Dünya genelinde her ay 26 milyardan fazla kimlik bilgisi doldurma girişimi gerçekleşmekte, bu da otomatik oturum açma istismarını modern hesap ele geçirme (ATO) dolandırıcılığının birincil motoru haline getirmektedir. Siber suçlular korunan kurumsal ağları aylarca kırmaya çalışmak yerine, dağıtık bot ağları üzerinden devasa parola sızıntılarını kullanarak yaygın şifre tekrarını istismar etmektedir. Verizon 2025 Data Breach Investigations Report verilerine göre temel web uygulaması saldırılarının %88’i çalıntı kimlik bilgileriyle başlarken, kötü niyetli botlar tüm internet trafiğinin dörtte birinden fazlasını oluşturmaktadır. Bu rapor, 2026 yılı kimlik bilgisi doldurma trendlerini ortaya koymak için Akamai, FBI IC3, Verizon DBIR, F5 Labs, Cloudflare ve IBM’in tehdit istihbaratını bir araya getirmektedir. Savunma ortamının bütünü için cybersecurity statistics roundup incelememize göz atın.
TL;DR
- Küresel ölçekte her ay 26 milyardan fazla kimlik bilgisi doldurma girişimi izlenmektedir (Akamai, State of the Internet / Security).
- Kimlik bilgisi doldurma, kurumsal SSO sağlayıcılarındaki günlük doğrulama trafiğinin medyan %19’unu oluşturur (Verizon, 2025 DBIR).
- Kötü niyetli botlar tüm küresel HTTP internet trafiğinin %24 ila %26’sını üretmektedir (Cloudflare, Threat Intelligence).
- Ortalama başarı oranları %0,1 ile %2,0 arasında değişmekte ve kampanya başına milyonlarca hesabı ele geçirmektedir (Akamai).
- Büyük ihlallerde sızdırılan parolaların %94’ü birden fazla farklı hizmette tekrar kullanılmaktadır (Cybernews, 19 Billion Password Analysis).
- Çalıntı kimlik bilgileri temel web uygulaması saldırılarının %88’inden ve kurumsal ihlallerin %32’sinden sorumludur (Verizon, 2025 DBIR).
- E-ticaret ve perakende portalları küresel kimlik bilgisi doldurma hacminin yaklaşık %60’ını karşılamaktadır (Akamai).
- Kötü niyetli botlar yoğun alışveriş dönemlerinde perakende platformlarındaki giriş taleplerinin %80 ila %90’ını oluşturur (F5 Labs).
- Kimlik istismarı saldırılarının %60’ından fazlası web formları yerine mobil ve iş ortağı API’lerini hedeflemektedir (Cloudflare).
- Çalıntı kimlik kaynaklı kurumsal veri ihlallerinin ortalama maliyeti $4.67 million seviyesine ulaşmış ve 292 gün sürmektedir (IBM, Cost of a Data Breach 2025).
- Yalnızca ABD’de hesap ele geçirme kaynaklı doğrudan yıllık kayıplar $1.2 billion tutarını aşmaktadır (FBI IC3).
- Doldurma botlarının %70 ila %80’i IP engellemelerini aşmak için konut ve mobil proxy havuzlarını kullanmaktadır (Cloudflare).
- Kimlik avına dirençli MFA ve geçiş anahtarları, otomatik kimlik tekrarlama saldırılarının %99’undan fazlasını engeller (Verizon DBIR; FIDO Alliance).
1. Global Attack Volume and Bot Traffic Scale
Otomatik kimlik testi, aralıklı kaba kuvvet komut dosyalarından endüstriyel ölçekte sürekli bir altyapıya dönüşmüştür. Kurumsal tek oturum açma platformlarındaki günlük doğrulama taleplerinin medyan %19’u otomatik parola denemelerinden oluştuğunda, giriş sayfaları birinci hat savunma cephelerine dönüşmektedir. Kötü niyetli botlar toplam internet trafiğinin dörtte birinden fazlasını üretmekte ve istek sınırlamalarını aşmak için geniş bot ağlarını kullanmaktadır. Bu hacimler doğrudan password security statistics raporumuzdaki zafiyetlerle örtüşmektedir.
| Metrik | Değer | Kaynak |
|---|---|---|
| Küresel olarak izlenen aylık kimlik bilgisi doldurma girişimleri | ~26 billion | Akamai, State of the Internet / Security |
| Günlük SSO doğrulama trafiğinde kimlik bilgisi doldurmanın medyan payı | 19% | Verizon, 2025 Data Breach Investigations Report |
| Otomatik botlar tarafından üretilen internet trafiği oranı | ~38% to 40% | Cloudflare, Threat Intelligence |
| Kötü niyetli olarak sınıflandırılan internet bot trafiği payı | ~24% to 26% | Cloudflare, Threat Intelligence |
| Çalıntı kimlik bilgilerini kullanan web uygulaması saldırıları payı | 86% | Verizon, 2025 DBIR |
| Küresel CDN’lerde kaydedilen yıllık kimlik bilgisi doldurma talepleri | 115 billion+ | Akamai, State of the Internet / Security |
Kaynak: Akamai, State of the Internet / Security
2. Success Rates and the Mechanics of Credential Replay
Kimlik bilgisi doldurma tehdidi noktasal kesinlikten ziyade büyük sayılar yasasına dayanır. %0,1 ile %2,0 arasındaki bir başarı oranı tek başına önemsiz görünse de, modern bot altyapısı saatler içinde yüz milyonlarca kimlik bilgisini otomatik iş hatlarında test etmektedir. Sızdırılan şifrelerin %94’ünün birden fazla kişisel ve kurumsal platformda tekrar kullanılması nedeniyle, 100 milyon parolayı deneyen bir saldırgan hiçbir şifreleme algoritmasını kırmadan 1,0 milyon doğrulanmış hesabı kolayca ele geçirebilir.
| Metrik | Değer | Kaynak |
|---|---|---|
| Kimlik bilgisi doldurmada ortalama oturum açma başarı oranı | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| %1 dönüşümle 100 milyon denemede ele geçirilen hesap sayısı | 1.0 million | Akamai temel verilerinden türetilmiştir |
| Farklı hesaplarda tekrar kullanılan veya yinelenen sızdırılmış parolalar | 94% | Cybernews, 19 Billion Password Analysis |
| Çalıntı kimlik bilgilerinden kaynaklanan temel web uygulaması saldırıları | 88% | Verizon, 2025 Data Breach Investigations Report |
| Kimlik saldırılarında parola püskürtme veya tekrarlama denemeleri payı | 97% | Microsoft, Digital Defense Report |
| Önceki kimlik bilgileri bilgi hırsızı (infostealer) günlüklerinde bulunan fidye yazılımı kurbanları | 54% | Verizon, 2025 DBIR |
Kaynak: Verizon, 2025 Data Breach Investigations Report
3. Most Targeted Industries: Retail, Banking, and Gaming
Saldırganların ilgisini doğrudan finansal likidite belirler. E-ticaret ve perakende platformları, kayıtlı kredi kartları, hediye çekleri ve sadakat puanlarının anında nakde çevrilebilmesi nedeniyle küresel saldırı hacminin yaklaşık %60’ını çeker. Tatil indirimlerinde ve flaş satışlarda, otomatik botlar oturum açma portallarında gerçek müşterilere bire on oranında üstünlük sağlayarak, dolandırıcılık sistemleri uyarı vermeden hesapları boşaltmaktadır.
| Metrik | Değer | Kaynak |
|---|---|---|
| Yoğun alışveriş dönemlerinde e-ticaret girişlerindeki kötü niyetli bot payı | 80% to 90% | F5 Labs, Application Protection Report |
| Ticaret ve perakendenin küresel kimlik doldurma saldırılarındaki payı | ~60% | Akamai, State of the Internet / Security |
| Finansal hizmetler uç noktalarındaki doğrulama trafiğinde bot payı | ~50% | F5 Labs, Application Protection Report |
| Oyun ve medya sektörünü hedefleyen yıllık kimlik doldurma hacmi | 12 billion+ yıllık girişim | Akamai, State of the Internet / Security |
| Cyber Week süresince otomatik perakende giriş saldırılarındaki artış | 300% to 500% | Cloudflare, Threat Intelligence |
| Müşteri sadakat ve ödül hesaplarını hedefleyen yıllık hesap ele geçirme saldırıları | 2.5 billion+ | F5 Labs, Application Protection Report |
Kaynak: F5 Labs, Application Protection Report
4. Exploitation of APIs and Mobile Endpoints
Geleneksel web tarayıcı oturum açma sayfalarının güçlendirilmesi, bot yöneticilerini mobil ve arka uç API arayüzlerine yönlendirmiştir. Kötü amaçlı kimlik trafiğinin %60’ından fazlası artık API uç noktalarını hedeflemektedir; çünkü geleneksel güvenlik kontrolleri, CAPTCHA testleri ve JavaScript davranışsal analizleri programatik API mimarilerine nadiren entegre edilir. Saldırganlar, api security statistics yazımızda incelenen gevşek hız sınırlamalarından yararlanarak mobil uygulama trafiğini taklit etmektedir.
| Metrik | Değer | Kaynak |
|---|---|---|
| Web formları yerine API’leri hedefleyen kimlik doldurma girişimleri payı | 60%+ | Cloudflare, Threat Intelligence |
| API kimlik kötüye kullanım saldırılarındaki yıllık artış oranı | 42% | Akamai, State of the Internet / Security |
| API zafiyetlerinin otomatik hesap ele geçirmeyi sağladığı ihlaller | 28% | Verizon, 2025 Data Breach Investigations Report |
| Hız sınırlaması veya bot doğrulaması bulunmayan mobil uygulama API girişleri | 38% | F5 Labs, Application Protection Report |
| Başsız (headless) tarayıcılardan ve API istemcilerinden kaynaklanan zararlı trafik | 72% | Cloudflare, Threat Intelligence |
| API uç noktalarına yönlendirilen toplam kurumsal web trafiği payı | 57% | Akamai, State of the Internet / Security |
Kaynak: Cloudflare, Threat Intelligence
5. Financial Impact and the Real Cost of Account Takeover
Hesap ele geçirme, doğrudan çalınan bakiyelerin çok ötesine geçen derin yapısal maliyetler doğurur. Emniyet birimlerine bildirilen yıllık $1.2 billion doğrudan kaybın yanı sıra işletmeler, müşteri desteği, ters ibraz (chargeback) cezaları ve adli denetim maliyetleri olarak hesap başına ortalama $290 harcamaktadır. Kimlik ihlalleri kurumsal ağın derinliklerine sıçradığında, olayın kontrol altına alınma süresi neredeyse on aya uzamakta ve toplam maliyet katlanmaktadır.
| Metrik | Değer | Kaynak |
|---|---|---|
| Çalıntı kimlik bilgilerine dayalı bir veri ihlalinin ortalama maliyeti | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Başarılı bir hesap ele geçirme vakasında ortalama kurumsal kayıp | $150 to $290 | F5 Labs, Application Protection Report |
| Federal emniyet birimlerince kaydedilen toplam siber suç kayıpları | $16.0+ billion | FBI IC3, Annual Internet Crime Report |
| Yetkisiz hesap ele geçirmeyle doğrudan ilişkili yıllık kayıplar | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Kimlik kaynaklı bir ihlali tespit etme ve kontrol altına alma ortalama süresi | 292 gün | IBM, Cost of a Data Breach 2025 |
| E-ticaret ters ibrazlarının (chargeback) ATO dolandırıcılığına bağlı payı | 22% | F5 Labs, Application Protection Report |
Kaynak: FBI IC3, Annual Internet Crime Report
6. Defensive Countermeasures and Bot Mitigation Efficacy
Statik IP engelleme gibi geleneksel kontroller, milyonlarca döngülü konut proxy’si kullanan bot ağları karşısında etkisini tamamen yitirmiştir. Etkili savunma; davranışsal telemetri, cihaz parmak izi ve donanım destekli doğrulamayı birleştiren çok katmanlı bir yaklaşım gerektirir. Kimlik avına dayanıklı çok faktörlü doğrulamanın zorunlu kılınması, two-factor authentication statistics incelememizde açıklandığı gibi saldırıları neredeyse tamamen durdurmaktadır.
| Metrik | Değer | Kaynak |
|---|---|---|
| Konut ve mobil proxy’ler üzerinden yönlendirilen doldurma botları | 70% to 80% | Cloudflare, Threat Intelligence |
| Kimlik avına dayanıklı MFA ile engellenen kimlik tabanlı saldırılar | 99%+ | Verizon, 2025 Data Breach Investigations Report |
| Giriş portallarında davranışsal bot tespiti kullanan kuruluşlar | 44% | F5 Labs, Application Protection Report |
| Konut proxy’leri tarafından atlatılan geleneksel IP itibar engellemeleri | 85% | Cloudflare, Threat Intelligence |
| Geçiş anahtarları (passkeys) sonrasında otomatik giriş istismarındaki düşüş | 81% | FIDO Alliance, Passkey Index |
| Çalışanların harici erişiminde MFA’yı zorunlu kılan kuruluşlar | 70% | Okta, Secure Sign-in Trends Report |
Kaynak: IBM, Cost of a Data Breach 2025
Özet: Rakamlarla Kimlik Bilgisi Doldurma
| Metrik | Değer | Kaynak |
|---|---|---|
| Dünya genelinde aylık kimlik bilgisi doldurma denemeleri | ~26 billion | Akamai, State of the Internet / Security |
| Günlük SSO doğrulama trafiğinde kimlik doldurma payı | 19% | Verizon, 2025 DBIR |
| Otomatik botlar tarafından üretilen küresel internet trafiği | ~38% to 40% | Cloudflare, Threat Intelligence |
| Kötü niyetli olarak sınıflandırılan internet bot trafiği | ~24% to 26% | Cloudflare, Threat Intelligence |
| Kimlik bilgisi doldurma saldırılarında ortalama başarı oranı | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Farklı hizmetlerde tekrar kullanılan sızdırılmış parolalar | 94% | Cybernews, 19 Billion Password Analysis |
| Çalıntı kimlik bilgilerinden kaynaklanan web uygulaması saldırıları | 88% | Verizon, 2025 DBIR |
| Perakende ve ticaretin küresel saldırı hacmindeki payı | ~60% | Akamai, State of the Internet / Security |
| Alışveriş yoğunluğunda e-ticaret girişlerindeki bot payı | 80% to 90% | F5 Labs, Application Protection Report |
| Cyber Week süresince otomatik oturum açma saldırılarındaki sıçrama | 300% to 500% | Cloudflare, Threat Intelligence |
| Web yerine API’leri hedefleyen kimlik istismarı girişimleri | 60%+ | Cloudflare, Threat Intelligence |
| API kimlik istismarında yıllık büyüme oranı | 42% | Akamai, State of the Internet / Security |
| Kimlik kaynaklı kurumsal veri ihlalinin ortalama maliyeti | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Kimlik ihlalini tespit etme ve kontrol altına alma süresi | 292 gün | IBM, Cost of a Data Breach 2025 |
| ABD makamlarına bildirilen yıllık ATO kaynaklı kayıplar | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Ele geçirilen kullanıcı hesabı başına kurumsal maliyet | $150 to $290 | F5 Labs, Application Protection Report |
| Konut IP proxy’lerini kullanan doldurma botları | 70% to 80% | Cloudflare, Threat Intelligence |
| Kimlik avına dirençli MFA ile durdurulan kimlik saldırıları | 99%+ | Verizon, 2025 DBIR |
| Geçiş anahtarları sayesinde otomatik saldırılardaki azalma | 81% | FIDO Alliance, Passkey Index |
Metodoloji ve Kaynaklar
Bu veriler, siber güvenlik ve kolluk kuruluşlarının yayımladığı birincil telemetriler, yıllık tehdit raporları ve ampirik vaka veri setlerinden derlenmiştir. 2025 ve 2026 sürümlerine öncelik verilmiş, daha eski veriler ise kamuya açık en güncel kaynaklar olarak belirtilmiştir. Araştırma sürecinde her bir istatistik birincil yayınlardan doğrulanmış; hiçbir veri tahmini veya dayanaksız olarak üretilmemiştir.
- Akamai, State of the Internet / Security Reports (2024-2025) - report
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FBI IC3, Annual Internet Crime Reports (2024-2025) - report
- F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
- Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
Data watch: Verizon DBIR ve FBI IC3 Yıllık Raporu her ilkbaharda yayımlanır, Akamai güvenlik araştırmalarını yılda iki kez sunar, Cloudflare bot trafiği istihbaratını sürekli günceller ve IBM veri ihlali maliyetleri raporunu her yaz paylaşır.
Son güncelleme: 22 Ağustos 2026.
Yeni araştırmalar yayımlandıkça bu sayfayı üç ayda bir düzenli olarak güncelliyoruz.