Hơn 26 tỷ nỗ lực credential stuffing diễn ra trên toàn cầu mỗi tháng, biến việc lạm dụng đăng nhập tự động thành động cơ chính của các vụ lừa đảo chiếm đoạt tài khoản (ATO). Thay vì mất nhiều tháng tìm cách xuyên thủng tường lửa mạng doanh nghiệp, tội phạm mạng khai thác thói quen tái sử dụng mật khẩu bằng cách triển khai các mạng botnet phân tán trên các kho dữ liệu rò rỉ khổng lồ. Thông tin đăng nhập bị đánh cắp hiện mở đầu cho 88% các cuộc tấn công ứng dụng web cơ bản theo Báo cáo Điều tra Vi phạm Dữ liệu Verizon 2025 DBIR, trong khi các bot độc hại tạo ra hơn một phần tư tổng lưu lượng internet. Báo cáo này tổng hợp dữ liệu tình báo từ Akamai, FBI IC3, Verizon DBIR, F5 Labs, Cloudflare và IBM nhằm cung cấp cái nhìn thực nghiệm về xu hướng credential stuffing năm 2026. Để có cái nhìn toàn cảnh về an ninh mạng, hãy tham khảo cybersecurity statistics roundup.
TL;DR
- Hơn 26 tỷ nỗ lực credential stuffing được ghi nhận trên toàn cầu mỗi tháng (Akamai, State of the Internet / Security).
- Credential stuffing chiếm trung vị 19% lưu lượng xác thực SSO hàng ngày tại các doanh nghiệp (Verizon, 2025 DBIR).
- Bot độc hại tạo ra từ 24% đến 26% tổng lưu lượng internet HTTP trên toàn cầu (Cloudflare, Threat Intelligence).
- Tỷ lệ chuyển đổi trung bình dao động từ 0,1% đến 2,0%, xâm phạm hàng triệu tài khoản mỗi chiến dịch (Akamai).
- 94% mật khẩu bị rò rỉ trong các vụ vi phạm lớn được tái sử dụng trên nhiều dịch vụ khác nhau (Cybernews, 19 Billion Password Analysis).
- Thông tin đăng nhập bị đánh cắp gây ra 88% các cuộc tấn công ứng dụng web cơ bản và 32% các vụ vi phạm doanh nghiệp (Verizon, 2025 DBIR).
- Thương mại điện tử và bán lẻ hấp thụ khoảng 60% tổng lưu lượng credential stuffing toàn cầu (Akamai).
- Bot độc hại chiếm từ 80% đến 90% yêu cầu đăng nhập trên các nền tảng bán lẻ vào mùa mua sắm cao điểm (F5 Labs).
- Hơn 60% các cuộc tấn công lạm dụng thông tin xác thực nhắm vào API di động và đối tác thay vì web form (Cloudflare).
- Chi phí trung bình của một vụ rò rỉ dữ liệu doanh nghiệp do lộ thông tin đăng nhập đạt $4.67 million và cần 292 ngày xử lý (IBM, Cost of a Data Breach 2025).
- Thiệt hại tài chính trực tiếp hàng năm do chiếm đoạt tài khoản vượt $1.2 billion chỉ riêng tại Mỹ (FBI IC3).
- Từ 70% đến 80% bot tấn công luân chuyển qua mạng proxy dân cư và di động để vượt qua tường lửa IP (Cloudflare).
- MFA chống lừa đảo và mã khóa passkey ngăn chặn hơn 99% các cuộc tấn công phát lại danh tính tự động (Verizon DBIR; FIDO Alliance).
1. Global Attack Volume and Bot Traffic Scale
Việc thử thông tin xác thực tự động đã chuyển từ các tập lệnh brute-force rời rạc thành một cơ sở hạ tầng vận hành liên tục ở quy mô công nghiệp. Khi trung vị 19% yêu cầu xác thực hàng ngày trên các nền tảng đăng nhập một lần của doanh nghiệp là các đợt phát lại tự động, các trang đăng nhập đã trở thành chiến trường phòng thủ trực tiếp. Bot độc hại tạo ra hơn một phần tư tổng lưu lượng mạng, lợi dụng mạng botnet khổng lồ để vượt ngưỡng giới hạn yêu cầu. Quy mô này liên hệ trực tiếp với các điểm yếu được phân tích trong password security statistics.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Số nỗ lực credential stuffing hàng tháng được theo dõi trên toàn cầu | ~26 billion | Akamai, State of the Internet / Security |
| Tỷ lệ trung vị lưu lượng xác thực SSO hàng ngày từ credential stuffing | 19% | Verizon, 2025 Data Breach Investigations Report |
| Tỷ trọng lưu lượng internet do các bot tự động tạo ra | ~38% to 40% | Cloudflare, Threat Intelligence |
| Tỷ trọng lưu lượng bot được phân loại là độc hại | ~24% to 26% | Cloudflare, Threat Intelligence |
| Tỷ lệ các cuộc tấn công ứng dụng web khai thác thông tin đăng nhập bị đánh cắp | 86% | Verizon, 2025 DBIR |
| Yêu cầu credential stuffing hàng năm được ghi nhận trên các CDN toàn cầu | 115 billion+ | Akamai, State of the Internet / Security |
Nguồn: Akamai, State of the Internet / Security
2. Success Rates and the Mechanics of Credential Replay
Mối nguy hiểm của credential stuffing dựa vào quy luật số lớn thay vì sự chính xác tuyệt đối của từng yêu cầu. Dù tỷ lệ thành công từ 0,1% đến 2,0% có vẻ nhỏ, cơ sở hạ tầng bot hiện đại có thể xử lý hàng trăm triệu thông tin xác thực chỉ trong vài giờ. Do 94% mật khẩu rò rỉ được sử dụng lặp lại trên nhiều nền tảng cá nhân và công việc, kẻ tấn công thử nghiệm 100 triệu tài khoản vẫn dễ dàng chiếm đoạt 1,0 triệu tài khoản hợp lệ mà không cần bẻ khóa mật mã.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ đăng nhập thành công trung bình trong credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Số tài khoản bị xâm nhập trên 100 triệu lần thử với tỷ lệ chuyển đổi 1% | 1.0 million | Tính toán từ dữ liệu cơ sở của Akamai |
| Mật khẩu rò rỉ được tái sử dụng hoặc trùng lặp trên nhiều tài khoản | 94% | Cybernews, 19 Billion Password Analysis |
| Các cuộc tấn công ứng dụng web cơ bản bắt nguồn từ thông tin bị đánh cắp | 88% | Verizon, 2025 Data Breach Investigations Report |
| Tỷ trọng tấn công danh tính là các cuộc thử mật khẩu hàng loạt hoặc phát lại | 97% | Microsoft, Digital Defense Report |
| Nạn nhân mã độc tống tiền có thông tin từng xuất hiện trong log mã độc đánh cắp | 54% | Verizon, 2025 DBIR |
Nguồn: Verizon, 2025 Data Breach Investigations Report
3. Most Targeted Industries: Retail, Banking, and Gaming
Tính thanh khoản tài chính quyết định mối quan tâm của kẻ tấn công. Các nền tảng thương mại điện tử và bán lẻ hấp thụ khoảng 60% lưu lượng tấn công toàn cầu vì thẻ tín dụng đã lưu, thẻ quà tặng và điểm thưởng có thể nhanh chóng quy đổi thành tiền mặt. Trong các đợt khuyến mãi lớn, bot tự động thường áp đảo người mua sắm thực với tỷ lệ mười trên một tại các cổng đăng nhập, rút sạch số dư tài khoản trước khi hệ thống chống gian lận kịp phát cảnh báo.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ bot độc hại trong các lượt đăng nhập e-commerce mùa cao điểm | 80% to 90% | F5 Labs, Application Protection Report |
| Tỷ trọng của ngành thương mại và bán lẻ trong các vụ tấn công stuffing toàn cầu | ~60% | Akamai, State of the Internet / Security |
| Tỷ lệ bot trong lưu lượng xác thực dịch vụ tài chính | ~50% | F5 Labs, Application Protection Report |
| Khối lượng nỗ lực credential stuffing hàng năm nhắm vào ngành game và truyền thông | 12 billion+ lần thử mỗi năm | Akamai, State of the Internet / Security |
| Mức tăng đột biến các cuộc tấn công đăng nhập tự động trong dịp Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Các cuộc tấn công chiếm đoạt tài khoản hàng năm nhắm vào điểm thưởng khách hàng | 2.5 billion+ | F5 Labs, Application Protection Report |
Nguồn: F5 Labs, Application Protection Report
4. Exploitation of APIs and Mobile Endpoints
Việc gia cố các trang đăng nhập trên trình duyệt web đã thúc đẩy những kẻ vận hành botnet chuyển hướng sang các giao diện API trên di động và backend. Hơn 60% lưu lượng lạm dụng thông tin xác thực hiện nhắm vào các điểm cuối API, do các biện pháp bảo vệ truyền thống, CAPTCHA và phân tích hành vi JavaScript hiếm khi được tích hợp vào các API lập trình. Kẻ tấn công giả lập lưu lượng ứng dụng di động thông qua các client tự động, lợi dụng các chính sách giới hạn lỏng lẻo đã được phân tích trong api security statistics.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ nỗ lực credential stuffing nhắm vào API thay vì web form | 60%+ | Cloudflare, Threat Intelligence |
| Tốc độ tăng trưởng hàng năm của các cuộc tấn công lạm dụng API tự động | 42% | Akamai, State of the Internet / Security |
| Tỷ lệ vi phạm dữ liệu mà lỗ hổng API cho phép tự động chiếm đoạt tài khoản | 28% | Verizon, 2025 Data Breach Investigations Report |
| Đăng nhập API ứng dụng di động thiếu tính năng giới hạn tốc độ hoặc xác thực bot | 38% | F5 Labs, Application Protection Report |
| Lưu lượng độc hại bắt nguồn từ trình duyệt không giao diện và API client tự động | 72% | Cloudflare, Threat Intelligence |
| Tỷ trọng tổng lưu lượng web doanh nghiệp hướng tới các điểm cuối API | 57% | Akamai, State of the Internet / Security |
Nguồn: Cloudflare, Threat Intelligence
5. Financial Impact and the Real Cost of Account Takeover
Chiếm đoạt tài khoản gây ra những tổn thất mang tính cấu trúc vượt xa số tiền bị rút trái phép ban đầu. Ngoài khoản thiệt hại trực tiếp hàng năm $1.2 billion được báo cáo cho các cơ quan chức năng, doanh nghiệp phải gánh chịu chi phí hỗ trợ khách hàng, phí bồi hoàn thẻ (chargeback) và kiểm toán pháp y với mức trung bình lên tới $290 cho mỗi tài khoản bị xâm nhập. Khi các cuộc xâm nhập lan rộng vào cơ sở hạ tầng nội bộ, thời gian xử lý kéo dài gần mười tháng, làm gia tăng tổng thiệt hại.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Chi phí trung bình của một vụ rò rỉ dữ liệu liên quan đến thông tin bị đánh cắp | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Thiệt hại trung bình của doanh nghiệp trên mỗi vụ chiếm đoạt tài khoản thành công | $150 to $290 | F5 Labs, Application Protection Report |
| Tổng thiệt hại do tội phạm mạng được ghi nhận bởi các cơ quan thực thi pháp luật | $16.0+ billion | FBI IC3, Annual Internet Crime Report |
| Thiệt hại tài chính trực tiếp hàng năm gắn liền với hành vi chiếm đoạt tài khoản | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Thời gian trung bình để xác định và ngăn chặn sự cố do lộ thông tin đăng nhập | 292 ngày | IBM, Cost of a Data Breach 2025 |
| Tỷ lệ bồi hoàn (chargeback) trong thương mại điện tử bắt nguồn từ gian lận ATO | 22% | F5 Labs, Application Protection Report |
Nguồn: FBI IC3, Annual Internet Crime Report
6. Defensive Countermeasures and Bot Mitigation Efficacy
Các biện pháp bảo vệ tĩnh như danh sách chặn địa chỉ IP đã trở nên lỗi thời trước các mạng botnet sử dụng hàng triệu proxy dân cư xoay vòng. Phòng thủ hiệu quả đòi hỏi một kiến trúc đa lớp kết hợp đo đạc hành vi, nhận diện dấu vân tay thiết bị và xác thực phần cứng. Việc bắt buộc áp dụng xác thực đa yếu tố chống lừa đảo giúp loại bỏ gần như hoàn toàn các cuộc tấn công tái sử dụng thông tin đăng nhập, như chi tiết tại two-factor authentication statistics.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Tỷ lệ bot credential stuffing định tuyến qua proxy dân cư và di động | 70% to 80% | Cloudflare, Threat Intelligence |
| Tỷ lệ các cuộc tấn công danh tính bị chặn bởi MFA chống lừa đảo | 99%+ | Verizon, 2025 Data Breach Investigations Report |
| Các tổ chức triển khai tính năng phát hiện bot theo hành vi trên cổng đăng nhập | 44% | F5 Labs, Application Protection Report |
| Các biện pháp chặn IP truyền thống bị vượt qua bởi mạng proxy dân cư | 85% | Cloudflare, Threat Intelligence |
| Mức giảm các vụ lạm dụng đăng nhập tự động sau khi triển khai passkey | 81% | FIDO Alliance, Passkey Index |
| Các tổ chức bắt buộc áp dụng MFA cho quyền truy cập từ xa của nhân viên | 70% | Okta, Secure Sign-in Trends Report |
Nguồn: IBM, Cost of a Data Breach 2025
Tổng kết: Credential Stuffing qua các con số
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Số nỗ lực credential stuffing hàng tháng trên thế giới | ~26 billion | Akamai, State of the Internet / Security |
| Tỷ lệ trung vị của credential stuffing trong lưu lượng xác thực SSO | 19% | Verizon, 2025 DBIR |
| Lưu lượng internet toàn cầu do bot tự động tạo ra | ~38% to 40% | Cloudflare, Threat Intelligence |
| Tỷ lệ lưu lượng bot internet được phân loại là độc hại | ~24% to 26% | Cloudflare, Threat Intelligence |
| Tỷ lệ thành công trung bình của các cuộc tấn công credential stuffing | 0.1% to 2.0% | Akamai, State of the Internet / Security |
| Mật khẩu rò rỉ được sử dụng lặp lại trên nhiều dịch vụ | 94% | Cybernews, 19 Billion Password Analysis |
| Các cuộc tấn công ứng dụng web do lộ thông tin đăng nhập | 88% | Verizon, 2025 DBIR |
| Tỷ trọng của ngành thương mại trong các vụ tấn công stuffing toàn cầu | ~60% | Akamai, State of the Internet / Security |
| Tỷ lệ bot độc hại trong đăng nhập bán lẻ vào mùa mua sắm cao điểm | 80% to 90% | F5 Labs, Application Protection Report |
| Mức tăng đột biến các cuộc tấn công tự động trong Cyber Week | 300% to 500% | Cloudflare, Threat Intelligence |
| Tấn công lạm dụng thông tin đăng nhập nhắm vào API thay vì web | 60%+ | Cloudflare, Threat Intelligence |
| Tốc độ tăng trưởng hàng năm của lạm dụng API tự động | 42% | Akamai, State of the Internet / Security |
| Chi phí trung bình của một vụ rò rỉ dữ liệu do lộ thông tin xác thực | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Thời gian để phát hiện và ngăn chặn sự cố lộ thông tin xác thực | 292 ngày | IBM, Cost of a Data Breach 2025 |
| Thiệt hại hàng năm do chiếm đoạt tài khoản được báo cáo tại Mỹ | $1.2+ billion | FBI IC3, Annual Internet Crime Report |
| Chi phí trung bình của doanh nghiệp cho mỗi tài khoản bị xâm nhập | $150 to $290 | F5 Labs, Application Protection Report |
| Bot stuffing định tuyến qua các máy chủ proxy IP dân cư | 70% to 80% | Cloudflare, Threat Intelligence |
| Các cuộc tấn công danh tính bị ngăn chặn bởi MFA chống lừa đảo | 99%+ | Verizon, 2025 DBIR |
| Mức giảm các cuộc tấn công tự động nhờ áp dụng passkey | 81% | FIDO Alliance, Passkey Index |
Phương pháp nghiên cứu và Nguồn dẫn
Dữ liệu được thu thập bằng cách tổng hợp trực tiếp các số liệu từ hệ thống đo lường an ninh mạng ban đầu, các báo cáo mối đe dọa thường niên và cơ sở dữ liệu sự cố thực nghiệm do các tổ chức an ninh mạng và cơ quan thực thi pháp luật dưới đây công bố. Chúng tôi ưu tiên các ấn bản năm 2025 và 2026, đồng thời đánh dấu các số liệu cũ hơn là dữ liệu công khai gần nhất hiện có. Mỗi số liệu thống kê đều được kiểm tra chéo với các ấn phẩm gốc; không có dữ liệu nào được giả định hoặc ước tính mà không có phương pháp công khai.
- Akamai, State of the Internet / Security Reports (2024-2025) - report
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FBI IC3, Annual Internet Crime Reports (2024-2025) - report
- F5 Labs, Application Protection and Credential Stuffing Research (2024-2025) - report
- Cloudflare, Threat Intelligence and Bot Management Trends (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
Data watch: Báo cáo Verizon DBIR và báo cáo thường niên của FBI IC3 được công bố vào mỗi mùa xuân, Akamai phát hành nghiên cứu an ninh mạng định kỳ nửa năm một lần, Cloudflare liên tục cập nhật thông tin về lưu lượng bot và IBM công bố phân tích chi phí rò rỉ dữ liệu vào mỗi mùa hè.
Cập nhật lần cuối: 22 tháng 8 năm 2026.
Chúng tôi xem xét và cập nhật trang này định kỳ hàng quý khi có dữ liệu mới được công bố.