ความพยายามในการโจมตีแบบ Credential Stuffing เกิดขึ้นทั่วโลกมากกว่า 26 พันล้านครั้งในแต่ละเดือน ส่งผลให้การใช้ล็อกอินอัตโนมัติในทางที่ผิดกลายเป็นกลไกหลักของการฉ้อโกงด้วยการยึดบัญชี (ATO) แทนที่จะเสียเวลาหลายเดือนในการเจาะเครือข่ายองค์กร อาชญากรไซเบอร์เลือกใช้ประโยชน์จากการนำรหัสผ่านกลับมาใช้ซ้ำโดยอาศัยบอตเน็ตยิงข้อมูลบัญชีที่รั่วไหลอย่างมหาศาล ข้อมูลประจำตัวที่ถูกขโมยกลายเป็นจุดเริ่มต้นของ 88% ของการโจมตีเว็บแอปพลิเคชันพื้นฐานตามรายงาน Verizon 2025 Data Breach Investigations Report ขณะที่บอตอันตรายสร้างทราฟฟิกมากกว่าหนึ่งในสี่ของอินเทอร์เน็ตทั้งหมด รายงานนี้รวบรวมข้อมูลภัยคุกคามจาก Akamai, FBI IC3, Verizon DBIR, F5 Labs, Cloudflare และ IBM เพื่อสะท้อนภาพสถานการณ์จริงในปี 2026 อ่านภาพรวมด้านความปลอดภัยเพิ่มเติมได้ที่ cybersecurity statistics roundup
TL;DR
- มีการตรวจพบความพยายามโจมตี Credential Stuffing ทั่วโลกมากกว่า 26 พันล้านครั้งต่อเดือน (Akamai, State of the Internet / Security)
- การสวมรอยข้อมูลประจำตัวคิดเป็นค่ามัธยฐาน 19% ของทราฟฟิกยืนยันตัวตน SSO รายวันในองค์กร (Verizon, 2025 DBIR)
- บอตอันตรายสร้างทราฟฟิกคิดเป็น 24% ถึง 26% ของทราฟฟิก HTTP ทั่วโลก (Cloudflare, Threat Intelligence)
- อัตราความสำเร็จเฉลี่ยอยู่ที่ 0.1% ถึง 2.0% ซึ่งสร้างความเสียหายต่อบัญชีหลายล้านบัญชีในแต่ละระลอก (Akamai)
- 94% ของรหัสผ่านที่หลุดจากการรั่วไหลถูกนำกลับมาใช้ซ้ำในบริการที่ไม่เกี่ยวข้องกัน (Cybernews, 19 Billion Password Analysis)
- ข้อมูลประจำตัวที่ถูกขโมยเป็นสาเหตุของ 88% ของการโจมตีเว็บแอปพลิเคชันและ 32% ของการรั่วไหลทั้งหมด (Verizon, 2025 DBIR)
- ภาคธุรกิจอีคอมเมิร์ซและค้าปลีกรองรับทราฟฟิก Credential Stuffing ทั่วโลกประมาณ 60% (Akamai)
- บอตอันตรายครองสัดส่วน 80% ถึง 90% ของคำขอล็อกอินบนแพลตฟอร์มค้าปลีกช่วงเทศกาลช้อปปิ้ง (F5 Labs)
- มากกว่า 60% ของการโจมตีมุ่งเป้าไปที่ Mobile API และ Partner API แทนที่จะเป็นเว็บฟอร์ม (Cloudflare)
- ต้นทุนเฉลี่ยของการรั่วไหลของข้อมูลองค์กรจากข้อมูลประจำตัวแตะ $4.67 million และใช้เวลาคุมเหตุ 292 วัน (IBM, Cost of a Data Breach 2025)
- ความเสียหายทางการเงินโดยตรงจากการยึดบัญชีในสหรัฐฯ เพียงแห่งเดียวสูงเกิน $1.2 billion ต่อปี (FBI IC3)
- บอตโจมตี 70% ถึง 80% หมุนเวียนใช้งาน Residential Proxy และ Mobile Proxy เพื่อหลบเลี่ยงการบล็อก IP (Cloudflare)
- MFA ที่ทนทานต่อฟิชชิงและพาสคีย์สามารถสกัดกั้นการโจมตีสวมรอยข้อมูลประจำตัวอัตโนมัติได้มากกว่า 99% (Verizon DBIR; FIDO Alliance)
1. Global Attack Volume and Bot Traffic Scale
การทดสอบข้อมูลประจำตัวแบบอัตโนมัติได้เปลี่ยนผ่านจากการรันสคริปต์สุ่มเดาแบบครั้งคราวสู่โครงสร้างพื้นฐานระดับอุตสาหกรรมที่ทำงานตลอดเวลา เมื่อ 19% ของคำขอยืนยันตัวตนในระบบ Single Sign-On ขององค์กรเป็นทราฟฟิกการยิงข้อมูลประจำตัว หน้าล็อกインจึงกลายเป็นด่านหน้าของการป้องกันภัยคุกคาม บอตอันตรายสร้างทราฟฟิกมากกว่าหนึ่งในสี่ของอินเทอร์เน็ตทั้งหมดและใช้บอตเน็ตขนาดใหญ่เพื่อเอาชนะขีดจำกัดคำขอ ซึ่งสอดคล้องกับช่องโหว่ที่เราวิเคราะห์ใน password security statistics
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| ความพยายามสวมรอยข้อมูลประจำตัวรายเดือนที่ถูกตรวจพบทั่วโลก | ~26 billion | Akamai, State of the Internet / Security |
| สัดส่วนมัธยฐานของทราฟฟิก SSO รายวันที่มาจากการสวมรอยข้อมูล | 19% | Verizon, 2025 Data Breach Investigations Report |
| สัดส่วนของทราฟฟิกอินเทอร์เน็ตที่เกิดจากบอตอัตโนมัติ | ~38% to 40% | Cloudflare, Threat Intelligence |
| สัดส่วนของทราฟฟิกบอตที่ถูกระบุว่าเป็นอันตราย | ~24% to 26% | Cloudflare, Threat Intelligence |
| สัดส่วนการโจมตีเว็บแอปพลิเคชันที่ใช้ข้อมูลประจำตัวที่ถูกขโมย | 86% | Verizon, 2025 DBIR |
| คำขอสวมรอยข้อมูลประจำตัวรายปีที่บันทึกบนโครงข่าย CDN ทั่วโลก | 115 billion+ | Akamai, State of the Internet / Security |
แหล่งที่มา: Akamai, State of the Internet / Security
2. Success Rates and the Mechanics of Credential Replay
อันตรายของ Credential Stuffing ขึ้นอยู่กับกฎของจำนวนมากมากกว่าความแม่นยำรายครั้ง แม้อัตราความสำเร็จระหว่าง 0.1% ถึง 2.0% จะฟังดูน้อย แต่ระบบบอตสมัยใหม่สามารถประมวลผลข้อมูลหลายร้อยล้านชุดได้ในเวลาไม่กี่ชั่วโมง และด้วยข้อเท็จจริงที่ว่า 94% ของรหัสผ่านที่รั่วไหลถูกนำไปใช้ซ้ำในแพลตฟอร์มอื่นๆ ผู้โจมตีที่ทดสอบข้อมูล 100 ล้านชุดจึงสามารถเข้าถึง 1.0 ล้านบัญชีได้โดยไม่ต้องเจาะระบบการเข้ารหัสใดๆ
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| อัตราความสำเร็จในการล็อกอินเฉลี่ยของ Credential Stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| บัญชีที่ถูกแฮกต่อการทดสอบ 100 ล้านครั้งที่อัตราความสำเร็จ 1% | 1.0 million | คำนวณจากข้อมูลพื้นฐานของ Akamai |
| รหัสผ่านที่รั่วไหลซึ่งถูกนำกลับมาใช้ซ้ำในหลายบัญชี | 94% | Cybernews, 19 Billion Password Analysis |
| การโจมตีเว็บแอปพลิเคชันพื้นฐานที่เกิดจากข้อมูลประจำตัวที่ถูกขโมย | 88% | Verizon, 2025 Data Breach Investigations Report |
| สัดส่วนการโจมตีอัตลักษณ์ที่เป็นการสุ่มรหัสผ่านหรือการยิงซ้ำ | 97% | Microsoft, Digital Defense Report |
| เหยื่อมัลแวร์เรียกค่าไถ่ที่เคยมีข้อมูลปรากฏในล็อกของ Infostealer | 54% | Verizon, 2025 DBIR |
แหล่งที่มา: Verizon, 2025 Data Breach Investigations Report
3. Most Targeted Industries: Retail, Banking, and Gaming
สภาพคล่องทางการเงินเป็นตัวกำหนดเป้าหมายของผู้โจมตี แพลตฟอร์มอีคอมเมิร์ซและค้าปลีกลองรับการโจมตีประมาณ 60% ของโลก เนื่องจากบัตรเครดิตที่บันทึกไว้ แต้มสะสม และบัตรของขวัญสามารถแปลงเป็นเงินสดได้อย่างรวดเร็ว ในช่วงโปรโมชั่นเทศกาล บอตอัตโนมัติมักมีจำนวนมากกว่าผู้ซื้อจริงในอัตราส่วนสิบต่อหนึ่งบนหน้าล็อกอิน และดูดมูลค่าออกจากบัญชีก่อนที่ระบบตรวจจับการฉ้อโกงจะแจ้งเตือน
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| สัดส่วนบอตอันตรายในการล็อกอินอีคอมเมิร์ซช่วงช้อปปิ้งพีค | 80% to 90% | F5 Labs, Application Protection Report |
| สัดส่วนของกลุ่มค้าปลีกในการโจมตี Credential Stuffing ทั่วโลก | ~60% | Akamai, State of the Internet / Security |
| สัดส่วนบอตในทราฟฟิกการยืนยันตัวตนของบริการทางการเงิน | ~50% | F5 Labs, Application Protection Report |
| ปริมาณการโจมตี Credential Stuffing ประจำปีในกลุ่มเกมและสื่อ | 12 billion+ ครั้งต่อปี | Akamai, State of the Internet / Security |
| การพุ่งขึ้นของการโจมตีล็อกอินอัตโนมัติในค้าปลีกช่วง Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| การโจมตีเพื่อยึดบัญชีสะสมแต้มและสิทธิประโยชน์ต่อปี | 2.5 billion+ | F5 Labs, Application Protection Report |
แหล่งที่มา: F5 Labs, Application Protection Report
4. Exploitation of APIs and Mobile Endpoints
การป้องกันที่เข้มงวดขึ้นบนหน้าล็อกอินของเว็บเบราว์เซอร์ได้ผลักดันให้ผู้ควบคุมบอตหันไปหา API ของแอปมือถือและแบ็กเอนด์ มากกว่า 60% ของทราฟฟิกการละเมิดข้อมูลประจำตัวในปัจจุบันมุ่งเป้าไปที่ API เนื่องจากระบบรักษาความปลอดภัยดั้งเดิม CAPTCHA และการวิเคราะห์พฤติกรรม JavaScript แทบไม่ได้ถูกติดตั้งในสถาปัตยกรรม API ผู้โจมตีจึงปลอมแปลงทราฟฟิกของแอปมือถือโดยอาศัยนโยบายจำกัดคำขอที่หละหลวมตามที่ระบุใน api security statistics
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| สัดส่วนการโจมตี Credential Stuffing ที่มุ่งเป้า API แทนเว็บฟอร์ม | 60%+ | Cloudflare, Threat Intelligence |
| อัตราการเติบโตรายปีของการโจมตีข้อมูลประจำตัวผ่าน API | 42% | Akamai, State of the Internet / Security |
| เหตุข้อมูลรั่วไหลที่ช่องโหว่ API เอื้อให้เกิดการยึดบัญชีอัตโนมัติ | 28% | Verizon, 2025 Data Breach Investigations Report |
| การล็อกอินผ่าน API ของแอปมือถือที่ไม่มีการจำกัดอัตราหรือตรวจบอต | 38% | F5 Labs, Application Protection Report |
| ทราฟฟิกอันตรายที่มาจาก Headless Browser และ API Client อัตโนมัติ | 72% | Cloudflare, Threat Intelligence |
| สัดส่วนทราฟฟิกเว็บองค์กรทั้งหมดที่ส่งตรงไปยังจุดปลาย API | 57% | Akamai, State of the Internet / Security |
แหล่งที่มา: Cloudflare, Threat Intelligence
5. Financial Impact and the Real Cost of Account Takeover
การยึดบัญชีก่อให้เกิดความเสียหายเชิงโครงสร้างที่ลึกซึ้งเกินกว่ายอดเงินที่ถูกถอนออกไปโดยตรง นอกเหนือจากความเสียหายโดยตรง $1.2 billion ต่อปีที่รายงานต่อหน่วยงานบังคับใช้กฎหมายแล้ว องค์กรธุรกิจยังต้องแบกรับค่าบริการลูกค้า ค่าปรับการปฏิเสธการชำระเงิน (Chargeback) และค่าตรวจสอบทางนิติวิทยาศาสตร์เฉลี่ยสูงถึง $290 ต่อบัญชีที่ถูกแฮก และหากการโจมตีลามไปยังระบบภายใน องค์กรต้องใช้เวลาเกือบสิบเดือนในการควบคุมเหตุการณ์
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| ต้นทุนเฉลี่ยของเหตุข้อมูลรั่วไหลที่เกี่ยวข้องกับข้อมูลประจำตัวที่ถูกขโมย | $4.67 million | IBM, Cost of a Data Breach 2025 |
| ความสูญเสียเฉลี่ยขององค์กรต่อเหตุการณ์การยึดบัญชีสำเร็จหนึ่งครั้ง | $150 to $290 | F5 Labs, Application Protection Report |
| ความเสียหายจากอาชญากรรมไซเบอร์ทั้งหมดที่บันทึกโดยหน่วยงานรัฐ | $16.0+ billion | FBI IC3, Annual Internet Crime Report |
| ความเสียหายทางการเงินโดยตรงรายปีที่เชื่อมโยงกับการยึดบัญชี | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| ระยะเวลาเฉลี่ยในการตรวจพบและควบคุมการรั่วไหลจากข้อมูลประจำตัว | 292 วัน | IBM, Cost of a Data Breach 2025 |
| สัดส่วนการปฏิเสธชำระเงินในอีคอมเมิร์ซที่มีสาเหตุจากการฉ้อโกงแบบ ATO | 22% | F5 Labs, Application Protection Report |
แหล่งที่มา: FBI IC3, Annual Internet Crime Report
6. Defensive Countermeasures and Bot Mitigation Efficacy
การป้องกันแบบเดิม เช่น การบล็อก IP แบบตายตัว ไม่สามารถรับมือกับบอตเน็ตที่หมุนเวียน Residential Proxy นับล้านชุดได้อีกต่อไป การป้องกันที่มีประสิทธิภาพต้องใช้ระบบหลายชั้นที่ผสานการวิเคราะห์พฤติกรรม ลายนิ้วมืออุปกรณ์ และการยืนยันตัวตนด้วยฮาร์ดแวร์ การบังคับใช้ MFA ที่ทนทานต่อฟิชชิงสามารถกำจัดการโจมตีด้วยข้อมูลประจำตัวได้เกือบทั้งหมด ซึ่งดูรายละเอียดเพิ่มเติมได้ที่ two-factor authentication statistics
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| บอต Credential Stuffing ที่ส่งทราฟฟิกผ่าน Residential และ Mobile Proxy | 70% to 80% | Cloudflare, Threat Intelligence |
| การโจมตีอัตลักษณ์ที่ถูกสกัดกั้นได้ด้วย MFA ที่ทนทานต่อฟิชชิง | 99%+ | Verizon, 2025 Data Breach Investigations Report |
| องค์กรที่ติดตั้งระบบตรวจจับบอตตามพฤติกรรมบนหน้าล็อกอินหลัก | 44% | F5 Labs, Application Protection Report |
| การบล็อกด้วย IP Reputation แบบดั้งเดิมที่ถูกหลบเลี่ยงด้วย Residential Proxy | 85% | Cloudflare, Threat Intelligence |
| การลดลงของการล็อกอินอัตโนมัติที่ไม่เหมาะสมหลังนำพาสคีย์มาใช้งาน | 81% | FIDO Alliance, Passkey Index |
| องค์กรที่บังคับใช้ MFA สำหรับการเข้าถึงระยะไกลของพนักงาน | 70% | Okta, Secure Sign-in Trends Report |
แหล่งที่มา: IBM, Cost of a Data Breach 2025
สรุป: การสวมรอยข้อมูลประจำตัวในรูปแบบตัวเลข
| ตัวชี้วัด | ค่า | แหล่งที่มา |
|---|---|---|
| ความพยายามสวมรอยข้อมูลประจำตัวรายเดือนทั่วโลก | ~26 billion | Akamai, State of the Internet / Security |
| สัดส่วนของการสวมรอยข้อมูลในทราฟฟิก SSO รายวัน | 19% | Verizon, 2025 DBIR |
| ทราฟฟิกอินเทอร์เน็ตทั่วโลกที่สร้างโดยบอตอัตโนมัติ | ~38% to 40% | Cloudflare, Threat Intelligence |
| ทราฟฟิกบอตบนอินเทอร์เน็ตที่จัดว่าเป็นบอตอันตราย | ~24% to 26% | Cloudflare, Threat Intelligence |
| อัตราความสำเร็จเฉลี่ยของการโจมตี Credential Stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| รหัสผ่านรั่วไหลที่ถูกนำไปใช้ซ้ำในหลายบริการ | 94% | Cybernews, 19 Billion Password Analysis |
| การโจมตีเว็บแอปพลิเคชันที่เกิดจากข้อมูลประจำตัวที่ถูกขโมย | 88% | Verizon, 2025 DBIR |
| สัดส่วนของกลุ่มค้าปลีกในการโจมตีสวมรอยข้อมูลทั่วโลก | ~60% | Akamai, State of the Internet / Security |
| สัดส่วนบอตอันตรายในการล็อกอินค้าปลีกช่วงพีค | 80% to 90% | F5 Labs, Application Protection Report |
| การพุ่งขึ้นของการโจมตีล็อกอินอัตโนมัติช่วง Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| การโจมตีข้อมูลประจำตัวที่มุ่งเป้า API แทนหน้าเว็บ | 60%+ | Cloudflare, Threat Intelligence |
| อัตราการเติบโตรายปีของการละเมิด API อัตโนมัติ | 42% | Akamai, State of the Internet / Security |
| ต้นทุนเฉลี่ยของเหตุข้อมูลรั่วไหลจากข้อมูลประจำตัว | $4.67 million | IBM, Cost of a Data Breach 2025 |
| ระยะเวลาในการตรวจพบและควบคุมเหตุข้อมูลประจำตัวรั่วไหล | 292 วัน | IBM, Cost of a Data Breach 2025 |
| ความเสียหายต่อปีจากการยึดบัญชีที่รายงานในสหรัฐฯ | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| ต้นทุนเฉลี่ยขององค์กรต่อบัญชีผู้ใช้ที่ถูกแฮก | $150 to $290 | F5 Labs, Application Protection Report |
| บอตโจมตีที่ใช้งานเครือข่าย Residential IP Proxy | 70% to 80% | Cloudflare, Threat Intelligence |
| การโจมตีอัตลักษณ์ที่ถูกสกัดกั้นด้วย MFA ป้องกันฟิชชิง | 99%+ | Verizon, 2025 DBIR |
| การลดลงของการโจมตีอัตโนมัติหลังการใช้พาสคีย์ | 81% | FIDO Alliance, Passkey Index |
ระเบียบวิธีวิจัยและแหล่งที่มา
ข้อมูลถูกรวบรวมโดยการนำตัวเลขโดยตรงจากระบบตรวจวัดความปลอดภัยปฐมภูมิ รายงานภัยคุกคามประจำปี และฐานข้อมูลเหตุการณ์เชิงประจักษ์ที่เผยแพร่โดยองค์กรความปลอดภัยทางไซเบอร์และหน่วยงานบังคับใช้กฎหมายด้านล่าง โดยให้ความสำคัญกับรายงานปี 2025 และ 2026 และระบุข้อมูลปีก่อนหน้าว่าเป็นข้อมูลล่าสุดที่เปิดเผยต่อสาธารณะ ข้อมูลสถิติทุกตัวผ่านการตรวจสอบกับเอกสารต้นฉบับ ไม่มีการคาดเดาหรือสร้างตัวเลขขึ้นเองโดยปราศจากระเบียบวิธีที่ชัดเจน
- Akamai, State of the Internet / Security Reports (2024-2025) - report
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FBI IC3, Annual Internet Crime Reports (2024-2025) - report
- F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
- Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
Data watch: รายงาน Verizon DBIR และรายงานประจำปีของ FBI IC3 เผยแพร่ทุกฤดูใบไม้ผลิ Akamai เผยแพร่งานวิจัยความปลอดภัยปีละสองครั้ง Cloudflare อัปเดตข้อมูลทราฟฟิกบอตอย่างต่อเนื่อง และรายงานต้นทุนข้อมูลรั่วไหลของ IBM เผยแพร่ทุกฤดูร้อน
อัปเดตล่าสุด: 22 สิงหาคม 2026
เราทบทวนและอัปเดตหน้านี้เป็นประจำทุกไตรมาสเมื่อมีรายงานข้อมูลใหม่เผยแพร่