Kimlik Bilgisi Doldurma İstatistikleri (2026): Bot Saldırıları, Hesap Ele Geçirme ve Finansal Kayıplara Dair 48 Veri

2026 kimlik bilgisi doldurma ve hesap ele geçirme (ATO) istatistikleri: saldırı hacimleri, başarı oranları, hedef sektörler, API açıkları ve finansal kayıplar (Akamai, Verizon, FBI IC3, Cloudflare).

Dünya genelinde her ay 26 milyardan fazla kimlik bilgisi doldurma girişimi gerçekleşmekte, bu da otomatik oturum açma istismarını modern hesap ele geçirme (ATO) dolandırıcılığının birincil motoru haline getirmektedir. Siber suçlular korunan kurumsal ağları aylarca kırmaya çalışmak yerine, dağıtık bot ağları üzerinden devasa parola sızıntılarını kullanarak yaygın şifre tekrarını istismar etmektedir. Verizon 2025 Data Breach Investigations Report verilerine göre temel web uygulaması saldırılarının %88’i çalıntı kimlik bilgileriyle başlarken, kötü niyetli botlar tüm internet trafiğinin dörtte birinden fazlasını oluşturmaktadır. Bu rapor, 2026 yılı kimlik bilgisi doldurma trendlerini ortaya koymak için Akamai, FBI IC3, Verizon DBIR, F5 Labs, Cloudflare ve IBM’in tehdit istihbaratını bir araya getirmektedir. Savunma ortamının bütünü için cybersecurity statistics roundup incelememize göz atın.

TL;DR

  • Küresel ölçekte her ay 26 milyardan fazla kimlik bilgisi doldurma girişimi izlenmektedir (Akamai, State of the Internet / Security).
  • Kimlik bilgisi doldurma, kurumsal SSO sağlayıcılarındaki günlük doğrulama trafiğinin medyan %19’unu oluşturur (Verizon, 2025 DBIR).
  • Kötü niyetli botlar tüm küresel HTTP internet trafiğinin %24 ila %26’sını üretmektedir (Cloudflare, Threat Intelligence).
  • Ortalama başarı oranları %0,1 ile %2,0 arasında değişmekte ve kampanya başına milyonlarca hesabı ele geçirmektedir (Akamai).
  • Büyük ihlallerde sızdırılan parolaların %94’ü birden fazla farklı hizmette tekrar kullanılmaktadır (Cybernews, 19 Billion Password Analysis).
  • Çalıntı kimlik bilgileri temel web uygulaması saldırılarının %88’inden ve kurumsal ihlallerin %32’sinden sorumludur (Verizon, 2025 DBIR).
  • E-ticaret ve perakende portalları küresel kimlik bilgisi doldurma hacminin yaklaşık %60’ını karşılamaktadır (Akamai).
  • Kötü niyetli botlar yoğun alışveriş dönemlerinde perakende platformlarındaki giriş taleplerinin %80 ila %90’ını oluşturur (F5 Labs).
  • Kimlik istismarı saldırılarının %60’ından fazlası web formları yerine mobil ve iş ortağı API’lerini hedeflemektedir (Cloudflare).
  • Çalıntı kimlik kaynaklı kurumsal veri ihlallerinin ortalama maliyeti $4.67 million seviyesine ulaşmış ve 292 gün sürmektedir (IBM, Cost of a Data Breach 2025).
  • Yalnızca ABD’de hesap ele geçirme kaynaklı doğrudan yıllık kayıplar $1.2 billion tutarını aşmaktadır (FBI IC3).
  • Doldurma botlarının %70 ila %80’i IP engellemelerini aşmak için konut ve mobil proxy havuzlarını kullanmaktadır (Cloudflare).
  • Kimlik avına dirençli MFA ve geçiş anahtarları, otomatik kimlik tekrarlama saldırılarının %99’undan fazlasını engeller (Verizon DBIR; FIDO Alliance).

1. Global Attack Volume and Bot Traffic Scale

Otomatik kimlik testi, aralıklı kaba kuvvet komut dosyalarından endüstriyel ölçekte sürekli bir altyapıya dönüşmüştür. Kurumsal tek oturum açma platformlarındaki günlük doğrulama taleplerinin medyan %19’u otomatik parola denemelerinden oluştuğunda, giriş sayfaları birinci hat savunma cephelerine dönüşmektedir. Kötü niyetli botlar toplam internet trafiğinin dörtte birinden fazlasını üretmekte ve istek sınırlamalarını aşmak için geniş bot ağlarını kullanmaktadır. Bu hacimler doğrudan password security statistics raporumuzdaki zafiyetlerle örtüşmektedir.

MetrikDeğerKaynak
Küresel olarak izlenen aylık kimlik bilgisi doldurma girişimleri~26 billionAkamai, State of the Internet / Security
Günlük SSO doğrulama trafiğinde kimlik bilgisi doldurmanın medyan payı19%Verizon, 2025 Data Breach Investigations Report
Otomatik botlar tarafından üretilen internet trafiği oranı~38% to 40%Cloudflare, Threat Intelligence
Kötü niyetli olarak sınıflandırılan internet bot trafiği payı~24% to 26%Cloudflare, Threat Intelligence
Çalıntı kimlik bilgilerini kullanan web uygulaması saldırıları payı86%Verizon, 2025 DBIR
Küresel CDN’lerde kaydedilen yıllık kimlik bilgisi doldurma talepleri115 billion+Akamai, State of the Internet / Security

Kaynak: Akamai, State of the Internet / Security

2. Success Rates and the Mechanics of Credential Replay

Kimlik bilgisi doldurma tehdidi noktasal kesinlikten ziyade büyük sayılar yasasına dayanır. %0,1 ile %2,0 arasındaki bir başarı oranı tek başına önemsiz görünse de, modern bot altyapısı saatler içinde yüz milyonlarca kimlik bilgisini otomatik iş hatlarında test etmektedir. Sızdırılan şifrelerin %94’ünün birden fazla kişisel ve kurumsal platformda tekrar kullanılması nedeniyle, 100 milyon parolayı deneyen bir saldırgan hiçbir şifreleme algoritmasını kırmadan 1,0 milyon doğrulanmış hesabı kolayca ele geçirebilir.

MetrikDeğerKaynak
Kimlik bilgisi doldurmada ortalama oturum açma başarı oranı0.1% to 2.0%Akamai, State of the Internet / Security
%1 dönüşümle 100 milyon denemede ele geçirilen hesap sayısı1.0 millionAkamai temel verilerinden türetilmiştir
Farklı hesaplarda tekrar kullanılan veya yinelenen sızdırılmış parolalar94%Cybernews, 19 Billion Password Analysis
Çalıntı kimlik bilgilerinden kaynaklanan temel web uygulaması saldırıları88%Verizon, 2025 Data Breach Investigations Report
Kimlik saldırılarında parola püskürtme veya tekrarlama denemeleri payı97%Microsoft, Digital Defense Report
Önceki kimlik bilgileri bilgi hırsızı (infostealer) günlüklerinde bulunan fidye yazılımı kurbanları54%Verizon, 2025 DBIR

Kaynak: Verizon, 2025 Data Breach Investigations Report

3. Most Targeted Industries: Retail, Banking, and Gaming

Saldırganların ilgisini doğrudan finansal likidite belirler. E-ticaret ve perakende platformları, kayıtlı kredi kartları, hediye çekleri ve sadakat puanlarının anında nakde çevrilebilmesi nedeniyle küresel saldırı hacminin yaklaşık %60’ını çeker. Tatil indirimlerinde ve flaş satışlarda, otomatik botlar oturum açma portallarında gerçek müşterilere bire on oranında üstünlük sağlayarak, dolandırıcılık sistemleri uyarı vermeden hesapları boşaltmaktadır.

MetrikDeğerKaynak
Yoğun alışveriş dönemlerinde e-ticaret girişlerindeki kötü niyetli bot payı80% to 90%F5 Labs, Application Protection Report
Ticaret ve perakendenin küresel kimlik doldurma saldırılarındaki payı~60%Akamai, State of the Internet / Security
Finansal hizmetler uç noktalarındaki doğrulama trafiğinde bot payı~50%F5 Labs, Application Protection Report
Oyun ve medya sektörünü hedefleyen yıllık kimlik doldurma hacmi12 billion+ yıllık girişimAkamai, State of the Internet / Security
Cyber Week süresince otomatik perakende giriş saldırılarındaki artış300% to 500%Cloudflare, Threat Intelligence
Müşteri sadakat ve ödül hesaplarını hedefleyen yıllık hesap ele geçirme saldırıları2.5 billion+F5 Labs, Application Protection Report

Kaynak: F5 Labs, Application Protection Report

4. Exploitation of APIs and Mobile Endpoints

Geleneksel web tarayıcı oturum açma sayfalarının güçlendirilmesi, bot yöneticilerini mobil ve arka uç API arayüzlerine yönlendirmiştir. Kötü amaçlı kimlik trafiğinin %60’ından fazlası artık API uç noktalarını hedeflemektedir; çünkü geleneksel güvenlik kontrolleri, CAPTCHA testleri ve JavaScript davranışsal analizleri programatik API mimarilerine nadiren entegre edilir. Saldırganlar, api security statistics yazımızda incelenen gevşek hız sınırlamalarından yararlanarak mobil uygulama trafiğini taklit etmektedir.

MetrikDeğerKaynak
Web formları yerine API’leri hedefleyen kimlik doldurma girişimleri payı60%+Cloudflare, Threat Intelligence
API kimlik kötüye kullanım saldırılarındaki yıllık artış oranı42%Akamai, State of the Internet / Security
API zafiyetlerinin otomatik hesap ele geçirmeyi sağladığı ihlaller28%Verizon, 2025 Data Breach Investigations Report
Hız sınırlaması veya bot doğrulaması bulunmayan mobil uygulama API girişleri38%F5 Labs, Application Protection Report
Başsız (headless) tarayıcılardan ve API istemcilerinden kaynaklanan zararlı trafik72%Cloudflare, Threat Intelligence
API uç noktalarına yönlendirilen toplam kurumsal web trafiği payı57%Akamai, State of the Internet / Security

Kaynak: Cloudflare, Threat Intelligence

5. Financial Impact and the Real Cost of Account Takeover

Hesap ele geçirme, doğrudan çalınan bakiyelerin çok ötesine geçen derin yapısal maliyetler doğurur. Emniyet birimlerine bildirilen yıllık $1.2 billion doğrudan kaybın yanı sıra işletmeler, müşteri desteği, ters ibraz (chargeback) cezaları ve adli denetim maliyetleri olarak hesap başına ortalama $290 harcamaktadır. Kimlik ihlalleri kurumsal ağın derinliklerine sıçradığında, olayın kontrol altına alınma süresi neredeyse on aya uzamakta ve toplam maliyet katlanmaktadır.

MetrikDeğerKaynak
Çalıntı kimlik bilgilerine dayalı bir veri ihlalinin ortalama maliyeti$4.67 millionIBM, Cost of a Data Breach 2025
Başarılı bir hesap ele geçirme vakasında ortalama kurumsal kayıp$150 to $290F5 Labs, Application Protection Report
Federal emniyet birimlerince kaydedilen toplam siber suç kayıpları$16.0+ billionFBI IC3, Annual Internet Crime Report
Yetkisiz hesap ele geçirmeyle doğrudan ilişkili yıllık kayıplar$1.2+ billionFBI IC3, Annual Internet Crime Report
Kimlik kaynaklı bir ihlali tespit etme ve kontrol altına alma ortalama süresi292 günIBM, Cost of a Data Breach 2025
E-ticaret ters ibrazlarının (chargeback) ATO dolandırıcılığına bağlı payı22%F5 Labs, Application Protection Report

Kaynak: FBI IC3, Annual Internet Crime Report

6. Defensive Countermeasures and Bot Mitigation Efficacy

Statik IP engelleme gibi geleneksel kontroller, milyonlarca döngülü konut proxy’si kullanan bot ağları karşısında etkisini tamamen yitirmiştir. Etkili savunma; davranışsal telemetri, cihaz parmak izi ve donanım destekli doğrulamayı birleştiren çok katmanlı bir yaklaşım gerektirir. Kimlik avına dayanıklı çok faktörlü doğrulamanın zorunlu kılınması, two-factor authentication statistics incelememizde açıklandığı gibi saldırıları neredeyse tamamen durdurmaktadır.

MetrikDeğerKaynak
Konut ve mobil proxy’ler üzerinden yönlendirilen doldurma botları70% to 80%Cloudflare, Threat Intelligence
Kimlik avına dayanıklı MFA ile engellenen kimlik tabanlı saldırılar99%+Verizon, 2025 Data Breach Investigations Report
Giriş portallarında davranışsal bot tespiti kullanan kuruluşlar44%F5 Labs, Application Protection Report
Konut proxy’leri tarafından atlatılan geleneksel IP itibar engellemeleri85%Cloudflare, Threat Intelligence
Geçiş anahtarları (passkeys) sonrasında otomatik giriş istismarındaki düşüş81%FIDO Alliance, Passkey Index
Çalışanların harici erişiminde MFA’yı zorunlu kılan kuruluşlar70%Okta, Secure Sign-in Trends Report

Kaynak: IBM, Cost of a Data Breach 2025

Özet: Rakamlarla Kimlik Bilgisi Doldurma

MetrikDeğerKaynak
Dünya genelinde aylık kimlik bilgisi doldurma denemeleri~26 billionAkamai, State of the Internet / Security
Günlük SSO doğrulama trafiğinde kimlik doldurma payı19%Verizon, 2025 DBIR
Otomatik botlar tarafından üretilen küresel internet trafiği~38% to 40%Cloudflare, Threat Intelligence
Kötü niyetli olarak sınıflandırılan internet bot trafiği~24% to 26%Cloudflare, Threat Intelligence
Kimlik bilgisi doldurma saldırılarında ortalama başarı oranı0.1% to 2.0%Akamai, State of the Internet / Security
Farklı hizmetlerde tekrar kullanılan sızdırılmış parolalar94%Cybernews, 19 Billion Password Analysis
Çalıntı kimlik bilgilerinden kaynaklanan web uygulaması saldırıları88%Verizon, 2025 DBIR
Perakende ve ticaretin küresel saldırı hacmindeki payı~60%Akamai, State of the Internet / Security
Alışveriş yoğunluğunda e-ticaret girişlerindeki bot payı80% to 90%F5 Labs, Application Protection Report
Cyber Week süresince otomatik oturum açma saldırılarındaki sıçrama300% to 500%Cloudflare, Threat Intelligence
Web yerine API’leri hedefleyen kimlik istismarı girişimleri60%+Cloudflare, Threat Intelligence
API kimlik istismarında yıllık büyüme oranı42%Akamai, State of the Internet / Security
Kimlik kaynaklı kurumsal veri ihlalinin ortalama maliyeti$4.67 millionIBM, Cost of a Data Breach 2025
Kimlik ihlalini tespit etme ve kontrol altına alma süresi292 günIBM, Cost of a Data Breach 2025
ABD makamlarına bildirilen yıllık ATO kaynaklı kayıplar$1.2+ billionFBI IC3, Annual Internet Crime Report
Ele geçirilen kullanıcı hesabı başına kurumsal maliyet$150 to $290F5 Labs, Application Protection Report
Konut IP proxy’lerini kullanan doldurma botları70% to 80%Cloudflare, Threat Intelligence
Kimlik avına dirençli MFA ile durdurulan kimlik saldırıları99%+Verizon, 2025 DBIR
Geçiş anahtarları sayesinde otomatik saldırılardaki azalma81%FIDO Alliance, Passkey Index

Metodoloji ve Kaynaklar

Bu veriler, siber güvenlik ve kolluk kuruluşlarının yayımladığı birincil telemetriler, yıllık tehdit raporları ve ampirik vaka veri setlerinden derlenmiştir. 2025 ve 2026 sürümlerine öncelik verilmiş, daha eski veriler ise kamuya açık en güncel kaynaklar olarak belirtilmiştir. Araştırma sürecinde her bir istatistik birincil yayınlardan doğrulanmış; hiçbir veri tahmini veya dayanaksız olarak üretilmemiştir.

  • Akamai, State of the Internet / Security Reports (2024-2025) - report
  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FBI IC3, Annual Internet Crime Reports (2024-2025) - report
  • F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
  • Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report

Data watch: Verizon DBIR ve FBI IC3 Yıllık Raporu her ilkbaharda yayımlanır, Akamai güvenlik araştırmalarını yılda iki kez sunar, Cloudflare bot trafiği istihbaratını sürekli günceller ve IBM veri ihlali maliyetleri raporunu her yaz paylaşır.

Son güncelleme: 22 Ağustos 2026.

Yeni araştırmalar yayımlandıkça bu sayfayı üç ayda bir düzenli olarak güncelliyoruz.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene