Thống kê Credential Stuffing (2026): 48 Dữ liệu về Tấn công Bot, Chiếm đoạt Tài khoản và Thiệt hại Tài chính

Thống kê credential stuffing và chiếm đoạt tài khoản (ATO) năm 2026: quy mô tấn công, tỷ lệ thành công, ngành mục tiêu, lỗ hổng API và thiệt hại tài chính từ Akamai, Verizon, FBI IC3 và Cloudflare.

Hơn 26 tỷ nỗ lực credential stuffing diễn ra trên toàn cầu mỗi tháng, biến việc lạm dụng đăng nhập tự động thành động cơ chính của các vụ lừa đảo chiếm đoạt tài khoản (ATO). Thay vì mất nhiều tháng tìm cách xuyên thủng tường lửa mạng doanh nghiệp, tội phạm mạng khai thác thói quen tái sử dụng mật khẩu bằng cách triển khai các mạng botnet phân tán trên các kho dữ liệu rò rỉ khổng lồ. Thông tin đăng nhập bị đánh cắp hiện mở đầu cho 88% các cuộc tấn công ứng dụng web cơ bản theo Báo cáo Điều tra Vi phạm Dữ liệu Verizon 2025 DBIR, trong khi các bot độc hại tạo ra hơn một phần tư tổng lưu lượng internet. Báo cáo này tổng hợp dữ liệu tình báo từ Akamai, FBI IC3, Verizon DBIR, F5 Labs, Cloudflare và IBM nhằm cung cấp cái nhìn thực nghiệm về xu hướng credential stuffing năm 2026. Để có cái nhìn toàn cảnh về an ninh mạng, hãy tham khảo cybersecurity statistics roundup.

TL;DR

  • Hơn 26 tỷ nỗ lực credential stuffing được ghi nhận trên toàn cầu mỗi tháng (Akamai, State of the Internet / Security).
  • Credential stuffing chiếm trung vị 19% lưu lượng xác thực SSO hàng ngày tại các doanh nghiệp (Verizon, 2025 DBIR).
  • Bot độc hại tạo ra từ 24% đến 26% tổng lưu lượng internet HTTP trên toàn cầu (Cloudflare, Threat Intelligence).
  • Tỷ lệ chuyển đổi trung bình dao động từ 0,1% đến 2,0%, xâm phạm hàng triệu tài khoản mỗi chiến dịch (Akamai).
  • 94% mật khẩu bị rò rỉ trong các vụ vi phạm lớn được tái sử dụng trên nhiều dịch vụ khác nhau (Cybernews, 19 Billion Password Analysis).
  • Thông tin đăng nhập bị đánh cắp gây ra 88% các cuộc tấn công ứng dụng web cơ bản và 32% các vụ vi phạm doanh nghiệp (Verizon, 2025 DBIR).
  • Thương mại điện tử và bán lẻ hấp thụ khoảng 60% tổng lưu lượng credential stuffing toàn cầu (Akamai).
  • Bot độc hại chiếm từ 80% đến 90% yêu cầu đăng nhập trên các nền tảng bán lẻ vào mùa mua sắm cao điểm (F5 Labs).
  • Hơn 60% các cuộc tấn công lạm dụng thông tin xác thực nhắm vào API di động và đối tác thay vì web form (Cloudflare).
  • Chi phí trung bình của một vụ rò rỉ dữ liệu doanh nghiệp do lộ thông tin đăng nhập đạt $4.67 million và cần 292 ngày xử lý (IBM, Cost of a Data Breach 2025).
  • Thiệt hại tài chính trực tiếp hàng năm do chiếm đoạt tài khoản vượt $1.2 billion chỉ riêng tại Mỹ (FBI IC3).
  • Từ 70% đến 80% bot tấn công luân chuyển qua mạng proxy dân cư và di động để vượt qua tường lửa IP (Cloudflare).
  • MFA chống lừa đảo và mã khóa passkey ngăn chặn hơn 99% các cuộc tấn công phát lại danh tính tự động (Verizon DBIR; FIDO Alliance).

1. Global Attack Volume and Bot Traffic Scale

Việc thử thông tin xác thực tự động đã chuyển từ các tập lệnh brute-force rời rạc thành một cơ sở hạ tầng vận hành liên tục ở quy mô công nghiệp. Khi trung vị 19% yêu cầu xác thực hàng ngày trên các nền tảng đăng nhập một lần của doanh nghiệp là các đợt phát lại tự động, các trang đăng nhập đã trở thành chiến trường phòng thủ trực tiếp. Bot độc hại tạo ra hơn một phần tư tổng lưu lượng mạng, lợi dụng mạng botnet khổng lồ để vượt ngưỡng giới hạn yêu cầu. Quy mô này liên hệ trực tiếp với các điểm yếu được phân tích trong password security statistics.

Số liệuGiá trịNguồn
Số nỗ lực credential stuffing hàng tháng được theo dõi trên toàn cầu~26 billionAkamai, State of the Internet / Security
Tỷ lệ trung vị lưu lượng xác thực SSO hàng ngày từ credential stuffing19%Verizon, 2025 Data Breach Investigations Report
Tỷ trọng lưu lượng internet do các bot tự động tạo ra~38% to 40%Cloudflare, Threat Intelligence
Tỷ trọng lưu lượng bot được phân loại là độc hại~24% to 26%Cloudflare, Threat Intelligence
Tỷ lệ các cuộc tấn công ứng dụng web khai thác thông tin đăng nhập bị đánh cắp86%Verizon, 2025 DBIR
Yêu cầu credential stuffing hàng năm được ghi nhận trên các CDN toàn cầu115 billion+Akamai, State of the Internet / Security

Nguồn: Akamai, State of the Internet / Security

2. Success Rates and the Mechanics of Credential Replay

Mối nguy hiểm của credential stuffing dựa vào quy luật số lớn thay vì sự chính xác tuyệt đối của từng yêu cầu. Dù tỷ lệ thành công từ 0,1% đến 2,0% có vẻ nhỏ, cơ sở hạ tầng bot hiện đại có thể xử lý hàng trăm triệu thông tin xác thực chỉ trong vài giờ. Do 94% mật khẩu rò rỉ được sử dụng lặp lại trên nhiều nền tảng cá nhân và công việc, kẻ tấn công thử nghiệm 100 triệu tài khoản vẫn dễ dàng chiếm đoạt 1,0 triệu tài khoản hợp lệ mà không cần bẻ khóa mật mã.

Số liệuGiá trịNguồn
Tỷ lệ đăng nhập thành công trung bình trong credential stuffing0.1% to 2.0%Akamai, State of the Internet / Security
Số tài khoản bị xâm nhập trên 100 triệu lần thử với tỷ lệ chuyển đổi 1%1.0 millionTính toán từ dữ liệu cơ sở của Akamai
Mật khẩu rò rỉ được tái sử dụng hoặc trùng lặp trên nhiều tài khoản94%Cybernews, 19 Billion Password Analysis
Các cuộc tấn công ứng dụng web cơ bản bắt nguồn từ thông tin bị đánh cắp88%Verizon, 2025 Data Breach Investigations Report
Tỷ trọng tấn công danh tính là các cuộc thử mật khẩu hàng loạt hoặc phát lại97%Microsoft, Digital Defense Report
Nạn nhân mã độc tống tiền có thông tin từng xuất hiện trong log mã độc đánh cắp54%Verizon, 2025 DBIR

Nguồn: Verizon, 2025 Data Breach Investigations Report

3. Most Targeted Industries: Retail, Banking, and Gaming

Tính thanh khoản tài chính quyết định mối quan tâm của kẻ tấn công. Các nền tảng thương mại điện tử và bán lẻ hấp thụ khoảng 60% lưu lượng tấn công toàn cầu vì thẻ tín dụng đã lưu, thẻ quà tặng và điểm thưởng có thể nhanh chóng quy đổi thành tiền mặt. Trong các đợt khuyến mãi lớn, bot tự động thường áp đảo người mua sắm thực với tỷ lệ mười trên một tại các cổng đăng nhập, rút sạch số dư tài khoản trước khi hệ thống chống gian lận kịp phát cảnh báo.

Số liệuGiá trịNguồn
Tỷ lệ bot độc hại trong các lượt đăng nhập e-commerce mùa cao điểm80% to 90%F5 Labs, Application Protection Report
Tỷ trọng của ngành thương mại và bán lẻ trong các vụ tấn công stuffing toàn cầu~60%Akamai, State of the Internet / Security
Tỷ lệ bot trong lưu lượng xác thực dịch vụ tài chính~50%F5 Labs, Application Protection Report
Khối lượng nỗ lực credential stuffing hàng năm nhắm vào ngành game và truyền thông12 billion+ lần thử mỗi nămAkamai, State of the Internet / Security
Mức tăng đột biến các cuộc tấn công đăng nhập tự động trong dịp Cyber Week300% to 500%Cloudflare, Threat Intelligence
Các cuộc tấn công chiếm đoạt tài khoản hàng năm nhắm vào điểm thưởng khách hàng2.5 billion+F5 Labs, Application Protection Report

Nguồn: F5 Labs, Application Protection Report

4. Exploitation of APIs and Mobile Endpoints

Việc gia cố các trang đăng nhập trên trình duyệt web đã thúc đẩy những kẻ vận hành botnet chuyển hướng sang các giao diện API trên di động và backend. Hơn 60% lưu lượng lạm dụng thông tin xác thực hiện nhắm vào các điểm cuối API, do các biện pháp bảo vệ truyền thống, CAPTCHA và phân tích hành vi JavaScript hiếm khi được tích hợp vào các API lập trình. Kẻ tấn công giả lập lưu lượng ứng dụng di động thông qua các client tự động, lợi dụng các chính sách giới hạn lỏng lẻo đã được phân tích trong api security statistics.

Số liệuGiá trịNguồn
Tỷ lệ nỗ lực credential stuffing nhắm vào API thay vì web form60%+Cloudflare, Threat Intelligence
Tốc độ tăng trưởng hàng năm của các cuộc tấn công lạm dụng API tự động42%Akamai, State of the Internet / Security
Tỷ lệ vi phạm dữ liệu mà lỗ hổng API cho phép tự động chiếm đoạt tài khoản28%Verizon, 2025 Data Breach Investigations Report
Đăng nhập API ứng dụng di động thiếu tính năng giới hạn tốc độ hoặc xác thực bot38%F5 Labs, Application Protection Report
Lưu lượng độc hại bắt nguồn từ trình duyệt không giao diện và API client tự động72%Cloudflare, Threat Intelligence
Tỷ trọng tổng lưu lượng web doanh nghiệp hướng tới các điểm cuối API57%Akamai, State of the Internet / Security

Nguồn: Cloudflare, Threat Intelligence

5. Financial Impact and the Real Cost of Account Takeover

Chiếm đoạt tài khoản gây ra những tổn thất mang tính cấu trúc vượt xa số tiền bị rút trái phép ban đầu. Ngoài khoản thiệt hại trực tiếp hàng năm $1.2 billion được báo cáo cho các cơ quan chức năng, doanh nghiệp phải gánh chịu chi phí hỗ trợ khách hàng, phí bồi hoàn thẻ (chargeback) và kiểm toán pháp y với mức trung bình lên tới $290 cho mỗi tài khoản bị xâm nhập. Khi các cuộc xâm nhập lan rộng vào cơ sở hạ tầng nội bộ, thời gian xử lý kéo dài gần mười tháng, làm gia tăng tổng thiệt hại.

Số liệuGiá trịNguồn
Chi phí trung bình của một vụ rò rỉ dữ liệu liên quan đến thông tin bị đánh cắp$4.67 millionIBM, Cost of a Data Breach 2025
Thiệt hại trung bình của doanh nghiệp trên mỗi vụ chiếm đoạt tài khoản thành công$150 to $290F5 Labs, Application Protection Report
Tổng thiệt hại do tội phạm mạng được ghi nhận bởi các cơ quan thực thi pháp luật$16.0+ billionFBI IC3, Annual Internet Crime Report
Thiệt hại tài chính trực tiếp hàng năm gắn liền với hành vi chiếm đoạt tài khoản$1.2+ billionFBI IC3, Annual Internet Crime Report
Thời gian trung bình để xác định và ngăn chặn sự cố do lộ thông tin đăng nhập292 ngàyIBM, Cost of a Data Breach 2025
Tỷ lệ bồi hoàn (chargeback) trong thương mại điện tử bắt nguồn từ gian lận ATO22%F5 Labs, Application Protection Report

Nguồn: FBI IC3, Annual Internet Crime Report

6. Defensive Countermeasures and Bot Mitigation Efficacy

Các biện pháp bảo vệ tĩnh như danh sách chặn địa chỉ IP đã trở nên lỗi thời trước các mạng botnet sử dụng hàng triệu proxy dân cư xoay vòng. Phòng thủ hiệu quả đòi hỏi một kiến trúc đa lớp kết hợp đo đạc hành vi, nhận diện dấu vân tay thiết bị và xác thực phần cứng. Việc bắt buộc áp dụng xác thực đa yếu tố chống lừa đảo giúp loại bỏ gần như hoàn toàn các cuộc tấn công tái sử dụng thông tin đăng nhập, như chi tiết tại two-factor authentication statistics.

Số liệuGiá trịNguồn
Tỷ lệ bot credential stuffing định tuyến qua proxy dân cư và di động70% to 80%Cloudflare, Threat Intelligence
Tỷ lệ các cuộc tấn công danh tính bị chặn bởi MFA chống lừa đảo99%+Verizon, 2025 Data Breach Investigations Report
Các tổ chức triển khai tính năng phát hiện bot theo hành vi trên cổng đăng nhập44%F5 Labs, Application Protection Report
Các biện pháp chặn IP truyền thống bị vượt qua bởi mạng proxy dân cư85%Cloudflare, Threat Intelligence
Mức giảm các vụ lạm dụng đăng nhập tự động sau khi triển khai passkey81%FIDO Alliance, Passkey Index
Các tổ chức bắt buộc áp dụng MFA cho quyền truy cập từ xa của nhân viên70%Okta, Secure Sign-in Trends Report

Nguồn: IBM, Cost of a Data Breach 2025

Tổng kết: Credential Stuffing qua các con số

Số liệuGiá trịNguồn
Số nỗ lực credential stuffing hàng tháng trên thế giới~26 billionAkamai, State of the Internet / Security
Tỷ lệ trung vị của credential stuffing trong lưu lượng xác thực SSO19%Verizon, 2025 DBIR
Lưu lượng internet toàn cầu do bot tự động tạo ra~38% to 40%Cloudflare, Threat Intelligence
Tỷ lệ lưu lượng bot internet được phân loại là độc hại~24% to 26%Cloudflare, Threat Intelligence
Tỷ lệ thành công trung bình của các cuộc tấn công credential stuffing0.1% to 2.0%Akamai, State of the Internet / Security
Mật khẩu rò rỉ được sử dụng lặp lại trên nhiều dịch vụ94%Cybernews, 19 Billion Password Analysis
Các cuộc tấn công ứng dụng web do lộ thông tin đăng nhập88%Verizon, 2025 DBIR
Tỷ trọng của ngành thương mại trong các vụ tấn công stuffing toàn cầu~60%Akamai, State of the Internet / Security
Tỷ lệ bot độc hại trong đăng nhập bán lẻ vào mùa mua sắm cao điểm80% to 90%F5 Labs, Application Protection Report
Mức tăng đột biến các cuộc tấn công tự động trong Cyber Week300% to 500%Cloudflare, Threat Intelligence
Tấn công lạm dụng thông tin đăng nhập nhắm vào API thay vì web60%+Cloudflare, Threat Intelligence
Tốc độ tăng trưởng hàng năm của lạm dụng API tự động42%Akamai, State of the Internet / Security
Chi phí trung bình của một vụ rò rỉ dữ liệu do lộ thông tin xác thực$4.67 millionIBM, Cost of a Data Breach 2025
Thời gian để phát hiện và ngăn chặn sự cố lộ thông tin xác thực292 ngàyIBM, Cost of a Data Breach 2025
Thiệt hại hàng năm do chiếm đoạt tài khoản được báo cáo tại Mỹ$1.2+ billionFBI IC3, Annual Internet Crime Report
Chi phí trung bình của doanh nghiệp cho mỗi tài khoản bị xâm nhập$150 to $290F5 Labs, Application Protection Report
Bot stuffing định tuyến qua các máy chủ proxy IP dân cư70% to 80%Cloudflare, Threat Intelligence
Các cuộc tấn công danh tính bị ngăn chặn bởi MFA chống lừa đảo99%+Verizon, 2025 DBIR
Mức giảm các cuộc tấn công tự động nhờ áp dụng passkey81%FIDO Alliance, Passkey Index

Phương pháp nghiên cứu và Nguồn dẫn

Dữ liệu được thu thập bằng cách tổng hợp trực tiếp các số liệu từ hệ thống đo lường an ninh mạng ban đầu, các báo cáo mối đe dọa thường niên và cơ sở dữ liệu sự cố thực nghiệm do các tổ chức an ninh mạng và cơ quan thực thi pháp luật dưới đây công bố. Chúng tôi ưu tiên các ấn bản năm 2025 và 2026, đồng thời đánh dấu các số liệu cũ hơn là dữ liệu công khai gần nhất hiện có. Mỗi số liệu thống kê đều được kiểm tra chéo với các ấn phẩm gốc; không có dữ liệu nào được giả định hoặc ước tính mà không có phương pháp công khai.

  • Akamai, State of the Internet / Security Reports (2024-2025) - report
  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FBI IC3, Annual Internet Crime Reports (2024-2025) - report
  • F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
  • Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report

Data watch: Báo cáo Verizon DBIR và báo cáo thường niên của FBI IC3 được công bố vào mỗi mùa xuân, Akamai phát hành nghiên cứu an ninh mạng định kỳ nửa năm một lần, Cloudflare liên tục cập nhật thông tin về lưu lượng bot và IBM công bố phân tích chi phí rò rỉ dữ liệu vào mỗi mùa hè.

Cập nhật lần cuối: 22 tháng 8 năm 2026.

Chúng tôi xem xét và cập nhật trang này định kỳ hàng quý khi có dữ liệu mới được công bố.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày