Picus Security Finds 46% of Enterprise Passwords Vulnerable to Cracking — 2X Increase From 2024

SAN FRANCISCO, Aug. 11, 2025 (GLOBE NEWSWIRE) -- Picus Security, the leading security validation company, today released the Blue Report™ 2025, based on more than 160 million real-world attack simulations in live production environments. Now in its third year, the report provides a data-driven assessment of how well security controls perform against today’s threats — and this year’s findings are the most concerning to date.

While cyberattacks grow in both volume and sophistication, defensive effectiveness is declining. This year’s data paints a particularly grim picture: In 46% of environments, at least one password hash was successfully cracked, and data exfiltration attempts were only stopped 3% of the time, down from 9% in 2024. Combined, these trends show how quickly a single compromised credential can open the door to lateral movement and large-scale data theft. With infostealer malware tripling in prevalence and attackers increasingly bypassing defenses using valid logins, organizations face escalating risk from persistent and nearly invisible threats.

“We must operate under the assumption that adversaries already have access,” said Dr. Süleyman Ozarslan, co-founder of Picus Security and VP of Picus Labs. “An ‘assume breach’ mindset pushes organizations to detect the misuse of valid credentials faster, contain threats quickly, and limit lateral movement — which requires continuous validation of identity controls and stronger behavioral detection.”

Key Findings:

  • Passwords cracked in nearly half of environments: In 46% of tested environments, at least one password hash was cracked — up from 25% in 2024 — highlighting continued reliance on weak or outdated password policies.
  • Stolen credentials are practically unstoppable: Attacks using valid credentials were successful 98% of the time, making techniques like Valid Accounts (MITRE ATT&CK T1078) one of the most reliable ways to bypass defenses undetected.
  • Data exfiltration prevention is near zero: Only 3% of data theft attempts were blocked — down 3x from 2024 — even as ransomware operators and infostealers ramped up double-extortion attacks.
  • Ransomware remains a top concern. BlackByte continues to be the hardest strain to prevent, with a prevention effectiveness rate of just 26%. BabLock and Maori followed at 34% and 41%, respectively.
  • Early detection is a significant blind spot. Discovery techniques like System Network Configuration Discovery and Process Discovery scored below 12% in prevention effectiveness, exposing gaps in detection efforts.

The Blue Report 2025 also reveals that prevention effectiveness declined from 69% in 2024 to 62% in 2025, reversing last year’s gains. And while logging coverage held steady at 54%, only 14% of attacks generated alerts, meaning that most malicious activity still goes unnoticed. Failures in detection rule configuration, logging gaps, and system integration continue to undermine visibility across security operations. The decline highlights how quickly defenses can degrade without continuous oversight and validation of security controls.

Methodology
The Blue Report offers empirical evidence of how well security controls perform in real-world conditions. Findings are based on millions of simulated attacks executed by Picus Security customers from January to June 2025. The simulations were conducted safely in live production environments using Picus’ Security Validation Platform and analyzed by the Picus Labs and Picus Data Science teams. The report also includes ecosystem and industry-specific findings and recommendations that can help companies reduce exposure and improve threat readiness.

To read the full findings and recommendations, download the Blue Report 2025.

About Picus Security 
Picus Security, the leading security validation company, gives organizations a clear picture of their cyber risk based on business context. Picus transforms security practices by correlating, prioritizing and validating exposures across siloed findings so teams can focus on critical gaps and high-impact fixes. With Picus, security teams can quickly take action with one-click mitigations to stop more threats with less effort. Offering Adversarial Exposure Validation with Breach and Attack Simulation and Automated Penetration Testing, working together for greater outcomes, Picus delivers award-winning, threat-centric technology that allows teams to pinpoint fixes worth pursuing.

Follow Picus Security on X and LinkedIn.

Media Contact
Jennifer Tanner
Look Left Marketing
picus@lookleftmarketing.com

Images accompanying this announcement are available at

https://www.globenewswire.com/NewsRoom/AttachmentNg/3399fa33-7e80-494c-8d70-150c14da6698
https://www.globenewswire.com/NewsRoom/AttachmentNg/387b8fcd-aac8-4593-be9d-79985703484a
https://www.globenewswire.com/NewsRoom/AttachmentNg/a94c5fa9-32ce-499c-b863-3a0e8497a6ea


Picus Security Finds 46% of Enterprise Passwords Vulnerable to Cracking — 2X Increase From 2024


THỦ THUẬT HAY

Hướng dẫn sử dụng 10 tính năng mới trên iOS 15 chính thức giúp mang lại trải nghiệm mới mẻ và hấp dẫn hơn

iOS 15 gồm rất nhiều tính năng mới và sử dụng chúng như thế nào? Hãy cùng theo dõi những cải tiến mới của hệ điều hành này và cách áp dụng chúng trong bài viết.

Cách đăng story dài hơn 26s không bị cắt trên Facebook không phải ai cũng biết

Story là tính năng cho phép đăng ảnh, đăng video với những công cụ cắt ghép và chỉnh sửa mới nhất của Facebook. Với sự phổ biến rộng rãi và xu hướng dùng mạng xã hội như ngày nay, tính năng Story trên Facebook đang

Bật mí 10 tính năng mới trên phiên bản macOS 12 Monterey

Apple mới đây đã chính thức phát hành phiên bản macOS 12 Monterey dành cho các dòng máy Mac được hỗ trợ. Bản cập nhật đi kèm nhiều tính năng mới

Cách đổi ngôn ngữ Facebook trên máy tính

Đổi ngôn ngữ Facebook sang tiếng Việt, chuyển Facebook sang tiếng Việt hoặc các ngôn ngữ khác giúp bạn thuận tiện hơn khi chat với bạn bè. Bài viết này sẽ hướng dẫn bạn cách đổi ngôn ngữ Facebook sang bất kỳ ngôn ngữ

Thêm hiệu ứng và bật chế độ Dark mode khi xem video trên YouTube nhanh nhất

Một extension hỗ trợ xem video cho người dùng YouTube vừa được ra mắt vào hôm qua trên trình duyệt Chrome, đi kèm khá nhiều tính năng hay như: bỏ quảng cáo banner, xóa khoảng đen trên dưới video, thêm hiệu ứng video...

ĐÁNH GIÁ NHANH

Asus MB169AC: Màn hình nhẹ, tiết kiệm điện, chất lượng hiển thị cao, giá đắt

Asus MB16AC là dòng màn hình di động cao nhất của Asus ở thời điểm hiện tại, nên không có gì ngạc nhiên khi nó mang thương hiệu ZenScreen, có thiết kế viền siêu mỏng, nặng 780g, dày 8mm

Đánh giá hiệu năng Sony Xperia XZ: Khả năng xử lý đồ họa tốt, tốc độ load game chậm

Xperia XZ được trang bị vi xử lý Snapdragon 820 và thanh RAM 3GB, máy mang đến những trải nghiệm giải trí tuyệt vời, không thua kém thiết bị cấp nào.

Đánh giá Huawei MateBook D 14: "Sơn" tốt, nhưng cần cải thiện "gỗ" mới xứng tầm

Phiên bản mới của laptop Huawei Matebook D14 có viền màn hình siêu mỏng, card màn hình AMD Radenon RX Vega 10 và pin 9,5 tiếng. Sau khi gia nhập thì trường laptop Việt Nam giữa năm ngoái, Huawei tiếp tục tung ra model