси | 70% to 80% | Cloudflare, Threat Intelligence |
| Атаки на аутентификацию, остановленные фишинг-устойчивой MFA | 99%+ | Verizon, 2025 DBIR |
| Снижение интенсивности атак на вход благодаря passkeys | 81% | FIDO Alliance, Passkey Index |
Методология и источники
Данные собраны путем прямого анализа показателей из первичной телеметрии кибербезопасности, ежегодных отраслевых отчетов и баз данных инцидентов ведущих исследовательских центров и правоохранительных органов, с приоритетом публикаций 2025 и 2026 годов. Каждая цифра сопоставлена с первоисточниками в ходе исследования; показатели не моделировались и не рассчитывались искусственно без подтвержденной базовой методологии.
- Akamai, State of the Internet / Security Reports (2024-2025) - report
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FBI IC3, Annual Internet Crime Reports (2024-2025) - report
- F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
- Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
Data watch: Отчеты Verizon DBIR и ФБР IC3 публикуются ежегодно весной, Akamai обновляет исследования безопасности дважды в год, Cloudflare непрерывно отслеживает активность бот-трафика, а отчет IBM по стоимости утечек данных выходит каждое лето.
Последнее обновление: 22 августа 2026 г.
Мы проверяем и обновляем эту страницу ежеквартально по мере публикации свежих данных.