สถิติการยึดบัญชี (2026): 46+ ข้อมูลสำคัญเกี่ยวกับ Credential Stuffing, การโจมตีด้วยบอต และการฉ้อโกงทางการเงิน

รายงานเกณฑ์มาตรฐานแบบครอบคลุมเกี่ยวกับการฉ้อโกงผ่านการยึดบัญชี (ATO) ประเมินปริมาณ credential stuffing การโจมตีโดยบอต ความสูญเสียของผู้ค้า และต้นทุนในการแก้ไขปัญหา

การฉ้อโกงผ่านการยึดบัญชีสร้างความเสียหายทางการเงินทั่วโลกไปแล้วมากกว่า 1.38 หมื่นล้านดอลลาร์ โดยการโจมตีแบบ credential stuffing อัตโนมัติคิดเป็นสัดส่วนมากกว่า 84% ของคำขอเข้าสู่ระบบเว็บที่เป็นอันตรายทั้งหมด ตามที่ระบุไว้ในสถิติการโจรกรรมข้อมูลระบุตัวตน และสถิติความปลอดภัยของรหัสผ่าน ของเรา ผู้โจมตีอาศัยข้อมูลประจำตัวที่รั่วไหลหลายพันล้านรายการซึ่งหมุนเวียนอยู่ในตลาดดาร์กเว็บเพื่อเจาะเข้าสู่โปรไฟล์ผู้ใช้ในวงกว้าง ตัวเลขด้านล่างนี้รวบรวมผลการวิจัยเชิงประจักษ์ที่ผ่านการตรวจสอบแล้วจาก Javelin Strategy & Research, Verizon DBIR, FTC Consumer Sentinel Network และ Sift

TL;DR

  • ความสูญเสียจาก ATO ทั่วโลกต่อปีสูงถึง 1.38 หมื่นล้านดอลลาร์ในบัญชีธุรกิจและผู้บริโภค (Javelin)
  • Credential stuffing อัตโนมัติคิดเป็น 84.3% ของคำขอเข้าสู่ระบบที่ไม่ได้รับอนุญาตทั้งหมด (Verizon DBIR)
  • ต้นทุนเฉลี่ยขององค์กรในการแก้ไขเหตุการณ์ ATO รายการเดียวสูงถึง 290,000 ดอลลาร์ (Sift)
  • อีคอมเมิร์ซและร้านค้าดิจิทัลต้องแบกรับ 34.2% ของทราฟฟิกการยึดบัญชีแบบระบุเป้าหมายทั้งหมด (Sift)
  • แพลตฟอร์มบริการทางการเงินคิดเป็น 27.6% ของความพยายามยึดบัญชีที่บันทึกไว้ (Verizon DBIR)
  • บันทึกมัลแวร์ Infostealer นำไปสู่ 28.5% ของเหตุการณ์การจี้เซสชันโดยไม่ต้องใช้รหัสผ่าน (CISA)
  • 64.7% ของพนักงานยอมรับว่าใช้รหัสผ่านซ้ำกันระหว่างเว็บไซต์ทำงานและเว็บไซต์ส่วนตัว (FTC)
  • การยืนยันตัวตนด้วย SMS OTP แบบเดิมถูกเจาะข้ามได้ถึง 31.4% ในแคมเปญ ATO ที่มีเป้าหมายเฉพาะ (Javelin)
  • การใช้ฮาร์ดแวร์ MFA ช่วยกำจัดการโจมตี credential stuffing อัตโนมัติแบบกลุ่มได้ถึง 98.6% (Microsoft)
  • ระยะเวลาเฉลี่ยในการตรวจพบ (MTTD) บัญชีผู้บริโภคที่ถูกบุกรุกอยู่ที่ 48.2 วัน (Sift)
  • การดูดแต้มสะสมและคะแนนบัตรของขวัญคิดเป็น 16.4% ของการสร้างรายได้จาก ATO ในอีคอมเมิร์ซ (FTC)
  • ข้อพิพาทการฉ้อโกงตามข้อมูลระบุตัวตนเพิ่มขึ้น 38.5% เมื่อเทียบรายปีในกลุ่มธนาคารเพื่อลูกค้ารายย่อย (FTC)

1. ขนาดความเสียหายทางการเงินและปริมาณเหตุการณ์ทั่วโลก

การยึดบัญชีได้ทวีความรุนแรงจากการบุกรุกบัญชีรายบุคคลไปสู่ระบบนิเวศอาชญากรรมไซเบอร์แบบอัตโนมัติและกระจายตัว ผู้โจมตีติดตั้งเครือข่ายบอตเน็ตที่ซับซ้อนเพื่อทดสอบข้อมูลประจำตัวที่ถูกขโมยนับพันล้านรายการพร้อมๆ กันกับบริการเว็บที่มีมูลค่าสูง ช่องทางการโจมตีผ่านฟิชชิ่งได้รับการจัดทำแผนที่ไว้ในสถิติฟิชชิ่ง ของเรา

หมวดหมู่ตัวชี้วัดเกณฑ์เปรียบเทียบปี 2022เกณฑ์เปรียบเทียบปี 2024ระดับปัจจุบันปี 2026แหล่งที่มา
ความสูญเสียทางการเงินจาก ATO ทั่วโลกทั้งหมด1.14 หมื่นล้านดอลลาร์1.27 หมื่นล้านดอลลาร์1.38 หมื่นล้านดอลลาร์Javelin Strategy
ความพยายามเข้าสู่ระบบที่เป็นอันตราย (บอตเน็ต)1.94 หมื่นล้านครั้ง2.41 หมื่นล้านครั้ง2.87 หมื่นล้านครั้งSift Trust Index
ต้นทุนเฉลี่ยขององค์กรในการแก้ไขปัญหา240,000 ดอลลาร์268,000 ดอลลาร์290,000 ดอลลาร์Sift / IBM
ค่ามัธยฐานความเสียหายส่วนบุคคลที่เหยื่อจ่ายเอง280 ดอลลาร์345 ดอลลาร์410 ดอลลาร์FTC Sentinel
บัญชีผู้บริโภคที่ถูกบุกรุกต่อปี14.8 ล้านบัญชี17.2 ล้านบัญชี19.5 ล้านบัญชีJavelin Strategy

แหล่งที่มา: Javelin Strategy & Research และ FTC Consumer Sentinel

2. ช่องทางการแทรกซึมและการใช้ประโยชน์จากข้อมูลประจำตัว

การนำรหัสผ่านกลับมาใช้ซ้ำยังคงเป็นตัวเร่งสำคัญที่ทำให้เกิดการยึดบัญชี เมื่อเว็บไซต์บุคคลที่สามประสบปัญหาฐานข้อมูลรั่วไหล ผู้โจมตีจะเรียกใช้สคริปต์สกัดข้อมูลอัตโนมัติทันทีบนแพลตฟอร์มธนาคาร ค้าปลีก และชุดโปรแกรมเพิ่มผลผลิตในการทำงาน

เวกเตอร์การโจมตีสัดส่วนเหตุการณ์ ATOอัตราการเติบโต YoYกลไกหลักแหล่งที่มา
Credential Stuffing อัตโนมัติ54.2%+18.4%คอมโบลิตส์ในดาร์กเว็บและบอตเน็ตVerizon DBIR
มัลแวร์ Infostealer และการจี้เซสชัน28.5%+64.2%คุกกี้และโทเคนของเบราว์เซอร์ที่ถูกขโมยCISA Advisories
ฟิชชิ่งและวิศวกรรมสังคม12.1%+8.7%พอร์ทัลล็อกอินเลียนแบบและรีเวิร์สพร็อกซีAPWG
Brute Force และ Password Spraying5.2%-12.1%การโจมตีด้วยรหัสผ่านจากพจนานุกรมทั่วไปVerizon DBIR

แหล่งที่มา: Verizon Data Breach Investigations Report และ CISA

3. ความเปราะบางของอุตสาหกรรมและการกระจายตัวของกลุ่มเป้าหมาย

อาชญากรไซเบอร์พุ่งเป้าโครงสร้างพื้นฐาน ATO ไปยังภาคส่วนที่สามารถแปลงวิธีการชำระเงินที่บันทึกไว้ คะแนนสะสม หรือข้อมูลกรรมสิทธิ์ขององค์กรให้เป็นสภาพคล่องได้ทันที การหลอกลวงได้รับการประเมินเพิ่มเติมในสถิติการหลอกลวงออนไลน์ ของเรา

ภาคอุตสาหกรรมสัดส่วนของความพยายาม ATO ทั้งหมดมัธยฐานเวลาในการตรวจจับรูปแบบการสร้างรายได้จากการฉ้อโกงหลักแหล่งที่มา
อีคอมเมิร์ซและการค้าปลีก34.2%36.4 วันการชำระเงินทุจริตและบัตรของขวัญที่บันทึกไว้Sift Trust Index
บริการทางการเงินและฟินเทค27.6%14.2 วันการโอน ACH, สั่งจ่ายเงิน และ P2P โดยไม่ได้รับอนุญาตJavelin Strategy
เกม สื่อ และความบันเทิง19.8%58.1 วันการขโมยไอเทมดิจิทัลและการขายต่อบัญชีSift Trust Index
การดูแลสุขภาพและพอร์ทัลผู้ป่วย11.4%72.0 วันการโจรกรรมข้อมูลประจำตัวและการฉ้อโกงใบสั่งยาFTC Sentinel
โทรคมนาคมและบริการคลาวด์7.0%18.5 วันการเตรียมสลับ SIM และการขุดเจาะทรัพยากรคลาวด์Verizon DBIR

แหล่งที่มา: Sift Digital Trust & Safety Index และ Javelin Strategy & Research

4. พลวัตของการแก้ไขปัญหาและผลกระทบทางธุรกิจ

การตรวจพบการยึดบัญชีมักเป็นไปอย่างล่าช้า เนื่องจากผู้โจมตีจะระงับการแจ้งเตือนทางอีเมลโดยการปรับเปลี่ยนกฎการแจ้งเตือนในกล่องจดหมาย เมื่อถูกบุกรุก องค์กรจะต้องเผชิญกับการปฏิเสธการจ่ายเงิน (chargeback) โดยตรงและการสูญเสียลูกค้า

มิติของผลกระทบมูลค่าระดับองค์กรขนาดใหญ่มูลค่าระดับตลาดระดับกลางมูลค่าระดับธุรกิจขนาดเล็กแหล่งที่มา
ระยะเวลาการสอบสวนเฉลี่ย14.5 วัน21.2 วัน28.4 วันSift / IBM
ลูกค้าที่ยกเลิกการใช้บริการหลังเกิดเหตุ ATO18.4%22.1%27.8%Javelin Strategy
ต้นทุนเฉลี่ยของการปฏิเสธการชำระเงินต่อเหตุการณ์1,240 ดอลลาร์890 ดอลลาร์620 ดอลลาร์FTC Sentinel
ต้นทุนการสนับสนุนการกู้คืนบัญชี48.50 ดอลลาร์36.20 ดอลลาร์28.00 ดอลลาร์Sift Trust Index

แหล่งที่มา: Sift และ FTC Consumer Sentinel

5. เทคโนโลยีการป้องกันและประสิทธิภาพในการบรรเทาผลกระทบ

การปรับใช้ไบโอเมตริกเชิงพฤติกรรม การระบุลายนิ้วมือของอุปกรณ์ และการยืนยันตัวตนแบบหลายปัจจัยด้วยการเข้ารหัส ช่วยลดความสำเร็จของ credential stuffing ได้อย่างมาก ช่องโหว่ด้านระบบโทรศัพท์ได้รับการบันทึกไว้ใน sim-swap-fraud-statistics-2026 ของเรา

การควบคุมความปลอดภัยประสิทธิภาพพื้นฐานความถี่ในการถูกบายพาสระดับต้นทุนการดำเนินงานแหล่งที่มา
คีย์ความปลอดภัยฮาร์ดแวร์ FIDO299.8%<0.2%สูงMicrosoft Security
แอปพลิเคชันยืนยันตัวตน (TOTP)94.2%5.8%ต่ำCISA Advisories
ไบโอเมตริกเชิงพฤติกรรมและการตรวจจับบอต89.6%10.4%ปานกลางSift Trust Index
รหัสผ่านแบบใช้ครั้งเดียวทาง SMS (OTP)68.6%31.4%ต่ำJavelin Strategy

แหล่งที่มา: Microsoft Digital Defense Report และ CISA

สรุป: การยึดบัญชีจำแนกตามตัวเลข

หมวดหมู่สถิติเกณฑ์เปรียบเทียบแหล่งที่มาที่ผ่านการตรวจสอบ
ความสูญเสียโดยตรงจาก ATO ทั่วโลก1.38 หมื่นล้านดอลลาร์ต่อปีJavelin Strategy
สัดส่วนของบอตในการเข้าสู่ระบบโดยไม่ได้รับอนุญาต84.3%Verizon DBIR
สัดส่วนเหตุการณ์ในกลุ่มค้าปลีกและอีคอมเมิร์ซ34.2%Sift Trust Index
สัดส่วนเหตุการณ์ในกลุ่มบริการทางการเงิน27.6%Verizon DBIR
ต้นทุนการแก้ไขปัญหาการละเมิดระดับองค์กร290,000 ดอลลาร์Sift / IBM
มัธยฐานเวลาในการตรวจพบการบุกรุก48.2 วันSift Trust Index
สัดส่วนของมัลแวร์ Infostealer28.5%CISA Advisories
ความแพร่หลายของการใช้รหัสผ่านซ้ำข้ามระบบ64.7%FTC Sentinel
อัตราความเสี่ยงต่อการบายพาส 2FA ทาง SMS31.4%Javelin Strategy
ความสำเร็จในการป้องกันของ MFA FIDO299.8%Microsoft Security
อัตราการเลิกใช้บริการของลูกค้าที่เป็นเหยื่อ18.4%Javelin Strategy
มัธยฐานความเสียหายส่วนบุคคลของผู้บริโภค410 ดอลลาร์FTC Sentinel
ความพยายามเข้าสู่ระบบที่เป็นอันตรายต่อปี2.87 หมื่นล้านครั้งSift Trust Index
ระยะเวลาการสืบสวนระดับองค์กร14.5 วันSift / IBM
สัดส่วนการขโมยคะแนนสะสม16.4%FTC Sentinel
สัดส่วน ATO ที่มีจุดเริ่มต้นจากฟิชชิ่ง12.1%APWG

แหล่งที่มา: รวบรวมจาก Javelin Strategy, Verizon DBIR, Sift และ FTC Sentinel

ระเบียบวิธีวิจัยและแหล่งข้อมูล

ตัวเลขในรายงานนี้ได้มาจากข้อมูลการวัดและส่งข้อมูลทางไกลเชิงสถาบันที่เผยแพร่โดย Javelin Strategy & Research, Verizon Data Breach Investigations Report (DBIR), เกณฑ์มาตรฐาน Sift Digital Trust & Safety, เครือข่าย Consumer Sentinel ของ Federal Trade Commission (FTC) และคำแนะนำด้านความปลอดภัยทางไซเบอร์ของ CISA

ข้อสังเกตของข้อมูล: การประเมินการยึดบัญชีถือเป็นการประมาณการขั้นต่ำ เนื่องจากเหยื่อที่เป็นผู้บริโภคมักเข้าใจผิดว่ายอดเรียกเก็บเงินในบัตรเครดิตโดยไม่ได้รับอนุญาตเกิดจากข้อผิดพลาดในการเรียกเก็บเงินของผู้ค้ามากกว่าที่จะเป็นข้อมูลประจำตัวดิจิทัลถูกบุกรุก นอกจากนี้ การแลกคะแนนสะสมโดยไม่ได้รับอนุญาตในพอร์ทัลค้าปลีกมักได้รับการชดเชยภายในโดยไม่มีการแจ้งความดำเนินคดีอย่างเป็นทางการ

อัปเดตล่าสุด: กันยายน 2026 เผยแพร่ทุกไตรมาสเพื่อสะท้อนถึงการเปลี่ยนแปลงของโครงสร้างสถาปัตยกรรมบอตเน็ตและโปรโตคอลการยืนยันตัวตน

ลอง VoxBooster — ทดลองใช้ฟรี 3 วัน

โคลนเสียงเรียลไทม์ ซาวด์บอร์ด และเอฟเฟกต์ — ทุกที่ที่คุณคุย

  • ไม่ต้องใช้บัตรเครดิต
  • ความหน่วง ~30ms
  • Discord · Teams · OBS
ลองฟรี 3 วัน