สถิติการสวมรอยข้อมูลประจำตัว (2026): 48 ข้อมูลสำคัญเกี่ยวกับการโจมตีของบอต การยึดบัญชี และความเสียหายทางการเงิน

สถิติการสวมรอยข้อมูลประจำตัว (Credential Stuffing) และการยึดบัญชี (ATO) ปี 2026: ปริมาณการโจมตี อัตราความสำเร็จ ภาคธุรกิจเป้าหมาย ช่องโหว่ API และความเสียหายทางการเงินจาก Akamai, Verizon, FBI IC3 และ Cloudflare

ความพยายามในการโจมตีแบบ Credential Stuffing เกิดขึ้นทั่วโลกมากกว่า 26 พันล้านครั้งในแต่ละเดือน ส่งผลให้การใช้ล็อกอินอัตโนมัติในทางที่ผิดกลายเป็นกลไกหลักของการฉ้อโกงด้วยการยึดบัญชี (ATO) แทนที่จะเสียเวลาหลายเดือนในการเจาะเครือข่ายองค์กร อาชญากรไซเบอร์เลือกใช้ประโยชน์จากการนำรหัสผ่านกลับมาใช้ซ้ำโดยอาศัยบอตเน็ตยิงข้อมูลบัญชีที่รั่วไหลอย่างมหาศาล ข้อมูลประจำตัวที่ถูกขโมยกลายเป็นจุดเริ่มต้นของ 88% ของการโจมตีเว็บแอปพลิเคชันพื้นฐานตามรายงาน Verizon 2025 Data Breach Investigations Report ขณะที่บอตอันตรายสร้างทราฟฟิกมากกว่าหนึ่งในสี่ของอินเทอร์เน็ตทั้งหมด รายงานนี้รวบรวมข้อมูลภัยคุกคามจาก Akamai, FBI IC3, Verizon DBIR, F5 Labs, Cloudflare และ IBM เพื่อสะท้อนภาพสถานการณ์จริงในปี 2026 อ่านภาพรวมด้านความปลอดภัยเพิ่มเติมได้ที่ cybersecurity statistics roundup

TL;DR

  • มีการตรวจพบความพยายามโจมตี Credential Stuffing ทั่วโลกมากกว่า 26 พันล้านครั้งต่อเดือน (Akamai, State of the Internet / Security)
  • การสวมรอยข้อมูลประจำตัวคิดเป็นค่ามัธยฐาน 19% ของทราฟฟิกยืนยันตัวตน SSO รายวันในองค์กร (Verizon, 2025 DBIR)
  • บอตอันตรายสร้างทราฟฟิกคิดเป็น 24% ถึง 26% ของทราฟฟิก HTTP ทั่วโลก (Cloudflare, Threat Intelligence)
  • อัตราความสำเร็จเฉลี่ยอยู่ที่ 0.1% ถึง 2.0% ซึ่งสร้างความเสียหายต่อบัญชีหลายล้านบัญชีในแต่ละระลอก (Akamai)
  • 94% ของรหัสผ่านที่หลุดจากการรั่วไหลถูกนำกลับมาใช้ซ้ำในบริการที่ไม่เกี่ยวข้องกัน (Cybernews, 19 Billion Password Analysis)
  • ข้อมูลประจำตัวที่ถูกขโมยเป็นสาเหตุของ 88% ของการโจมตีเว็บแอปพลิเคชันและ 32% ของการรั่วไหลทั้งหมด (Verizon, 2025 DBIR)
  • ภาคธุรกิจอีคอมเมิร์ซและค้าปลีกรองรับทราฟฟิก Credential Stuffing ทั่วโลกประมาณ 60% (Akamai)
  • บอตอันตรายครองสัดส่วน 80% ถึง 90% ของคำขอล็อกอินบนแพลตฟอร์มค้าปลีกช่วงเทศกาลช้อปปิ้ง (F5 Labs)
  • มากกว่า 60% ของการโจมตีมุ่งเป้าไปที่ Mobile API และ Partner API แทนที่จะเป็นเว็บฟอร์ม (Cloudflare)
  • ต้นทุนเฉลี่ยของการรั่วไหลของข้อมูลองค์กรจากข้อมูลประจำตัวแตะ $4.67 million และใช้เวลาคุมเหตุ 292 วัน (IBM, Cost of a Data Breach 2025)
  • ความเสียหายทางการเงินโดยตรงจากการยึดบัญชีในสหรัฐฯ เพียงแห่งเดียวสูงเกิน $1.2 billion ต่อปี (FBI IC3)
  • บอตโจมตี 70% ถึง 80% หมุนเวียนใช้งาน Residential Proxy และ Mobile Proxy เพื่อหลบเลี่ยงการบล็อก IP (Cloudflare)
  • MFA ที่ทนทานต่อฟิชชิงและพาสคีย์สามารถสกัดกั้นการโจมตีสวมรอยข้อมูลประจำตัวอัตโนมัติได้มากกว่า 99% (Verizon DBIR; FIDO Alliance)

1. Global Attack Volume and Bot Traffic Scale

การทดสอบข้อมูลประจำตัวแบบอัตโนมัติได้เปลี่ยนผ่านจากการรันสคริปต์สุ่มเดาแบบครั้งคราวสู่โครงสร้างพื้นฐานระดับอุตสาหกรรมที่ทำงานตลอดเวลา เมื่อ 19% ของคำขอยืนยันตัวตนในระบบ Single Sign-On ขององค์กรเป็นทราฟฟิกการยิงข้อมูลประจำตัว หน้าล็อกインจึงกลายเป็นด่านหน้าของการป้องกันภัยคุกคาม บอตอันตรายสร้างทราฟฟิกมากกว่าหนึ่งในสี่ของอินเทอร์เน็ตทั้งหมดและใช้บอตเน็ตขนาดใหญ่เพื่อเอาชนะขีดจำกัดคำขอ ซึ่งสอดคล้องกับช่องโหว่ที่เราวิเคราะห์ใน password security statistics

ตัวชี้วัดค่าแหล่งที่มา
ความพยายามสวมรอยข้อมูลประจำตัวรายเดือนที่ถูกตรวจพบทั่วโลก~26 billionAkamai, State of the Internet / Security
สัดส่วนมัธยฐานของทราฟฟิก SSO รายวันที่มาจากการสวมรอยข้อมูล19%Verizon, 2025 Data Breach Investigations Report
สัดส่วนของทราฟฟิกอินเทอร์เน็ตที่เกิดจากบอตอัตโนมัติ~38% to 40%Cloudflare, Threat Intelligence
สัดส่วนของทราฟฟิกบอตที่ถูกระบุว่าเป็นอันตราย~24% to 26%Cloudflare, Threat Intelligence
สัดส่วนการโจมตีเว็บแอปพลิเคชันที่ใช้ข้อมูลประจำตัวที่ถูกขโมย86%Verizon, 2025 DBIR
คำขอสวมรอยข้อมูลประจำตัวรายปีที่บันทึกบนโครงข่าย CDN ทั่วโลก115 billion+Akamai, State of the Internet / Security

แหล่งที่มา: Akamai, State of the Internet / Security

2. Success Rates and the Mechanics of Credential Replay

อันตรายของ Credential Stuffing ขึ้นอยู่กับกฎของจำนวนมากมากกว่าความแม่นยำรายครั้ง แม้อัตราความสำเร็จระหว่าง 0.1% ถึง 2.0% จะฟังดูน้อย แต่ระบบบอตสมัยใหม่สามารถประมวลผลข้อมูลหลายร้อยล้านชุดได้ในเวลาไม่กี่ชั่วโมง และด้วยข้อเท็จจริงที่ว่า 94% ของรหัสผ่านที่รั่วไหลถูกนำไปใช้ซ้ำในแพลตฟอร์มอื่นๆ ผู้โจมตีที่ทดสอบข้อมูล 100 ล้านชุดจึงสามารถเข้าถึง 1.0 ล้านบัญชีได้โดยไม่ต้องเจาะระบบการเข้ารหัสใดๆ

ตัวชี้วัดค่าแหล่งที่มา
อัตราความสำเร็จในการล็อกอินเฉลี่ยของ Credential Stuffing0.1% to 2.0%Akamai, State of the Internet / Security
บัญชีที่ถูกแฮกต่อการทดสอบ 100 ล้านครั้งที่อัตราความสำเร็จ 1%1.0 millionคำนวณจากข้อมูลพื้นฐานของ Akamai
รหัสผ่านที่รั่วไหลซึ่งถูกนำกลับมาใช้ซ้ำในหลายบัญชี94%Cybernews, 19 Billion Password Analysis
การโจมตีเว็บแอปพลิเคชันพื้นฐานที่เกิดจากข้อมูลประจำตัวที่ถูกขโมย88%Verizon, 2025 Data Breach Investigations Report
สัดส่วนการโจมตีอัตลักษณ์ที่เป็นการสุ่มรหัสผ่านหรือการยิงซ้ำ97%Microsoft, Digital Defense Report
เหยื่อมัลแวร์เรียกค่าไถ่ที่เคยมีข้อมูลปรากฏในล็อกของ Infostealer54%Verizon, 2025 DBIR

แหล่งที่มา: Verizon, 2025 Data Breach Investigations Report

3. Most Targeted Industries: Retail, Banking, and Gaming

สภาพคล่องทางการเงินเป็นตัวกำหนดเป้าหมายของผู้โจมตี แพลตฟอร์มอีคอมเมิร์ซและค้าปลีกลองรับการโจมตีประมาณ 60% ของโลก เนื่องจากบัตรเครดิตที่บันทึกไว้ แต้มสะสม และบัตรของขวัญสามารถแปลงเป็นเงินสดได้อย่างรวดเร็ว ในช่วงโปรโมชั่นเทศกาล บอตอัตโนมัติมักมีจำนวนมากกว่าผู้ซื้อจริงในอัตราส่วนสิบต่อหนึ่งบนหน้าล็อกอิน และดูดมูลค่าออกจากบัญชีก่อนที่ระบบตรวจจับการฉ้อโกงจะแจ้งเตือน

ตัวชี้วัดค่าแหล่งที่มา
สัดส่วนบอตอันตรายในการล็อกอินอีคอมเมิร์ซช่วงช้อปปิ้งพีค80% to 90%F5 Labs, Application Protection Report
สัดส่วนของกลุ่มค้าปลีกในการโจมตี Credential Stuffing ทั่วโลก~60%Akamai, State of the Internet / Security
สัดส่วนบอตในทราฟฟิกการยืนยันตัวตนของบริการทางการเงิน~50%F5 Labs, Application Protection Report
ปริมาณการโจมตี Credential Stuffing ประจำปีในกลุ่มเกมและสื่อ12 billion+ ครั้งต่อปีAkamai, State of the Internet / Security
การพุ่งขึ้นของการโจมตีล็อกอินอัตโนมัติในค้าปลีกช่วง Cyber Week300% to 500%Cloudflare, Threat Intelligence
การโจมตีเพื่อยึดบัญชีสะสมแต้มและสิทธิประโยชน์ต่อปี2.5 billion+F5 Labs, Application Protection Report

แหล่งที่มา: F5 Labs, Application Protection Report

4. Exploitation of APIs and Mobile Endpoints

การป้องกันที่เข้มงวดขึ้นบนหน้าล็อกอินของเว็บเบราว์เซอร์ได้ผลักดันให้ผู้ควบคุมบอตหันไปหา API ของแอปมือถือและแบ็กเอนด์ มากกว่า 60% ของทราฟฟิกการละเมิดข้อมูลประจำตัวในปัจจุบันมุ่งเป้าไปที่ API เนื่องจากระบบรักษาความปลอดภัยดั้งเดิม CAPTCHA และการวิเคราะห์พฤติกรรม JavaScript แทบไม่ได้ถูกติดตั้งในสถาปัตยกรรม API ผู้โจมตีจึงปลอมแปลงทราฟฟิกของแอปมือถือโดยอาศัยนโยบายจำกัดคำขอที่หละหลวมตามที่ระบุใน api security statistics

ตัวชี้วัดค่าแหล่งที่มา
สัดส่วนการโจมตี Credential Stuffing ที่มุ่งเป้า API แทนเว็บฟอร์ม60%+Cloudflare, Threat Intelligence
อัตราการเติบโตรายปีของการโจมตีข้อมูลประจำตัวผ่าน API42%Akamai, State of the Internet / Security
เหตุข้อมูลรั่วไหลที่ช่องโหว่ API เอื้อให้เกิดการยึดบัญชีอัตโนมัติ28%Verizon, 2025 Data Breach Investigations Report
การล็อกอินผ่าน API ของแอปมือถือที่ไม่มีการจำกัดอัตราหรือตรวจบอต38%F5 Labs, Application Protection Report
ทราฟฟิกอันตรายที่มาจาก Headless Browser และ API Client อัตโนมัติ72%Cloudflare, Threat Intelligence
สัดส่วนทราฟฟิกเว็บองค์กรทั้งหมดที่ส่งตรงไปยังจุดปลาย API57%Akamai, State of the Internet / Security

แหล่งที่มา: Cloudflare, Threat Intelligence

5. Financial Impact and the Real Cost of Account Takeover

การยึดบัญชีก่อให้เกิดความเสียหายเชิงโครงสร้างที่ลึกซึ้งเกินกว่ายอดเงินที่ถูกถอนออกไปโดยตรง นอกเหนือจากความเสียหายโดยตรง $1.2 billion ต่อปีที่รายงานต่อหน่วยงานบังคับใช้กฎหมายแล้ว องค์กรธุรกิจยังต้องแบกรับค่าบริการลูกค้า ค่าปรับการปฏิเสธการชำระเงิน (Chargeback) และค่าตรวจสอบทางนิติวิทยาศาสตร์เฉลี่ยสูงถึง $290 ต่อบัญชีที่ถูกแฮก และหากการโจมตีลามไปยังระบบภายใน องค์กรต้องใช้เวลาเกือบสิบเดือนในการควบคุมเหตุการณ์

ตัวชี้วัดค่าแหล่งที่มา
ต้นทุนเฉลี่ยของเหตุข้อมูลรั่วไหลที่เกี่ยวข้องกับข้อมูลประจำตัวที่ถูกขโมย$4.67 millionIBM, Cost of a Data Breach 2025
ความสูญเสียเฉลี่ยขององค์กรต่อเหตุการณ์การยึดบัญชีสำเร็จหนึ่งครั้ง$150 to $290F5 Labs, Application Protection Report
ความเสียหายจากอาชญากรรมไซเบอร์ทั้งหมดที่บันทึกโดยหน่วยงานรัฐ$16.0+ billionFBI IC3, Annual Internet Crime Report
ความเสียหายทางการเงินโดยตรงรายปีที่เชื่อมโยงกับการยึดบัญชี$1.2+ billionFBI IC3, Annual Internet Crime Report
ระยะเวลาเฉลี่ยในการตรวจพบและควบคุมการรั่วไหลจากข้อมูลประจำตัว292 วันIBM, Cost of a Data Breach 2025
สัดส่วนการปฏิเสธชำระเงินในอีคอมเมิร์ซที่มีสาเหตุจากการฉ้อโกงแบบ ATO22%F5 Labs, Application Protection Report

แหล่งที่มา: FBI IC3, Annual Internet Crime Report

6. Defensive Countermeasures and Bot Mitigation Efficacy

การป้องกันแบบเดิม เช่น การบล็อก IP แบบตายตัว ไม่สามารถรับมือกับบอตเน็ตที่หมุนเวียน Residential Proxy นับล้านชุดได้อีกต่อไป การป้องกันที่มีประสิทธิภาพต้องใช้ระบบหลายชั้นที่ผสานการวิเคราะห์พฤติกรรม ลายนิ้วมืออุปกรณ์ และการยืนยันตัวตนด้วยฮาร์ดแวร์ การบังคับใช้ MFA ที่ทนทานต่อฟิชชิงสามารถกำจัดการโจมตีด้วยข้อมูลประจำตัวได้เกือบทั้งหมด ซึ่งดูรายละเอียดเพิ่มเติมได้ที่ two-factor authentication statistics

ตัวชี้วัดค่าแหล่งที่มา
บอต Credential Stuffing ที่ส่งทราฟฟิกผ่าน Residential และ Mobile Proxy70% to 80%Cloudflare, Threat Intelligence
การโจมตีอัตลักษณ์ที่ถูกสกัดกั้นได้ด้วย MFA ที่ทนทานต่อฟิชชิง99%+Verizon, 2025 Data Breach Investigations Report
องค์กรที่ติดตั้งระบบตรวจจับบอตตามพฤติกรรมบนหน้าล็อกอินหลัก44%F5 Labs, Application Protection Report
การบล็อกด้วย IP Reputation แบบดั้งเดิมที่ถูกหลบเลี่ยงด้วย Residential Proxy85%Cloudflare, Threat Intelligence
การลดลงของการล็อกอินอัตโนมัติที่ไม่เหมาะสมหลังนำพาสคีย์มาใช้งาน81%FIDO Alliance, Passkey Index
องค์กรที่บังคับใช้ MFA สำหรับการเข้าถึงระยะไกลของพนักงาน70%Okta, Secure Sign-in Trends Report

แหล่งที่มา: IBM, Cost of a Data Breach 2025

สรุป: การสวมรอยข้อมูลประจำตัวในรูปแบบตัวเลข

ตัวชี้วัดค่าแหล่งที่มา
ความพยายามสวมรอยข้อมูลประจำตัวรายเดือนทั่วโลก~26 billionAkamai, State of the Internet / Security
สัดส่วนของการสวมรอยข้อมูลในทราฟฟิก SSO รายวัน19%Verizon, 2025 DBIR
ทราฟฟิกอินเทอร์เน็ตทั่วโลกที่สร้างโดยบอตอัตโนมัติ~38% to 40%Cloudflare, Threat Intelligence
ทราฟฟิกบอตบนอินเทอร์เน็ตที่จัดว่าเป็นบอตอันตราย~24% to 26%Cloudflare, Threat Intelligence
อัตราความสำเร็จเฉลี่ยของการโจมตี Credential Stuffing0.1% to 2.0%Akamai, State of the Internet / Security
รหัสผ่านรั่วไหลที่ถูกนำไปใช้ซ้ำในหลายบริการ94%Cybernews, 19 Billion Password Analysis
การโจมตีเว็บแอปพลิเคชันที่เกิดจากข้อมูลประจำตัวที่ถูกขโมย88%Verizon, 2025 DBIR
สัดส่วนของกลุ่มค้าปลีกในการโจมตีสวมรอยข้อมูลทั่วโลก~60%Akamai, State of the Internet / Security
สัดส่วนบอตอันตรายในการล็อกอินค้าปลีกช่วงพีค80% to 90%F5 Labs, Application Protection Report
การพุ่งขึ้นของการโจมตีล็อกอินอัตโนมัติช่วง Cyber Week300% to 500%Cloudflare, Threat Intelligence
การโจมตีข้อมูลประจำตัวที่มุ่งเป้า API แทนหน้าเว็บ60%+Cloudflare, Threat Intelligence
อัตราการเติบโตรายปีของการละเมิด API อัตโนมัติ42%Akamai, State of the Internet / Security
ต้นทุนเฉลี่ยของเหตุข้อมูลรั่วไหลจากข้อมูลประจำตัว$4.67 millionIBM, Cost of a Data Breach 2025
ระยะเวลาในการตรวจพบและควบคุมเหตุข้อมูลประจำตัวรั่วไหล292 วันIBM, Cost of a Data Breach 2025
ความเสียหายต่อปีจากการยึดบัญชีที่รายงานในสหรัฐฯ$1.2+ billionFBI IC3, Annual Internet Crime Report
ต้นทุนเฉลี่ยขององค์กรต่อบัญชีผู้ใช้ที่ถูกแฮก$150 to $290F5 Labs, Application Protection Report
บอตโจมตีที่ใช้งานเครือข่าย Residential IP Proxy70% to 80%Cloudflare, Threat Intelligence
การโจมตีอัตลักษณ์ที่ถูกสกัดกั้นด้วย MFA ป้องกันฟิชชิง99%+Verizon, 2025 DBIR
การลดลงของการโจมตีอัตโนมัติหลังการใช้พาสคีย์81%FIDO Alliance, Passkey Index

ระเบียบวิธีวิจัยและแหล่งที่มา

ข้อมูลถูกรวบรวมโดยการนำตัวเลขโดยตรงจากระบบตรวจวัดความปลอดภัยปฐมภูมิ รายงานภัยคุกคามประจำปี และฐานข้อมูลเหตุการณ์เชิงประจักษ์ที่เผยแพร่โดยองค์กรความปลอดภัยทางไซเบอร์และหน่วยงานบังคับใช้กฎหมายด้านล่าง โดยให้ความสำคัญกับรายงานปี 2025 และ 2026 และระบุข้อมูลปีก่อนหน้าว่าเป็นข้อมูลล่าสุดที่เปิดเผยต่อสาธารณะ ข้อมูลสถิติทุกตัวผ่านการตรวจสอบกับเอกสารต้นฉบับ ไม่มีการคาดเดาหรือสร้างตัวเลขขึ้นเองโดยปราศจากระเบียบวิธีที่ชัดเจน

  • Akamai, State of the Internet / Security Reports (2024-2025) - report
  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FBI IC3, Annual Internet Crime Reports (2024-2025) - report
  • F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
  • Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report

Data watch: รายงาน Verizon DBIR และรายงานประจำปีของ FBI IC3 เผยแพร่ทุกฤดูใบไม้ผลิ Akamai เผยแพร่งานวิจัยความปลอดภัยปีละสองครั้ง Cloudflare อัปเดตข้อมูลทราฟฟิกบอตอย่างต่อเนื่อง และรายงานต้นทุนข้อมูลรั่วไหลของ IBM เผยแพร่ทุกฤดูร้อน

อัปเดตล่าสุด: 22 สิงหาคม 2026

เราทบทวนและอัปเดตหน้านี้เป็นประจำทุกไตรมาสเมื่อมีรายงานข้อมูลใหม่เผยแพร่

ลอง VoxBooster — ทดลองใช้ฟรี 3 วัน

โคลนเสียงเรียลไทม์ ซาวด์บอร์ด และเอฟเฟกต์ — ทุกที่ที่คุณคุย

  • ไม่ต้องใช้บัตรเครดิต
  • ความหน่วง ~30ms
  • Discord · Teams · OBS
ลองฟรี 3 วัน