Thống kê chiếm đoạt tài khoản (2026): 46+ số liệu về credential stuffing, tấn công bot và gian lận tài chính

Báo cáo chuẩn đối sánh toàn diện về gian lận chiếm đoạt tài khoản (ATO), đánh giá quy mô credential stuffing, các cuộc tấn công bằng bot, thiệt hại của đơn vị bán hàng và chi phí khắc phục.

Gian lận chiếm đoạt tài khoản đã gây ra thiệt hại tài chính toàn cầu hơn 13,8 tỷ USD, trong đó các cuộc tấn công credential stuffing tự động chiếm hơn 84% tổng số yêu cầu đăng nhập web độc hại. Như đã được phân tích chi tiết trong thống kê trộm cắp danh tínhthống kê bảo mật mật khẩu của chúng tôi, những kẻ tấn công tận dụng hàng tỷ thông tin đăng nhập rò rỉ lưu hành trên các chợ web tối (dark web) để xâm nhập hàng loạt hồ sơ người dùng. Các số liệu dưới đây tổng hợp các phát hiện thực nghiệm đã được xác minh từ Javelin Strategy & Research, Verizon DBIR, FTC Consumer Sentinel Network và Sift.

TL;DR

  • Thiệt hại do ATO hàng năm trên toàn cầu đạt 13,8 tỷ USD trên các tài khoản thương mại và người tiêu dùng (Javelin).
  • Credential stuffing tự động chiếm 84,3% tổng số yêu cầu đăng nhập trái phép (Verizon DBIR).
  • Chi phí trung bình của doanh nghiệp để khắc phục một sự cố ATO duy nhất đạt 290.000 USD (Sift).
  • Thương mại điện tử và các nhà bán hàng kỹ thuật số hứng chịu 34,2% tổng lưu lượng tấn công chiếm đoạt mục tiêu (Sift).
  • Các nền tảng dịch vụ tài chính chiếm 27,6% số nỗ lực ATO được ghi nhận (Verizon DBIR).
  • Nhật ký phần mềm độc hại Infostealer là nguyên nhân gây ra 28,5% các sự cố chiếm quyền điều khiển phiên không cần mật khẩu (CISA).
  • 64,7% nhân viên thừa nhận việc tái sử dụng mật khẩu giữa các trang web công việc và cá nhân (FTC).
  • Xác minh OTP qua SMS truyền thống bị qua mặt trong 31,4% các chiến dịch ATO có chủ đích (Javelin).
  • Việc triển khai MFA phần cứng giúp triệt tiêu 98,6% các cuộc tấn công credential stuffing tự động quy mô lớn (Microsoft).
  • Thời gian trung bình để phát hiện (MTTD) một tài khoản người tiêu dùng bị xâm phạm là 48,2 ngày (Sift).
  • Rút cạn điểm thưởng chương trình khách hàng thân thiết và thẻ quà tặng chiếm 16,4% giá trị kiếm tiền từ ATO thương mại điện tử (FTC).
  • Các tranh chấp gian lận dựa trên danh tính đã tăng 38,5% so với cùng kỳ năm trước trong ngành ngân hàng bán lẻ (FTC).

1. Quy mô tài chính toàn cầu và khối lượng sự cố

Chiếm đoạt tài khoản đã phát triển từ việc xâm phạm các tài khoản riêng lẻ thành một hệ sinh thái tội phạm mạng tự động và phân tán. Các tác nhân đe dọa triển khai các mạng botnet tinh vi để thử hàng tỷ thông tin đăng nhập bị đánh cắp đồng thời vào các dịch vụ web giá trị cao. Các điểm xâm nhập thông qua lừa đảo được thống kê trong thống kê tấn công giả mạo (phishing) của chúng tôi.

Danh mục số liệuChuẩn đối sánh 2022Chuẩn đối sánh 2024Mức hiện tại 2026Nguồn
Tổng thiệt hại tài chính ATO toàn cầu11,4 tỷ USD12,7 tỷ USD13,8 tỷ USDJavelin Strategy
Nỗ lực đăng nhập độc hại (Botnet)19,4 tỷ24,1 tỷ28,7 tỷSift Trust Index
Chi phí khắc phục trung bình cho doanh nghiệp240.000 USD268.000 USD290.000 USDSift / IBM
Mức tổn thất tự chi trả trung vị của nạn nhân280 USD345 USD410 USDFTC Sentinel
Tài khoản người tiêu dùng bị xâm phạm hàng năm14,8 triệu17,2 triệu19,5 triệuJavelin Strategy

Nguồn: Javelin Strategy & ResearchFTC Consumer Sentinel.

2. Véc-tơ xâm nhập và khai thác thông tin xác thực

Tái sử dụng mật khẩu vẫn là chất xúc tác cốt lõi tạo điều kiện cho các vụ chiếm đoạt tài khoản diễn ra. Khi các trang web của bên thứ ba bị rò rỉ cơ sở dữ liệu, kẻ tấn công sẽ ngay lập tức thực thi các tập lệnh nhồi thông tin xác thực tự động trên các nền tảng ngân hàng, bán lẻ và ứng dụng văn phòng.

Véc-tơ tấn côngTỷ lệ trong các sự cố ATOTốc độ tăng trưởng YoYCơ chế chínhNguồn
Credential Stuffing tự động54,2%+18,4%Danh sách combo trên dark web & botnetVerizon DBIR
Mã độc Infostealer & Chiếm đoạt phiên28,5%+64,2%Cookie & token trình duyệt bị đánh cắpCISA Advisories
Lừa đảo (Phishing) & Thao túng tâm lý12,1%+8,7%Cổng đăng nhập giả mạo & proxy ngượcAPWG
Tấn công vét cạn & Password Spraying5,2%-12,1%Tấn công bằng từ điển mật khẩu phổ biếnVerizon DBIR

Nguồn: Verizon Data Breach Investigations ReportCISA.

3. Mức độ tổn thương của các ngành và phân bổ lĩnh vực mục tiêu

Tội phạm mạng hướng hạ tầng ATO tới những lĩnh vực mà các phương thức thanh toán đã lưu, số dư điểm thưởng hoặc dữ liệu độc quyền của doanh nghiệp có thể quy đổi thành thanh khoản ngay lập tức. Các hình thức lừa đảo được đánh giá sâu hơn trong thống kê lừa đảo trực tuyến của chúng tôi.

Lĩnh vực ngànhTỷ lệ trong toàn bộ nỗ lực ATOThời gian trung vị để phát hiệnHình thức kiếm tiền gian lận chínhNguồn
Thương mại điện tử & Bán lẻ34,2%36,4 ngàyThanh toán gian lận & thẻ quà tặng đã lưuSift Trust Index
Dịch vụ tài chính & Fintech27,6%14,2 ngàyChuyển khoản ACH, điện chuyển tiền và P2P trái phépJavelin Strategy
Trò chơi, Truyền thông & Giải trí19,8%58,1 ngàyĐánh cắp vật phẩm kỹ thuật số & bán lại tài khoảnSift Trust Index
Y tế & Cổng thông tin bệnh nhân11,4%72,0 ngàyTrộm cắp danh tính & gian lận đơn thuốcFTC Sentinel
Viễn thông & Dịch vụ đám mây7,0%18,5 ngàyChuẩn bị hoán đổi SIM & khai thác tài nguyên đám mâyVerizon DBIR

Nguồn: Sift Digital Trust & Safety IndexJavelin Strategy & Research.

4. Động lực khắc phục sự cố và tác động kinh doanh

Việc phát hiện một vụ chiếm đoạt tài khoản thường diễn ra rất chậm vì kẻ tấn công can thiệp vào các quy tắc lọc của hộp thư để chặn email thông báo cảnh báo. Một khi bị xâm phạm, các tổ chức phải đối mặt với các khoản bồi hoàn (chargeback) trực tiếp và tỷ lệ khách hàng rời bỏ dịch vụ tăng cao.

Chiều kích tác độngGiá trị cho doanh nghiệp lớnGiá trị cho doanh nghiệp vừaGiá trị cho doanh nghiệp nhỏNguồn
Thời gian điều tra trung bình14,5 ngày21,2 ngày28,4 ngàySift / IBM
Tỷ lệ khách hàng rời bỏ sau sự cố ATO18,4%22,1%27,8%Javelin Strategy
Chi phí bồi hoàn (chargeback) trung bình mỗi sự cố1.240 USD890 USD620 USDFTC Sentinel
Chi phí hỗ trợ tương tác khôi phục tài khoản48,50 USD36,20 USD28,00 USDSift Trust Index

Nguồn: SiftFTC Consumer Sentinel.

5. Các công nghệ phòng thủ và hiệu quả giảm thiểu

Việc triển khai sinh trắc học hành vi, lấy dấu vân tay thiết bị và xác thực đa yếu tố mã hóa giúp giảm đáng kể tỷ lệ thành công của credential stuffing. Các hình thức khai thác viễn thông được ghi nhận trong báo cáo sim-swap-fraud-statistics-2026 của chúng tôi.

Biện pháp kiểm soát an ninhHiệu quả cơ bảnTần suất bị vượt quaMức chi phí vận hànhNguồn
Khóa bảo mật phần cứng FIDO299,8%<0,2%CaoMicrosoft Security
Ứng dụng xác thực (TOTP)94,2%5,8%ThấpCISA Advisories
Sinh trắc học hành vi & Phát hiện bot89,6%10,4%Trung bìnhSift Trust Index
Mã mật khẩu một lần qua SMS (OTP)68,6%31,4%ThấpJavelin Strategy

Nguồn: Microsoft Digital Defense ReportCISA.

Tóm tắt: Chiếm đoạt tài khoản qua các con số

Danh mụcSố liệu chuẩn đối sánhNguồn đã xác minh
Thiệt hại trực tiếp từ ATO toàn cầu13,8 tỷ USD hàng nămJavelin Strategy
Tỷ lệ bot trong lưu lượng đăng nhập trái phép84,3%Verizon DBIR
Tỷ lệ sự cố trong bán lẻ & thương mại điện tử34,2%Sift Trust Index
Tỷ lệ sự cố trong dịch vụ tài chính27,6%Verizon DBIR
Chi phí khắc phục sự cố xâm phạm doanh nghiệp290.000 USDSift / IBM
Thời gian trung vị để phát hiện sự cố xâm nhập48,2 ngàySift Trust Index
Tỷ lệ phần mềm độc hại Infostealer28,5%CISA Advisories
Mức độ phổ biến của việc tái sử dụng chéo mật khẩu64,7%FTC Sentinel
Khả năng bị vượt qua của 2FA qua SMS31,4%Javelin Strategy
Tỷ lệ phòng thủ thành công của MFA FIDO299,8%Microsoft Security
Tỷ lệ khách hàng nạn nhân rời bỏ dịch vụ18,4%Javelin Strategy
Tổn thất tự chi trả trung vị của người tiêu dùng410 USDFTC Sentinel
Số nỗ lực đăng nhập độc hại hàng năm28,7 tỷSift Trust Index
Thời gian điều tra của doanh nghiệp14,5 ngàySift / IBM
Tỷ lệ trộm cắp điểm thưởng khách hàng thân thiết16,4%FTC Sentinel
Tỷ lệ ATO bắt nguồn từ tấn công lừa đảo (phishing)12,1%APWG

Nguồn: Tổng hợp từ Javelin Strategy, Verizon DBIR, SiftFTC Sentinel.

Phương pháp nghiên cứu và nguồn dữ liệu

Các số liệu trong báo cáo này được trích xuất từ dữ liệu đo kiểm thể chế do Javelin Strategy & Research, Báo cáo điều tra vi phạm dữ liệu của Verizon (DBIR), các chuẩn đối sánh Sift Digital Trust & Safety, Mạng lưới Consumer Sentinel của Ủy ban Thương mại Liên bang (FTC) và các khuyến nghị an ninh mạng của CISA công bố.

Theo dõi dữ liệu: Các ước tính về chiếm đoạt tài khoản mang tính thận trọng vì người tiêu dùng là nạn nhân thường nhầm lẫn các khoản trừ tiền thẻ tín dụng trái phép là lỗi thanh toán của đơn vị bán hàng thay vì thông tin kỹ thuật số bị xâm phạm. Hơn nữa, các vụ đổi điểm thưởng khách hàng trái phép trên các cổng bán lẻ phần lớn được dàn xếp nội bộ mà không cần gửi hồ sơ chính thức lên cơ quan thực thi pháp luật.

Cập nhật lần cuối: Tháng 9 năm 2026. Được xuất bản hàng quý để phản ánh những thay đổi trong kiến trúc mạng botnet và các giao thức xác thực.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày