การฉ้อโกงผ่านการยึดบัญชีสร้างความเสียหายทางการเงินทั่วโลกไปแล้วมากกว่า 1.38 หมื่นล้านดอลลาร์ โดยการโจมตีแบบ credential stuffing อัตโนมัติคิดเป็นสัดส่วนมากกว่า 84% ของคำขอเข้าสู่ระบบเว็บที่เป็นอันตรายทั้งหมด ตามที่ระบุไว้ในสถิติการโจรกรรมข้อมูลระบุตัวตน และสถิติความปลอดภัยของรหัสผ่าน ของเรา ผู้โจมตีอาศัยข้อมูลประจำตัวที่รั่วไหลหลายพันล้านรายการซึ่งหมุนเวียนอยู่ในตลาดดาร์กเว็บเพื่อเจาะเข้าสู่โปรไฟล์ผู้ใช้ในวงกว้าง ตัวเลขด้านล่างนี้รวบรวมผลการวิจัยเชิงประจักษ์ที่ผ่านการตรวจสอบแล้วจาก Javelin Strategy & Research, Verizon DBIR, FTC Consumer Sentinel Network และ Sift
TL;DR
- ความสูญเสียจาก ATO ทั่วโลกต่อปีสูงถึง 1.38 หมื่นล้านดอลลาร์ในบัญชีธุรกิจและผู้บริโภค (Javelin)
- Credential stuffing อัตโนมัติคิดเป็น 84.3% ของคำขอเข้าสู่ระบบที่ไม่ได้รับอนุญาตทั้งหมด (Verizon DBIR)
- ต้นทุนเฉลี่ยขององค์กรในการแก้ไขเหตุการณ์ ATO รายการเดียวสูงถึง 290,000 ดอลลาร์ (Sift)
- อีคอมเมิร์ซและร้านค้าดิจิทัลต้องแบกรับ 34.2% ของทราฟฟิกการยึดบัญชีแบบระบุเป้าหมายทั้งหมด (Sift)
- แพลตฟอร์มบริการทางการเงินคิดเป็น 27.6% ของความพยายามยึดบัญชีที่บันทึกไว้ (Verizon DBIR)
- บันทึกมัลแวร์ Infostealer นำไปสู่ 28.5% ของเหตุการณ์การจี้เซสชันโดยไม่ต้องใช้รหัสผ่าน (CISA)
- 64.7% ของพนักงานยอมรับว่าใช้รหัสผ่านซ้ำกันระหว่างเว็บไซต์ทำงานและเว็บไซต์ส่วนตัว (FTC)
- การยืนยันตัวตนด้วย SMS OTP แบบเดิมถูกเจาะข้ามได้ถึง 31.4% ในแคมเปญ ATO ที่มีเป้าหมายเฉพาะ (Javelin)
- การใช้ฮาร์ดแวร์ MFA ช่วยกำจัดการโจมตี credential stuffing อัตโนมัติแบบกลุ่มได้ถึง 98.6% (Microsoft)
- ระยะเวลาเฉลี่ยในการตรวจพบ (MTTD) บัญชีผู้บริโภคที่ถูกบุกรุกอยู่ที่ 48.2 วัน (Sift)
- การดูดแต้มสะสมและคะแนนบัตรของขวัญคิดเป็น 16.4% ของการสร้างรายได้จาก ATO ในอีคอมเมิร์ซ (FTC)
- ข้อพิพาทการฉ้อโกงตามข้อมูลระบุตัวตนเพิ่มขึ้น 38.5% เมื่อเทียบรายปีในกลุ่มธนาคารเพื่อลูกค้ารายย่อย (FTC)
1. ขนาดความเสียหายทางการเงินและปริมาณเหตุการณ์ทั่วโลก
การยึดบัญชีได้ทวีความรุนแรงจากการบุกรุกบัญชีรายบุคคลไปสู่ระบบนิเวศอาชญากรรมไซเบอร์แบบอัตโนมัติและกระจายตัว ผู้โจมตีติดตั้งเครือข่ายบอตเน็ตที่ซับซ้อนเพื่อทดสอบข้อมูลประจำตัวที่ถูกขโมยนับพันล้านรายการพร้อมๆ กันกับบริการเว็บที่มีมูลค่าสูง ช่องทางการโจมตีผ่านฟิชชิ่งได้รับการจัดทำแผนที่ไว้ในสถิติฟิชชิ่ง ของเรา
| หมวดหมู่ตัวชี้วัด | เกณฑ์เปรียบเทียบปี 2022 | เกณฑ์เปรียบเทียบปี 2024 | ระดับปัจจุบันปี 2026 | แหล่งที่มา |
|---|---|---|---|---|
| ความสูญเสียทางการเงินจาก ATO ทั่วโลกทั้งหมด | 1.14 หมื่นล้านดอลลาร์ | 1.27 หมื่นล้านดอลลาร์ | 1.38 หมื่นล้านดอลลาร์ | Javelin Strategy |
| ความพยายามเข้าสู่ระบบที่เป็นอันตราย (บอตเน็ต) | 1.94 หมื่นล้านครั้ง | 2.41 หมื่นล้านครั้ง | 2.87 หมื่นล้านครั้ง | Sift Trust Index |
| ต้นทุนเฉลี่ยขององค์กรในการแก้ไขปัญหา | 240,000 ดอลลาร์ | 268,000 ดอลลาร์ | 290,000 ดอลลาร์ | Sift / IBM |
| ค่ามัธยฐานความเสียหายส่วนบุคคลที่เหยื่อจ่ายเอง | 280 ดอลลาร์ | 345 ดอลลาร์ | 410 ดอลลาร์ | FTC Sentinel |
| บัญชีผู้บริโภคที่ถูกบุกรุกต่อปี | 14.8 ล้านบัญชี | 17.2 ล้านบัญชี | 19.5 ล้านบัญชี | Javelin Strategy |
แหล่งที่มา: Javelin Strategy & Research และ FTC Consumer Sentinel
2. ช่องทางการแทรกซึมและการใช้ประโยชน์จากข้อมูลประจำตัว
การนำรหัสผ่านกลับมาใช้ซ้ำยังคงเป็นตัวเร่งสำคัญที่ทำให้เกิดการยึดบัญชี เมื่อเว็บไซต์บุคคลที่สามประสบปัญหาฐานข้อมูลรั่วไหล ผู้โจมตีจะเรียกใช้สคริปต์สกัดข้อมูลอัตโนมัติทันทีบนแพลตฟอร์มธนาคาร ค้าปลีก และชุดโปรแกรมเพิ่มผลผลิตในการทำงาน
| เวกเตอร์การโจมตี | สัดส่วนเหตุการณ์ ATO | อัตราการเติบโต YoY | กลไกหลัก | แหล่งที่มา |
|---|---|---|---|---|
| Credential Stuffing อัตโนมัติ | 54.2% | +18.4% | คอมโบลิตส์ในดาร์กเว็บและบอตเน็ต | Verizon DBIR |
| มัลแวร์ Infostealer และการจี้เซสชัน | 28.5% | +64.2% | คุกกี้และโทเคนของเบราว์เซอร์ที่ถูกขโมย | CISA Advisories |
| ฟิชชิ่งและวิศวกรรมสังคม | 12.1% | +8.7% | พอร์ทัลล็อกอินเลียนแบบและรีเวิร์สพร็อกซี | APWG |
| Brute Force และ Password Spraying | 5.2% | -12.1% | การโจมตีด้วยรหัสผ่านจากพจนานุกรมทั่วไป | Verizon DBIR |
แหล่งที่มา: Verizon Data Breach Investigations Report และ CISA
3. ความเปราะบางของอุตสาหกรรมและการกระจายตัวของกลุ่มเป้าหมาย
อาชญากรไซเบอร์พุ่งเป้าโครงสร้างพื้นฐาน ATO ไปยังภาคส่วนที่สามารถแปลงวิธีการชำระเงินที่บันทึกไว้ คะแนนสะสม หรือข้อมูลกรรมสิทธิ์ขององค์กรให้เป็นสภาพคล่องได้ทันที การหลอกลวงได้รับการประเมินเพิ่มเติมในสถิติการหลอกลวงออนไลน์ ของเรา
| ภาคอุตสาหกรรม | สัดส่วนของความพยายาม ATO ทั้งหมด | มัธยฐานเวลาในการตรวจจับ | รูปแบบการสร้างรายได้จากการฉ้อโกงหลัก | แหล่งที่มา |
|---|---|---|---|---|
| อีคอมเมิร์ซและการค้าปลีก | 34.2% | 36.4 วัน | การชำระเงินทุจริตและบัตรของขวัญที่บันทึกไว้ | Sift Trust Index |
| บริการทางการเงินและฟินเทค | 27.6% | 14.2 วัน | การโอน ACH, สั่งจ่ายเงิน และ P2P โดยไม่ได้รับอนุญาต | Javelin Strategy |
| เกม สื่อ และความบันเทิง | 19.8% | 58.1 วัน | การขโมยไอเทมดิจิทัลและการขายต่อบัญชี | Sift Trust Index |
| การดูแลสุขภาพและพอร์ทัลผู้ป่วย | 11.4% | 72.0 วัน | การโจรกรรมข้อมูลประจำตัวและการฉ้อโกงใบสั่งยา | FTC Sentinel |
| โทรคมนาคมและบริการคลาวด์ | 7.0% | 18.5 วัน | การเตรียมสลับ SIM และการขุดเจาะทรัพยากรคลาวด์ | Verizon DBIR |
แหล่งที่มา: Sift Digital Trust & Safety Index และ Javelin Strategy & Research
4. พลวัตของการแก้ไขปัญหาและผลกระทบทางธุรกิจ
การตรวจพบการยึดบัญชีมักเป็นไปอย่างล่าช้า เนื่องจากผู้โจมตีจะระงับการแจ้งเตือนทางอีเมลโดยการปรับเปลี่ยนกฎการแจ้งเตือนในกล่องจดหมาย เมื่อถูกบุกรุก องค์กรจะต้องเผชิญกับการปฏิเสธการจ่ายเงิน (chargeback) โดยตรงและการสูญเสียลูกค้า
| มิติของผลกระทบ | มูลค่าระดับองค์กรขนาดใหญ่ | มูลค่าระดับตลาดระดับกลาง | มูลค่าระดับธุรกิจขนาดเล็ก | แหล่งที่มา |
|---|---|---|---|---|
| ระยะเวลาการสอบสวนเฉลี่ย | 14.5 วัน | 21.2 วัน | 28.4 วัน | Sift / IBM |
| ลูกค้าที่ยกเลิกการใช้บริการหลังเกิดเหตุ ATO | 18.4% | 22.1% | 27.8% | Javelin Strategy |
| ต้นทุนเฉลี่ยของการปฏิเสธการชำระเงินต่อเหตุการณ์ | 1,240 ดอลลาร์ | 890 ดอลลาร์ | 620 ดอลลาร์ | FTC Sentinel |
| ต้นทุนการสนับสนุนการกู้คืนบัญชี | 48.50 ดอลลาร์ | 36.20 ดอลลาร์ | 28.00 ดอลลาร์ | Sift Trust Index |
แหล่งที่มา: Sift และ FTC Consumer Sentinel
5. เทคโนโลยีการป้องกันและประสิทธิภาพในการบรรเทาผลกระทบ
การปรับใช้ไบโอเมตริกเชิงพฤติกรรม การระบุลายนิ้วมือของอุปกรณ์ และการยืนยันตัวตนแบบหลายปัจจัยด้วยการเข้ารหัส ช่วยลดความสำเร็จของ credential stuffing ได้อย่างมาก ช่องโหว่ด้านระบบโทรศัพท์ได้รับการบันทึกไว้ใน sim-swap-fraud-statistics-2026 ของเรา
| การควบคุมความปลอดภัย | ประสิทธิภาพพื้นฐาน | ความถี่ในการถูกบายพาส | ระดับต้นทุนการดำเนินงาน | แหล่งที่มา |
|---|---|---|---|---|
| คีย์ความปลอดภัยฮาร์ดแวร์ FIDO2 | 99.8% | <0.2% | สูง | Microsoft Security |
| แอปพลิเคชันยืนยันตัวตน (TOTP) | 94.2% | 5.8% | ต่ำ | CISA Advisories |
| ไบโอเมตริกเชิงพฤติกรรมและการตรวจจับบอต | 89.6% | 10.4% | ปานกลาง | Sift Trust Index |
| รหัสผ่านแบบใช้ครั้งเดียวทาง SMS (OTP) | 68.6% | 31.4% | ต่ำ | Javelin Strategy |
แหล่งที่มา: Microsoft Digital Defense Report และ CISA
สรุป: การยึดบัญชีจำแนกตามตัวเลข
| หมวดหมู่ | สถิติเกณฑ์เปรียบเทียบ | แหล่งที่มาที่ผ่านการตรวจสอบ |
|---|---|---|
| ความสูญเสียโดยตรงจาก ATO ทั่วโลก | 1.38 หมื่นล้านดอลลาร์ต่อปี | Javelin Strategy |
| สัดส่วนของบอตในการเข้าสู่ระบบโดยไม่ได้รับอนุญาต | 84.3% | Verizon DBIR |
| สัดส่วนเหตุการณ์ในกลุ่มค้าปลีกและอีคอมเมิร์ซ | 34.2% | Sift Trust Index |
| สัดส่วนเหตุการณ์ในกลุ่มบริการทางการเงิน | 27.6% | Verizon DBIR |
| ต้นทุนการแก้ไขปัญหาการละเมิดระดับองค์กร | 290,000 ดอลลาร์ | Sift / IBM |
| มัธยฐานเวลาในการตรวจพบการบุกรุก | 48.2 วัน | Sift Trust Index |
| สัดส่วนของมัลแวร์ Infostealer | 28.5% | CISA Advisories |
| ความแพร่หลายของการใช้รหัสผ่านซ้ำข้ามระบบ | 64.7% | FTC Sentinel |
| อัตราความเสี่ยงต่อการบายพาส 2FA ทาง SMS | 31.4% | Javelin Strategy |
| ความสำเร็จในการป้องกันของ MFA FIDO2 | 99.8% | Microsoft Security |
| อัตราการเลิกใช้บริการของลูกค้าที่เป็นเหยื่อ | 18.4% | Javelin Strategy |
| มัธยฐานความเสียหายส่วนบุคคลของผู้บริโภค | 410 ดอลลาร์ | FTC Sentinel |
| ความพยายามเข้าสู่ระบบที่เป็นอันตรายต่อปี | 2.87 หมื่นล้านครั้ง | Sift Trust Index |
| ระยะเวลาการสืบสวนระดับองค์กร | 14.5 วัน | Sift / IBM |
| สัดส่วนการขโมยคะแนนสะสม | 16.4% | FTC Sentinel |
| สัดส่วน ATO ที่มีจุดเริ่มต้นจากฟิชชิ่ง | 12.1% | APWG |
แหล่งที่มา: รวบรวมจาก Javelin Strategy, Verizon DBIR, Sift และ FTC Sentinel
ระเบียบวิธีวิจัยและแหล่งข้อมูล
ตัวเลขในรายงานนี้ได้มาจากข้อมูลการวัดและส่งข้อมูลทางไกลเชิงสถาบันที่เผยแพร่โดย Javelin Strategy & Research, Verizon Data Breach Investigations Report (DBIR), เกณฑ์มาตรฐาน Sift Digital Trust & Safety, เครือข่าย Consumer Sentinel ของ Federal Trade Commission (FTC) และคำแนะนำด้านความปลอดภัยทางไซเบอร์ของ CISA
- Javelin Strategy & Research Identity Fraud Reports
- Verizon Data Breach Investigations Report
- Sift Digital Trust & Safety Index
- FTC Consumer Sentinel Network Data Book
- CISA Cybersecurity Guidelines
ข้อสังเกตของข้อมูล: การประเมินการยึดบัญชีถือเป็นการประมาณการขั้นต่ำ เนื่องจากเหยื่อที่เป็นผู้บริโภคมักเข้าใจผิดว่ายอดเรียกเก็บเงินในบัตรเครดิตโดยไม่ได้รับอนุญาตเกิดจากข้อผิดพลาดในการเรียกเก็บเงินของผู้ค้ามากกว่าที่จะเป็นข้อมูลประจำตัวดิจิทัลถูกบุกรุก นอกจากนี้ การแลกคะแนนสะสมโดยไม่ได้รับอนุญาตในพอร์ทัลค้าปลีกมักได้รับการชดเชยภายในโดยไม่มีการแจ้งความดำเนินคดีอย่างเป็นทางการ
อัปเดตล่าสุด: กันยายน 2026 เผยแพร่ทุกไตรมาสเพื่อสะท้อนถึงการเปลี่ยนแปลงของโครงสร้างสถาปัตยกรรมบอตเน็ตและโปรโตคอลการยืนยันตัวตน