Статистика Credential Stuffing (2026): 48 фактов об атаках ботов, захвате аккаунтов и финансовых убытках

Статистика credential stuffing и захвата учетных записей (ATO) в 2026 году: масштабы атак, процент успеха, целевые отрасли, уязвимости API и убытки по данным Akamai, Verizon, FBI IC3 и Cloudflare.

Ежемесячно в мире фиксируется более 26 миллиардов попыток credential stuffing, что делает автоматизированный подбор учетных данных главным двигателем мошенничества с захватом аккаунтов (ATO). Вместо того чтобы тратить месяцы на взлом защищенного периметра корпоративных сетей, киберпреступники эксплуатируют массовое повторное использование паролей с помощью распределенных ботнетов. Украденные учетные данные инициируют 88% атак на базовые веб-приложения согласно отчету Verizon 2025 Data Breach Investigations Report, а вредоносные боты генерируют более четверти всего мирового интернет-трафика. В этом исследовании объединены данные Akamai, Центра жалоб на преступления в интернете (IC3) ФБР, Verizon DBIR, F5 Labs, Cloudflare и IBM для оценки ситуации с credential stuffing в 2026 году. Для общей картины киберугроз ознакомьтесь с нашим cybersecurity statistics roundup.

TL;DR

  • Более 26 миллиардов попыток credential stuffing регистрируется в мире ежемесячно (Akamai, State of the Internet / Security).
  • Credential stuffing составляет медиану в 19% ежедневного трафика SSO в корпоративных системах (Verizon, 2025 DBIR).
  • Вредоносные боты генерируют от 24% до 26% всего мирового HTTP-трафика интернета (Cloudflare, Threat Intelligence).
  • Средняя успешность атак составляет от 0,1% до 2,0%, компрометируя миллионы аккаунтов за кампанию (Akamai).
  • 94% паролей из крупных утечек повторно используются на нескольких сторонних платформах (Cybernews, 19 Billion Password Analysis).
  • Украденные учетные данные вызывают 88% атак на веб-приложения и 32% всех корпоративных утечек (Verizon, 2025 DBIR).
  • Сектор электронной коммерции и ритейла поглощает около 60% мирового объема атак credential stuffing (Akamai).
  • В периоды праздничных распродаж боты генерируют от 80% до 90% запросов на авторизацию в ритейле (F5 Labs).
  • Более 60% атак на учетные данные нацелены на мобильные и партнерские API вместо веб-форм (Cloudflare).
  • Средняя стоимость корпоративной утечки данных из-за учетных данных достигла $4.67 million при сроке локализации 292 дня (IBM, Cost of a Data Breach 2025).
  • Прямые ежегодные убытки от захвата аккаунтов превышают $1.2 billion только в США (FBI IC3).
  • От 70% до 80% ботов credential stuffing ротируют резидентные и мобильные прокси для обхода IP-блокировок (Cloudflare).
  • Устойчивая к фишингу MFA и passkeys нейтрализуют более 99% автоматизированных атак подстановки (Verizon DBIR; FIDO Alliance).

1. Global Attack Volume and Bot Traffic Scale

Автоматизированная проверка учетных данных превратилась из разрозненных скриптов перебора в постоянную инфраструктуру промышленного масштаба. Когда медиана в 19% ежедневных запросов на аутентификацию в корпоративных SSO-системах представляет собой автоматическую подстановку данных, страницы входа становятся передовой линией защиты. Вредоносные боты генерируют свыше четверти мирового интернет-трафика, используя распределенные ботнеты для обхода лимитов частоты запросов. Эти объемы напрямую связаны с уязвимостями, раскрытыми в нашем обзоре password security statistics.

МетрикаЗначениеИсточник
Ежемесячные попытки credential stuffing в мире~26 billionAkamai, State of the Internet / Security
Медианная доля трафика SSO-авторизации от credential stuffing19%Verizon, 2025 Data Breach Investigations Report
Доля интернет-трафика, генерируемая автоматизированными ботами~38% to 40%Cloudflare, Threat Intelligence
Доля трафика ботов, классифицированная как вредоносная~24% to 26%Cloudflare, Threat Intelligence
Доля атак на веб-приложения с использованием украденных данных86%Verizon, 2025 DBIR
Ежегодные запросы credential stuffing на глобальных CDN115 billion+Akamai, State of the Internet / Security

Источник: Akamai, State of the Internet / Security

2. Success Rates and the Mechanics of Credential Replay

Опасность credential stuffing кроется в законе больших чисел, а не в точечной точности каждого запроса. Хотя процент успеха от 0,1% до 2,0% может показаться незначительным, современные ботнеты обрабатывают сотни миллионов пар логинов и паролей за считанные часы. При условии, что 94% паролей повторно используются на различных личных и рабочих ресурсах, злоумышленник, тестирующий 100 миллионов записей, гарантированно получает доступ к 1,0 миллиону аккаунтов без необходимости взламывать криптографические протоколы.

МетрикаЗначениеИсточник
Средний процент успешного входа при credential stuffing0.1% to 2.0%Akamai, State of the Internet / Security
Скомпрометировано аккаунтов на 100 млн попыток при конверсии 1%1.0 millionРассчитано на основе данных Akamai
Доля утекших паролей, повторно используемых на других ресурсах94%Cybernews, 19 Billion Password Analysis
Атаки на базовые веб-приложения, вызванные украденными учетными данными88%Verizon, 2025 Data Breach Investigations Report
Доля атак на аутентификацию, приходящаяся на password spray и replay97%Microsoft, Digital Defense Report
Жертвы программ-вымогателей, чьи данные ранее фигурировали в логах стилеров54%Verizon, 2025 DBIR

Источник: Verizon, 2025 Data Breach Investigations Report

3. Most Targeted Industries: Retail, Banking, and Gaming

Финансовая ликвидность определяет интерес злоумышленников к конкретным отраслям. Сектор электронной коммерции и ритейла принимает на себя около 60% мирового объема подстановок, поскольку сохраненные банковские карты, подарочные балансы и баллы программ лояльности легко монетизируются. В периоды сезонных акций автоматизированные боты нередко превосходят реальных покупателей в соотношении десять к одному, опустошая бонусные счета до срабатывания систем антифрода.

МетрикаЗначениеИсточник
Доля вредоносных ботов во входах в e-commerce в пиковые периоды80% to 90%F5 Labs, Application Protection Report
Доля ритейла и коммерции в мировом объеме атак credential stuffing~60%Akamai, State of the Internet / Security
Доля ботов в трафике авторизации в сфере финансовых услуг~50%F5 Labs, Application Protection Report
Годовой объем атак credential stuffing в игровой и медиа-индустрии12 billion+ попыток в годAkamai, State of the Internet / Security
Всплеск автоматизированных атак на авторизацию в ритейле во время Cyber Week300% to 500%Cloudflare, Threat Intelligence
Ежегодные атаки с захватом аккаунтов программ лояльности и бонусов2.5 billion+F5 Labs, Application Protection Report

Источник: F5 Labs, Application Protection Report

4. Exploitation of APIs and Mobile Endpoints

Усиление защиты традиционных веб-страниц авторизации заставило операторов ботнетов переключиться на мобильные интерфейсы и бэкенд-API. Более 60% атак с подстановкой данных теперь направлены на конечные точки API, поскольку стандартные средства защиты, капчи и клиентский JavaScript-анализ редко применяются к программным API. Злоумышленники маскируют трафик под легитимные мобильные приложения через автоматизированных клиентов, пользуясь слабыми лимитами запросов, рассмотренными в нашем обзоре api security statistics.

МетрикаЗначениеИсточник
Доля попыток credential stuffing, направленных на API вместо веб-форм60%+Cloudflare, Threat Intelligence
Ежегодный рост автоматизированных атак на учетные данные через API42%Akamai, State of the Internet / Security
Утечки, в которых уязвимости API позволили автоматизировать захват учетных записей28%Verizon, 2025 Data Breach Investigations Report
Авторизации через мобильные API без ограничения частоты или проверки ботов38%F5 Labs, Application Protection Report
Вредоносный трафик от headless-браузеров и автоматизированных API-клиентов72%Cloudflare, Threat Intelligence
Доля корпоративного веб-трафика, приходящаяся на конечные точки API57%Akamai, State of the Internet / Security

Источник: Cloudflare, Threat Intelligence

5. Financial Impact and the Real Cost of Account Takeover

Захват аккаунтов наносит бизнесу глубокий финансовый ущерб, выходящий далеко за пределы прямых мошеннических списаний. Помимо $1.2 billion прямых ежегодных убытков, зафиксированных правоохранительными органами, компании несут расходы на компенсации, банковские чарджбэки и форензик-аудит, составляющие в среднем до $290 за каждый взломанный аккаунт. Если вторжение затрагивает внутреннюю инфраструктуру, средний срок устранения последствий затягивается почти на десять месяцев.

МетрикаЗначениеИсточник
Средняя стоимость утечки данных, вызванной украденными учетными данными$4.67 millionIBM, Cost of a Data Breach 2025
Средний ущерб предприятия от одного успешного захвата учетной записи$150 to $290F5 Labs, Application Protection Report
Общий объем ущерба от киберпреступности по данным федеральных органов$16.0+ billionFBI IC3, Annual Internet Crime Report
Ежегодные прямые убытки от несанкционированного захвата учетных записей$1.2+ billionFBI IC3, Annual Internet Crime Report
Среднее время обнаружения и локализации утечки из-за учетных данных292 дняIBM, Cost of a Data Breach 2025
Доля чарджбэков в e-commerce, вызванная мошенничеством с захватом аккаунтов22%F5 Labs, Application Protection Report

Источник: FBI IC3, Annual Internet Crime Report

6. Defensive Countermeasures and Bot Mitigation Efficacy

Статические средства защиты, такие как блокировка подозрительных IP-адресов, утратили эффективность против ботнетов, использующих миллионы ротируемых резидентных прокси. Надежное противодействие требует эшелонированной обороны, сочетающей поведенческий анализ, фингерпринтинг устройств и аппаратную аутентификацию. Внедрение фишинг-устойчивой многофакторной аутентификации практически полностью нейтрализует повторное использование учетных данных, о чем подробнее рассказано в нашем отчете two-factor authentication statistics.

МетрикаЗначениеИсточник
Боты credential stuffing, использующие резидентные и мобильные прокси70% to 80%Cloudflare, Threat Intelligence
Атаки на аутентификацию, блокируемые устойчивой к фишингу MFA99%+Verizon, 2025 Data Breach Investigations Report
Компании, внедрившие поведенческое обнаружение ботов на порталах авторизации44%F5 Labs, Application Protection Report
Блокировки по репутации IP, успешно обходимые резидентными прокси85%Cloudflare, Threat Intelligence
Снижение числа атак на авторизацию после внедрения passkeys81%FIDO Alliance, Passkey Index
Компании, требующие обязательного применения MFA для удаленного доступа70%Okta, Secure Sign-in Trends Report

Источник: IBM, Cost of a Data Breach 2025

Сводка: Credential Stuffing в цифрах

МетрикаЗначениеИсточник
Ежемесячные попытки credential stuffing в мире~26 billionAkamai, State of the Internet / Security
Доля подстановки данных в ежедневном трафике SSO19%Verizon, 2025 DBIR
Мировой интернет-трафик, создаваемый автоматизированными ботами~38% to 40%Cloudflare, Threat Intelligence
Трафик интернет-ботов, признанный вредоносным~24% to 26%Cloudflare, Threat Intelligence
Средняя результативность атак credential stuffing0.1% to 2.0%Akamai, State of the Internet / Security
Утекшие пароли, повторно используемые на нескольких сервисах94%Cybernews, 19 Billion Password Analysis
Атаки на веб-приложения с использованием украденных данных88%Verizon, 2025 DBIR
Доля торговли и ритейла в мировом объеме атак подстановки~60%Akamai, State of the Internet / Security
Доля ботов во входах в интернет-магазины в сезон распродаж80% to 90%F5 Labs, Application Protection Report
Всплеск автоматических атак авторизации во время Cyber Week300% to 500%Cloudflare, Threat Intelligence
Попытки перебора данных, нацеленные на API вместо веб-форм60%+Cloudflare, Threat Intelligence
Ежегодный рост объема атак на учетные данные через API42%Akamai, State of the Internet / Security
Средняя стоимость корпоративной утечки из-за учетных данных$4.67 millionIBM, Cost of a Data Breach 2025
Срок локализации инцидента с утечкой учетных данных292 дняIBM, Cost of a Data Breach 2025
Ежегодные убытки от захвата аккаунтов, зафиксированные в США$1.2+ billionFBI IC3, Annual Internet Crime Report
Средние затраты бизнеса на каждый взломанный аккаунт$150 to $290F5 Labs, Application Protection Report
Боты подстановки данных, использующие резидентные IP-прокси70% to 80%Cloudflare, Threat Intelligence
Атаки на аутентификацию, остановленные фишинг-устойчивой MFA99%+Verizon, 2025 DBIR
Снижение интенсивности атак на вход благодаря passkeys81%FIDO Alliance, Passkey Index

Методология и источники

Данные собраны путем прямого анализа показателей из первичной телеметрии кибербезопасности, ежегодных отраслевых отчетов и баз данных инцидентов ведущих исследовательских центров и правоохранительных органов, с приоритетом публикаций 2025 и 2026 годов. Каждая цифра сопоставлена с первоисточниками в ходе исследования; показатели не моделировались и не рассчитывались искусственно без подтвержденной базовой методологии.

  • Akamai, State of the Internet / Security Reports (2024-2025) - report
  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FBI IC3, Annual Internet Crime Reports (2024-2025) - report
  • F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
  • Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report

Data watch: Отчеты Verizon DBIR и ФБР IC3 публикуются ежегодно весной, Akamai обновляет исследования безопасности дважды в год, Cloudflare непрерывно отслеживает активность бот-трафика, а отчет IBM по стоимости утечек данных выходит каждое лето.

Последнее обновление: 22 августа 2026 г.

Мы проверяем и обновляем эту страницу ежеквартально по мере публикации свежих данных.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно