Hesap ele geçirme dolandırıcılığı küresel ölçekte 13,8 milyar doların üzerinde finansal zarara yol açtı; otomatik kimlik bilgisi doldurma (credential stuffing) ise tüm kötü amaçlı web oturum açma taleplerinin %84’ünden fazlasını oluşturmaktadır. Kimlik hırsızlığı istatistikleri ve şifre güvenliği istatistikleri yazılarımızda ayrıntılı olarak ele alındığı gibi, siber tehdit aktörleri kullanıcı profillerini topluca ele geçirmek için dark web pazarlarında dolaşan milyarlarca sızdırılmış kimlik bilgisinden yararlanmaktadır. Aşağıdaki rakamlar Javelin Strategy & Research, Verizon DBIR, FTC Consumer Sentinel Network ve Sift tarafından paylaşılan doğrulanmış ampirik bulguları özetlemektedir.
TL;DR
- Küresel yıllık ATO kayıpları ticari ve tüketici hesaplarında 13,8 milyar dolara ulaştı (Javelin).
- Otomatik kimlik bilgisi doldurma, tüm yetkisiz oturum açma isteklerinin %84,3’ünü oluşturmaktadır (Verizon DBIR).
- Tek bir ATO vakasını gidermenin ortalama kurumsal maliyeti 290.000 dolara yükseldi (Sift).
- E-ticaret ve dijital işletmeler, hedeflenen ele geçirme trafiğinin %34,2’sine maruz kalmaktadır (Sift).
- Finansal hizmet platformları kaydedilen ATO girişimlerinin %27,6’sını oluşturmaktadır (Verizon DBIR).
- Infostealer kötü amaçlı yazılım kayıtları, şifresiz oturum ele geçirme vakalarının %28,5’ini tetiklemektedir (CISA).
- Çalışanların %64,7’si iş ve kişisel siteler arasında şifrelerini yeniden kullandıklarını kabul etmektedir (FTC).
- Hedefli ATO kampanyalarının %31,4’ünde geleneksel SMS OTP doğrulaması aşılmaktadır (Javelin).
- Donanım tabanlı MFA kullanımı, toplu otomatik kimlik bilgisi doldurma saldırılarının %98,6’sını bertaraf etmektedir (Microsoft).
- İhlal edilmiş bir tüketici hesabını tespit etmek için geçen ortalama süre (MTTD) 48,2 gündür (Sift).
- Sadakat programları ve hediye kartı puanlarının boşaltılması, e-ticaret ATO gelirleştirmelerinin %16,4’ünü oluşturmaktadır (FTC).
- Perakende bankacılıkta kimlik tabanlı dolandırıcılık itirazları yıllık bazda %38,5 artış gösterdi (FTC).
1. Küresel Finansal Boyut ve Olay Hacmi
Hesap ele geçirme, münferit hesap ihlallerinden otomatik ve dağıtık bir siber suç ekosistemine dönüşmüştür. Tehdit aktörleri, değerli web hizmetlerine karşı çalınan milyarlarca kimlik bilgisini eşzamanlı olarak denemek için gelişmiş botnet’ler konuşlandırmaktadır. Kimlik avı giriş noktaları kimlik avı istatistikleri sayfamızda haritalandırılmıştır.
| Metrik Kategorisi | 2022 Referansı | 2024 Referansı | 2026 Güncel Seviyesi | Kaynak |
|---|---|---|---|---|
| Toplam Küresel ATO Finansal Kayıpları | 11,4 Milyar Dolar | 12,7 Milyar Dolar | 13,8 Milyar Dolar | Javelin Strategy |
| Kötü Amaçlı Oturum Açma Girişimleri (Botnet’ler) | 19,4 Milyar | 24,1 Milyar | 28,7 Milyar | Sift Trust Index |
| Ortalama Kurumsal Müdahale Maliyeti | 240.000 $ | 268.000 $ | 290.000 $ | Sift / IBM |
| Mağdur Başına Medyan Cepten Çıkan Kayıp | 280 $ | 345 $ | 410 $ | FTC Sentinel |
| Yıllık Güvenliği İhlal Edilen Tüketici Hesapları | 14,8 Milyon | 17,2 Milyon | 19,5 Milyon | Javelin Strategy |
Kaynak: Javelin Strategy & Research ve FTC Consumer Sentinel.
2. Sızma Vektörleri ve Kimlik Bilgisi İstismarı
Şifrelerin yeniden kullanılması, hesap ele geçirmeyi tetikleyen temel faktör olmaya devam etmektedir. Üçüncü taraf web siteleri veri tabanı sızıntılarına maruz kaldığında, tehdit aktörleri bankacılık, perakende ve iş üretkenliği platformlarında derhal otomatik kimlik bilgisi doldurma komut dosyalarını devreye sokar.
| Saldırı Vektörü | ATO Vakalarındaki Payı | Yıllık Büyüme Oranı | Birincil Mekanizma | Kaynak |
|---|---|---|---|---|
| Otomatik Kimlik Bilgisi Doldurma | %54,2 | +%18,4 | Dark web kombo listeleri ve botnet’ler | Verizon DBIR |
| Infostealer Zararlısı ve Oturum Ele Geçirme | %28,5 | +%64,2 | Çalınan tarayıcı çerezleri ve belirteçleri | CISA Advisories |
| Kimlik Avı ve Sosyal Mühendislik | %12,1 | +%8,7 | Sahte oturum açma portalları ve ters proxy’ler | APWG |
| Kaba Kuvvet ve Parola Püskürtme | %5,2 | -%12,1 | Yaygın sözlük tabanlı şifre saldırıları | Verizon DBIR |
Kaynak: Verizon Data Breach Investigations Report ve CISA.
3. Sektörel Kırılganlık ve Hedef Sektör Dağılımı
Siber suçlular, kayıtlı ödeme yöntemlerinin, sadakat puanlarının veya tescilli kurumsal verilerin anında nakde dönüştürülebildiği sektörlere yönelik ATO altyapılarını yoğunlaştırmaktadır. Dolandırıcılık türleri çevrim içi dolandırıcılık istatistikleri analizimizde incelenmektedir.
| Sektör | Tüm ATO Girişimlerindeki Payı | Medyan Tespit Süresi | Birincil Dolandırıcılık Gelirleştirme Yöntemi | Kaynak |
|---|---|---|---|---|
| E-Ticaret ve Perakende | %34,2 | 36,4 Gün | Sahte ödeme işlemleri ve kayıtlı hediye kartları | Sift Trust Index |
| Finansal Hizmetler ve Fintek | %27,6 | 14,2 Gün | Yetkisiz ACH, havale ve P2P transferleri | Javelin Strategy |
| Oyun, Medya ve Eğlence | %19,8 | 58,1 Gün | Dijital envanter hırsızlığı ve hesap satışı | Sift Trust Index |
| Sağlık ve Hasta Portalları | %11,4 | 72,0 Gün | Kimlik hırsızlığı ve reçete dolandırıcılığı | FTC Sentinel |
| Telekomünikasyon ve Bulut Hizmetleri | %7,0 | 18,5 Gün | SIM kart kopyalama hazırlığı ve bulut madenciliği | Verizon DBIR |
Kaynak: Sift Digital Trust & Safety Index ve Javelin Strategy & Research.
4. Müdahale Dinamikleri ve Ticari Etki
Tehdit aktörleri gelen kutusu bildirim kurallarını değiştirerek e-posta uyarı bildirimlerini engellediğinden, bir hesap ele geçirme durumunu tespit etmek son derece yavaş işler. Güvenliği ihlal edilen kuruluşlar doğrudan ters ibraz (chargeback) ve müşteri kaybı maliyetleriyle karşı karşıya kalır.
| Etki Boyutu | Büyük Kuruluş Değeri | Orta Ölçekli İşletme Değeri | Küçük İşletme Değeri | Kaynak |
|---|---|---|---|---|
| Ortalama İnceleme Süresi | 14,5 Gün | 21,2 Gün | 28,4 Gün | Sift / IBM |
| ATO Olayı Sonrası Müşteri Kaybı | %18,4 | %22,1 | %27,8 | Javelin Strategy |
| Vaka Başına Ortalama Ters İbraz Maliyeti | 1.240 $ | 890 $ | 620 $ | FTC Sentinel |
| Hesap Kurtarma Destek Etkileşim Maliyeti | 48,50 $ | 36,20 $ | 28,00 $ | Sift Trust Index |
Kaynak: Sift ve FTC Consumer Sentinel.
5. Savunma Teknolojileri ve Azaltma Etkinliği
Davranışsal biyometri, cihaz parmak izi alma ve kriptografik çok faktörlü kimlik doğrulama çözümlerinin uygulanması, kimlik bilgisi doldurma başarısını büyük ölçüde sınırlandırır. Telefon tabanlı istismarlar sim-swap-fraud-statistics-2026 sayfamızda belgelenmiştir.
| Güvenlik Kontrolü | Temel Etkinlik | Aşılma Sıklığı | Operasyonel Maliyet Düzeyi | Kaynak |
|---|---|---|---|---|
| FIDO2 Donanım Güvenlik Anahtarları | %99,8 | <%0,2 | Yüksek | Microsoft Security |
| Kimlik Doğrulama Uygulaması (TOTP) | %94,2 | %5,8 | Düşük | CISA Advisories |
| Davranışsal Biyometri ve Bot Tespiti | %89,6 | %10,4 | Orta | Sift Trust Index |
| SMS Tek Kullanımlık Şifre (OTP) | %68,6 | %31,4 | Düşük | Javelin Strategy |
Kaynak: Microsoft Digital Defense Report ve CISA.
Özet: Rakamlarla Hesap Ele Geçirme
| Kategori | Gösterge İstatistiği | Doğrulanmış Kaynak |
|---|---|---|
| Yıllık Küresel ATO Doğrudan Kayıpları | Yıllık 13,8 Milyar Dolar | Javelin Strategy |
| Yetkisiz Girişlerdeki Bot Payı | %84,3 | Verizon DBIR |
| Perakende ve E-Ticaret Vaka Payı | %34,2 | Sift Trust Index |
| Finansal Hizmetler Vaka Payı | %27,6 | Verizon DBIR |
| Kurumsal İhlal Müdahale Maliyeti | 290.000 $ | Sift / IBM |
| İhlal Tespitinde Medyan Süre | 48,2 Gün | Sift Trust Index |
| Infostealer Kötü Amaçlı Yazılım Payı | %28,5 | CISA Advisories |
| Şifre Çapraz Yeniden Kullanım Yaygınlığı | %64,7 | FTC Sentinel |
| SMS 2FA Aşılma Hassasiyeti | %31,4 | Javelin Strategy |
| FIDO2 MFA Savunma Başarısı | %99,8 | Microsoft Security |
| Mağdur Müşteri Kaybı Oranı | %18,4 | Javelin Strategy |
| Medyan Tüketici Cepten Kaybı | 410 $ | FTC Sentinel |
| Yıllık Kötü Amaçlı Giriş Girişimi | 28,7 Milyar | Sift Trust Index |
| Kurumsal İnceleme Süresi | 14,5 Gün | Sift / IBM |
| Sadakat Puanı Hırsızlığı Payı | %16,4 | FTC Sentinel |
| Kimlik Avı Kaynaklı ATO Payı | %12,1 | APWG |
Kaynak: Javelin Strategy, Verizon DBIR, Sift ve FTC Sentinel verilerinden derlenmiştir.
Metodoloji ve Kaynaklar
Bu rapordaki rakamlar Javelin Strategy & Research, Verizon Data Breach Investigations Report (DBIR), Sift Digital Trust & Safety ölçütleri, Federal Trade Commission (FTC) Consumer Sentinel Network ve CISA siber güvenlik duyuruları tarafından yayımlanan kurumsal telemetri verilerine dayanmaktadır.
- Javelin Strategy & Research Identity Fraud Reports
- Verizon Data Breach Investigations Report
- Sift Digital Trust & Safety Index
- FTC Consumer Sentinel Network Data Book
- CISA Cybersecurity Guidelines
Veri takibi: Hesap ele geçirme tahminleri muhafazakârdır; çünkü tüketici mağdurlar yetkisiz kredi kartı işlemlerini genellikle dijital kimlik bilgilerinin ele geçirilmesi yerine işyeri faturalandırma hataları olarak yanlış sınıflandırmaktadır. Ayrıca, perakende portallarındaki yetkisiz sadakat puanı kullanımları büyük ölçüde kolluk kuvvetlerine resmi bildirim yapılmadan çözümlenmektedir.
Son güncelleme: Eylül 2026. Değişen botnet mimarilerini ve kimlik doğrulama protokollerini yansıtacak şekilde üç ayda bir yayımlanmaktadır.