94% из 19 миллиардов паролей, раскрытых в утечках между апрелем 2024 и апрелем 2025 года, были повторно использованы или дублированы — по данным анализа Cybernews утёкших учётных данных. Эта единственная цифра объясняет, почему пароли продолжают подводить: злоумышленникам больше не нужно их взламывать — они собирают их один раз и используют повторно повсюду. Украденные учётные данные были главным вектором первоначального доступа в 22% утечек согласно отчёту Verizon 2025 Data Breach Investigations Report, Microsoft теперь блокирует примерно 7,000 атак на пароли в секунду, а FIDO Alliance оценивает, что уже 5 billion passkeys находятся в активном использовании, пока отрасль движется к будущему без паролей. Этот анализ объединяет данные Verizon DBIR, FIDO Alliance, NordPass, IBM, Microsoft и ещё 13 первичных источников, чтобы показать, где на самом деле находится безопасность паролей в 2026 году. Более широкую картину угроз см. в нашей подборке статистики кибербезопасности.
TL;DR
- 94% из 19 billion утёкших паролей были повторно использованы или дублированы (Cybernews, 19 Billion Password Analysis 2025).
- 22% утечек начались с украденных учётных данных — самого распространённого вектора первоначального доступа (Verizon, 2025 DBIR).
- 78% самых распространённых паролей в мире взламываются менее чем за секунду (NordPass, Top 200 Most Common Passwords 2025).
- Случайный пароль из 8 символов со всеми типами символов взламывается методом перебора офлайн примерно за 132 years (Hive Systems, 2026 Password Table).
- Microsoft блокирует около 7,000 атак на пароли в секунду и отслеживает 600 million ежедневных атак на идентификацию (Microsoft, Digital Defense Report 2025).
- Утечки на основе учётных данных обходятся в среднем в $4.67 million и требуют 292 days на устранение (IBM, Cost of a Data Breach 2025).
- По оценкам, 5 billion passkeys находятся в активном использовании при 90% осведомлённости потребителей (FIDO Alliance, State of Passkeys 2026).
- Устойчивая к фишингу MFA блокирует более 99% атак на основе идентификации (Microsoft, Digital Defense Report 2025).
- 70% сотрудников использовали MFA по состоянию на январь 2025 года — рост по сравнению с предыдущими годами (Okta, Secure Sign-in Trends Report 2025).
- Около 16 billion учётных данных всплыли в компиляции июня 2025 года из примерно 30 наборов данных (Cybernews, 2025).
1. Повторное использование паролей и слабые привычки
Повторное использование, а не слабая сложность, — структурный изъян. Когда 94% раскрытых паролей повторяются между аккаунтами, одна утечка на малозначимом сайте отдаёт злоумышленникам ключи от почты, банка и рабочих логинов. Опрос Bitwarden 2025 года показал, что 72% Gen Z повторно используют пароли против 42% у Boomers, так что проблема не ограничивается пожилыми или менее технически подкованными пользователями. Разрыв в осведомлённости — вот в чём суть: люди знают правила и всё равно их нарушают. То же поведение подпитывает последующее мошенничество, отслеживаемое в нашей статистике кражи личных данных.
| Показатель | Значение | Источник |
|---|---|---|
| Утёкшие пароли, которые были повторно использованы или дублированы | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Американцы, которые часто или всегда повторно используют пароль | 62% | NordPass survey, 2025 |
| Пользователи, повторно использующие пароли на разных аккаунтах | 66% | Google/Harris Poll Online Security Survey (most recent available) |
| Уровень повторного использования Gen Z против Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Gen Z, которые редко или никогда не меняют пароли после утечки | 35% | Bitwarden, World Password Day Survey 2025 |
| Сколько раз “123456” был зафиксирован как самый популярный пароль в мире | 4.5 million+ | NordPass, Top 200 Most Common Passwords 2025 |
| Американцы, использовавшие слабый пароль вроде ‘password’ или ‘123456’ | 24% | Google/Harris Poll Online Security Survey (most recent available) |
| Пользователи, считающие себя знакомыми с лучшими практиками, но испытывающие трудности с их применением | 90% | Bitwarden, World Password Day Survey 2025 |
Примечание: Данные Google/Harris Poll — самые актуальные из общедоступных для этого опроса и помечены соответствующим образом; показатели повторного использования 2025 года от Cybernews, NordPass и Bitwarden подтверждают ту же тенденцию.
2. Как быстро падают слабые пароли
Экономика взлома продолжает улучшаться в пользу злоумышленников. Потребительские GPU дешевеют и становятся быстрее с каждым годом, поэтому один и тот же слабый пароль даёт меньше защиты, чем годом ранее. NordPass сообщает, что 78% самых распространённых паролей в мире взламываются менее чем за секунду, а Hive Systems показывает, что время взлома сложного 8-символьного пароля снижается со 225 years в 2024 году до 132 years в 2026 году по мере ускорения арендуемых GPU-флотов. Защитный вывод прост: длина и случайность значат намного больше, чем замена буквы на символ.
| Показатель | Значение | Источник |
|---|---|---|
| Самые распространённые пароли в мире, взломанные менее чем за 1 секунду | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Время взлома ‘123456’ или ‘admin’ | Under 1 second | NordPass, Top 200 Most Common Passwords 2025 |
| Случайный пароль из 8 символов, все типы символов | ~132 years | Hive Systems, 2026 Password Table |
| Тот же пароль из 8 символов, только строчные буквы | ~2 weeks | Hive Systems, 2026 Password Table |
| Динамика времени взлома сложного 8-символьного пароля (2024–2026) | 225 to 164 to 132 years | Hive Systems, 2026 Password Table |
| Годовое снижение времени взлома на арендуемых GPU | ~20% | Hive Systems, 2026 Password Table |
Аномалия: Hive Systems оценивает арендуемую флотилию из 16x RTX 5090 в 138,675 хешей в секунду против bcrypt (work factor 10); плохо хешированные пароли падают намного быстрее, чем предполагают эти показатели bcrypt.
3. Украденные учётные данные и утечки данных
Учётные данные теперь и есть продукт. Злоумышленники покупают или собирают действующие логины вместо того, чтобы взламывать криптографию, поэтому вторжения на основе учётных данных медленно обнаруживаются и дорого устраняются. Verizon 2025 DBIR обнаружил украденные учётные данные в 32% всех утечек и за 88% атак Basic Web Application, тогда как IBM оценила утечки на основе учётных данных в $4.67 million каждая и 292 days на устранение — самый медленный тип утечек из всех. Мега-компиляция июня 2025 года из 16 billion записей показывает необработанный запас, питающий эти атаки. Этот раздел дополняет нашу отдельную статистику утечек данных.
| Показатель | Значение | Источник |
|---|---|---|
| Утечки, где украденные учётные данные были вектором первоначального доступа | 22% | Verizon, 2025 Data Breach Investigations Report |
| Все утечки, связанные с украденными учётными данными | 32% | Verizon, 2025 DBIR |
| Атаки Basic Web Application с использованием украденных учётных данных | 88% | Verizon, 2025 DBIR |
| Утечки с участием человеческого фактора | 60% | Verizon, 2025 DBIR |
| Учётные данные, раскрытые в компиляции июня 2025 года | ~16 billion (across ~30 datasets) | Cybernews, 2025 |
| Средняя стоимость утечки на основе учётных данных | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Время на выявление и устранение утечки на основе учётных данных | 292 days | IBM, Cost of a Data Breach 2025 |
| Средняя мировая стоимость утечки данных (снижение на 9% год к году) | $4.44 million | IBM, Cost of a Data Breach 2025 |
Контекст: цифра в 16 billion — это компиляция логов infostealer и переупакованных старых утечек, а не единая новая утечка, по данным Cybernews и BleepingComputer.
4. Credential stuffing и автоматизированные атаки
Повторное использование плюс автоматизация дают масштаб. Поскольку одни и те же пароли повторяются повсюду, злоумышленники запускают скрипты с миллионами попыток входа по украденным спискам и собирают срабатывания. Akamai зафиксировала около 26 billion попыток credential stuffing в месяц, а Verizon обнаружила, что stuffing составлял медианные 19% ежедневных попыток аутентификации у провайдеров единого входа (single sign-on), то есть примерно каждая пятая попытка входа в типичных сервисах — это злоумышленник, тестирующий украденные учётные данные. ИИ теперь усиливает и сторону социальной инженерии, включая телефонное мошенничество с клонированным голосом, которое мы разбираем в нашей статистике вишинга.
| Показатель | Значение | Источник |
|---|---|---|
| Попытки credential stuffing в месяц | ~26 billion | Akamai, State of the Internet / Securing Apps (2024, most recent available) |
| Медианная доля ежедневных попыток аутентификации, приходящаяся на credential stuffing | 19% | Verizon, 2025 DBIR |
| Заблокированных атак на пароли в секунду | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Отслеживаемых ежедневных атак на идентификацию | 600 million | Microsoft, Digital Defense Report 2025 |
| Доля атак на идентификацию, являющихся атаками на пароли | 97% | Microsoft, Digital Defense Report 2025 |
| Рост числа атак на основе идентификации в первом полугодии 2025 | 32% | Microsoft, Digital Defense Report 2025 |
| Жертвы программ-вымогателей с ранее засветившимися в логах infostealer учётными данными | 54% | Verizon, 2025 DBIR |
| Отслеженных фишинговых атак в 2025 году | 3.8 million | APWG, Phishing Activity Trends Reports 2025 |
Аномалия: Microsoft сообщает, что более 97% атак на идентификацию — это попытки password spray против слабых или чрезмерно используемых паролей, что подчёркивает: автоматизация целится прямо в проблему повторного использования.
5. Passkeys и переход к жизни без паролей
Замена наступает быстрее, чем улучшается большинство привычек в отношении паролей. Passkeys устойчивы к фишингу по своей конструкции, потому что нет общего секрета, который можно украсть или воспроизвести, а внедрение перешло от пилотного этапа к массовому всего за один год. FIDO Alliance оценивает, что сейчас 5 billion passkeys находятся в активном использовании, при осведомлённости потребителей на уровне 90%, по сравнению с 75% годом ранее. Решение Google сделать passkeys вариантом по умолчанию само по себе открыло сотни миллионов аккаунтов для входа без пароля — крупнейшее реальное внедрение на сегодняшний день.
| Показатель | Значение | Источник |
|---|---|---|
| Осведомлённость потребителей о passkeys (рост с 75%) | 90% | FIDO Alliance, State of Passkeys 2026 |
| Потребители, включившие passkey хотя бы на одном аккаунте | 75% | FIDO Alliance, State of Passkeys 2026 |
| Оценочное число passkeys в активном использовании в мире | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Организации, внедряющие, пилотирующие или разворачивающие passkeys | 68% | FIDO Alliance, State of Passkeys 2026 |
| Топ-100 сайтов, которые теперь предлагают passkeys | 48% | FIDO Alliance, State of Passkeys 2026 |
| Аккаунты Google, использующие passkeys / всего входов через passkey | 800 million / 2.5 billion | Google, 2025 |
| Доля успешных входов через passkey против паролей | 93% vs 63% | FIDO Alliance, Passkey Index 2025 |
Контекст: Google сообщает, что вход через passkey примерно на 20% быстрее и показывает на 30% более высокий уровень успеха, чем пароли, что совпадает с тенденцией FIDO Passkey Index.
6. Внедрение и эффективность MFA
MFA работает, но охват неравномерен и часто не устойчив к фишингу. Данные об эффективности однозначны, тем не менее значительная доля аккаунтов и компаний по-прежнему оставляет бреши, которые злоумышленники ежедневно проверяют. Microsoft утверждает, что устойчивая к фишингу MFA блокирует более 99% атак на основе идентификации, даже если у злоумышленника уже есть действующие имя пользователя и пароль. Отставание — на стороне человека: базовая MFA по SMS или push-уведомлениям остаётся распространённой, а многие личные почтовые аккаунты — центр восстановления доступа ко всему остальному — до сих пор не имеют второго фактора. Слабая аутентификация — постоянная тема в нашей статистике цифровой приватности.
| Показатель | Значение | Источник |
|---|---|---|
| Атаки на основе идентификации, заблокированные устойчивой к фишингу MFA | 99%+ | Microsoft, Digital Defense Report 2025 |
| Сотрудники с включённой MFA (январь 2025 года) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Годовой рост внедрения устойчивых к фишингу аутентификаторов | 63% | Okta, Secure Sign-in Trends Report 2025 |
| Сотрудники, не использовавшие пароль ни для одного входа | 7% | Okta, Secure Sign-in Trends Report 2025 |
| Компании, использующие MFA во всех своих приложениях | 48% | Yubico, Global State of Authentication 2025 |
| Пользователи без MFA на личной почте | 29% | Yubico, Global State of Authentication 2025 |
| Пользователи, считающие имя пользователя и пароль самым надёжным вариантом | 26% | Yubico, Global State of Authentication 2025 |
Аномалия: опрос Yubico среди 18,000 взрослых в девяти странах показал, что лишь 26% всё ещё считают пароли самым надёжным вариантом, но 60% продолжают использовать их для личных аккаунтов — очевидный разрыв между восприятием и поведением.
7. Стоимость паролей и рынок решений без паролей
Пароли обходятся дорого, даже когда ничего не утекает. Заявки на сброс, работа службы поддержки и потерянная продуктивность накапливаются задолго до того, как злоумышленник добьётся успеха, — именно это и есть бизнес-обоснование роста рынка решений без паролей. Аналитики оценивают рынок аутентификации без паролей примерно в $24 to $25 billion в 2025 году, с прогнозом роста примерно до $55.7 billion к 2030 году при среднегодовом темпе роста (CAGR) в 17 to 18%. Тем временем организации, внедряющие passkeys, сообщают о заметно более низких затратах на поддержку, а пользователи менеджеров паролей сообщают о существенно меньшем количестве случаев кражи личных данных по сравнению с теми, кто их не использует.
| Показатель | Значение | Источник |
|---|---|---|
| Размер рынка аутентификации без паролей (2025) | ~$24 to $25 billion | Mordor Intelligence / Grand View Research, 2025 |
| Прогнозируемый размер рынка без паролей (2030) | ~$55.7 billion (17 to 18% CAGR) | Grand View Research / Mordor Intelligence, 2025 |
| Средняя стоимость обращения в службу поддержки за сброс пароля | ~$70 | Forrester (most recent available) |
| Доля обращений в службу поддержки, связанных со сбросом пароля | 20% to 50% | Gartner (most recent available) |
| Взрослые в США, использующие менеджер паролей | 36% (~94 million) | Security.org, Password Manager Annual Report |
| Кража личных данных или учётных данных: пользователи менеджера паролей против тех, кто им не пользуется | 17% vs 32% | Security.org, Password Manager Annual Report |
| Сокращение времени входа при использовании passkeys (в среднем 8.5 секунд) | 73% | FIDO Alliance, Passkey Index 2025 |
| Сокращение числа обращений в службу поддержки, связанных со входом, при использовании passkeys | 81% | FIDO Alliance, Passkey Index 2025 |
Контекст: данные Forrester и Gartner о стоимости сброса пароля — самые актуальные из широко цитируемых оценок и помечены соответствующим образом; рыночные прогнозы на 2025 год сверены между Mordor Intelligence и Grand View Research.
Итог: безопасность паролей в цифрах
| Показатель | Значение | Источник |
|---|---|---|
| Утёкшие пароли, повторно использованные или дублированные | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Американцы, которые часто или всегда повторно используют пароль | 62% | NordPass survey, 2025 |
| Уровень повторного использования Gen Z против Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Распространённые пароли, взломанные менее чем за 1 секунду | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Время взлома случайного сложного пароля из 8 символов | ~132 years | Hive Systems, 2026 Password Table |
| Утечки, где украденные учётные данные были вектором первоначального доступа | 22% | Verizon, 2025 DBIR |
| Все утечки, связанные с украденными учётными данными | 32% | Verizon, 2025 DBIR |
| Утечки с участием человеческого фактора | 60% | Verizon, 2025 DBIR |
| Средняя стоимость утечки на основе учётных данных | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Средняя мировая стоимость утечки данных (снижение на 9%) | $4.44 million | IBM, Cost of a Data Breach 2025 |
| Учётные данные в компиляции июня 2025 года | ~16 billion | Cybernews, 2025 |
| Попытки credential stuffing в месяц | ~26 billion | Akamai, State of the Internet (2024) |
| Заблокированных атак на пароли в секунду | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Атаки на основе идентификации, заблокированные устойчивой к фишингу MFA | 99%+ | Microsoft, Digital Defense Report 2025 |
| Passkeys в активном использовании в мире | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Осведомлённость потребителей о passkeys | 90% | FIDO Alliance, State of Passkeys 2026 |
| Аккаунты Google, использующие passkeys | 800 million | Google, 2025 |
| Сотрудники с включённой MFA (январь 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Компании, использующие MFA во всех приложениях | 48% | Yubico, Global State of Authentication 2025 |
| Размер рынка без паролей к 2030 году | ~$55.7 billion | Grand View Research / Mordor Intelligence, 2025 |
Методология и источники
Данные были собраны путём агрегирования показателей непосредственно из первичных отчётов, опросов и наборов данных, опубликованных организациями, перечисленными ниже, с приоритетом на издания 2025 и 2026 годов и пометкой более старых показателей как самых актуальных из доступных. Каждая статистика в этой статье взята из источника, проверенного в ходе исследования; ни одно число не было оценочным или производным.
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
- NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
- Hive Systems, 2026 Password Table (2026) - report
- Microsoft, Digital Defense Report 2025 (2025) - report
- Okta, Secure Sign-in Trends Report 2025 (2025) - report
- Yubico, Global State of Authentication Report 2025 (2025)
- Bitwarden, World Password Day Global Survey 2025 (2025) - report
- Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
- Google, passkey adoption figures (2025)
- Google/Harris Poll, Online Security Survey (most recent available)
- Security.org, Password Manager Annual Report - report
- APWG, Phishing Activity Trends Reports 2025 (2025)
- Akamai, State of the Internet / credential stuffing (2024)
- Mordor Intelligence, Passwordless Authentication Market (2025)
- Grand View Research, Passwordless Authentication Market (2025) - report
- Forrester and Gartner, password reset cost estimates (most recent available)
Data watch: Verizon DBIR публикуется ежегодно каждую весну (ожидается издание за 2026 год), FIDO Alliance ежегодно обновляет State of Passkeys и Passkey Index, NordPass выпускает Top 200 Most Common Passwords каждый ноябрь, отчёт IBM Cost of a Data Breach выходит в середине года, Hive Systems ежегодно обновляет Password Table, а Digital Defense Report от Microsoft и Secure Sign-in Trends Report от Okta выходят ежегодно; следующие издания нескольких из них ожидаются в течение ближайших месяцев.
Последнее обновление: 16 июля 2026 года.
Мы пересматриваем и обновляем эту страницу ежеквартально по мере публикации новых данных.