كان التصيد الاحتيالي الطريقة الأكثر شيوعاً على الإطلاق التي اقتحم بها المهاجمون المؤسسات لأول مرة في عام 2025، وبلغت التكلفة المتوسطة لكل اختراق ناتج عن التصيد الاحتيالي $4.8 million (IBM, Cost of a Data Breach 2025). رصدت Anti-Phishing Working Group نحو 3.8 million هجمة تصيد احتيالي خلال العام (APWG, Phishing Activity Trends 2025)، بينما سجّل مركز شكاوى FBI 192,000 بلاغ عن التصيد الاحتيالي والانتحال، وهو أكثر من أي نوع جريمة آخر (FBI, IC3 2025 Internet Crime Report). كما تسارعت أدوات المهاجمين: يقلّص الذكاء الاصطناعي التوليدي الآن الوقت اللازم لكتابة طعم مقنع من نحو 16 ساعة إلى 5 دقائق (IBM, Cost of a Data Breach 2025)، وتحمل 82.6% من رسائل التصيد الاحتيالي بالفعل محتوى مولَّداً بالذكاء الاصطناعي (KnowBe4 Threat Lab, 2025). يجمع هذا التحليل بيانات من IBM وAPWG وFBI IC3 وVerizon وKnowBe4 و10 مصادر أولية أخرى ليُظهر وضع التصيد الاحتيالي عبر البريد الإلكتروني والويب في عام 2026.
TL;DR
- رصدت APWG نحو 3.8 million هجمة تصيد احتيالي في عام 2025، بارتفاع نحو 1% عن 3.76 million في عام 2024 (APWG, Phishing Activity Trends 2025).
- كان التصيد الاحتيالي ناقل الوصول الأولي الأول، بتكلفة اختراق متوسطة بلغت $4.8 million (IBM, Cost of a Data Breach 2025).
- ارتفعت خسائر التصيد الاحتيالي والانتحال في الولايات المتحدة بنحو 208% على أساس سنوي لتصل إلى $215.8 million (FBI, IC3 2025 Report).
- أدى اختراق البريد الإلكتروني للأعمال (BEC) إلى خسائر مُبلَّغ عنها في الولايات المتحدة بلغت $3.05 billion عبر 24,768 شكوى (FBI, IC3 2025 Report).
- تبلغ نسبة القابلية للتصيد الاحتيالي العالمية قبل التدريب 33.2% في المتوسط (KnowBe4, 2026 Phishing by Industry Report).
- يبلغ الوسيط الزمني للنقر على رابط تصيد احتيالي 21 ثانية؛ ويبلغ الوسيط الزمني للإبلاغ عنه 28 دقيقة (Verizon, DBIR 2025).
- تحتوي 82.6% من رسائل التصيد الاحتيالي الآن على محتوى مولَّد بالذكاء الاصطناعي، بارتفاع 53.5% على أساس سنوي (KnowBe4 Threat Lab, 2025).
- ارتفع التصيد الاحتيالي المولَّد بالذكاء الاصطناعي نحو 14 ضعفاً في ديسمبر 2025، ليصل إلى 56% من الهجمات المكتشفة (Hoxhunt, Phishing Trends 2026).
- كانت Microsoft العلامة التجارية الأكثر انتحالاً في الربع الرابع من 2025 بنحو 22% من المحاولات (Check Point Research, Q4 2025).
- شملت 62% من الاختراقات العنصر البشري، بارتفاع عن 60% قبل عام (Verizon, DBIR 2026).
- سجّلت Cofense هجوماً واحداً بالبريد الإلكتروني الضار كل 19 ثانية في عام 2025، مقارنة بكل 42 ثانية في عام 2024 (Cofense, 2025).
- فشل ما يقرب من 46% من الرسائل التي تم تحليلها في اجتياز مصادقة DMARC، ما ترك ثغرات للانتحال (Cloudflare, 2026 Threat Report).
1. حجم هجمات التصيد الاحتيالي وتكرارها
ظل الحجم الإجمالي للهجمات مستقراً تقريباً على أساس سنوي، لكن هذا يخفي تحولاً في الوتيرة والتركيز. أوضح إشارة على التصنيع الصناعي هي السرعة: يشن المهاجمون الآن هجوماً بالبريد الإلكتروني الضار كل 19 ثانية، أي أكثر من ضعف وتيرة عام 2024 (Cofense, 2025). تأرجحت الإجماليات الفصلية بشدة في عام 2025، إذ بلغت ذروتها في الربيع قبل أن تتراجع في النصف الثاني، إلا أن الرقم السنوي تجاوز مع ذلك العام السابق بفارق طفيف. كما يظل التصيد الاحتيالي نوع الجريمة الأكثر إبلاغاً به لدى السلطات الأمريكية بفارق كبير، حتى وإن كانت حصته من الاختراقات المؤكدة قريبة من 16%.
| المقياس | القيمة | المصدر |
|---|---|---|
| هجمات التصيد الاحتيالي المرصودة، 2025 | ~3.8 million (up ~1% from 3.76M in 2024) | APWG, Phishing Activity Trends 2025 |
| أكبر ربع، Q2 2025 | 1,130,393 attacks (up 13% from Q1) | APWG, Phishing Activity Trends 2025 |
| حجم الربع الرابع 2025 | 853,244 attacks (down 4% from Q3) | APWG, Phishing Activity Trends 2025 |
| وتيرة هجمات البريد الإلكتروني الضارة، 2025 | One every 19 seconds (vs every 42s in 2024) | Cofense, 2025 Annual Report |
| شكاوى التصيد الاحتيالي/الانتحال (أكثر أنواع الجرائم إبلاغاً) | 192,000 | FBI, IC3 2025 Report |
| التصيد الاحتيالي كناقل وصول أولي في الاختراقات | 16% | Verizon, DBIR 2026 |
| الهجمات الإلكترونية التي تبدأ بالتصيد الاحتيالي (إرشاد عام) | Over 90% | CISA (rule-of-thumb figure) |
ملاحظة سياقية: ينبغي التعامل مع رقم “أكثر من 90% من الهجمات تبدأ بالتصيد الاحتيالي” كمعيار توعوي عام وليس كإحصائية اختراق دقيقة؛ إذ تضع تحليلات الاختراقات المؤكدة حصة التصيد الاحتيالي أقرب إلى 16% (Verizon, DBIR 2026). للاطلاع على الصورة الأوسع للتهديدات، راجع مجموعتنا إحصائيات الأمن السيبراني 2026.
2. التكلفة المالية للتصيد الاحتيالي
تنقسم قصة التكلفة إلى رقمين يتجهان كلاهما نحو الارتفاع. بلغ متوسط تكلفة الاختراق الناتج عن التصيد الاحتيالي $4.8 million في عام 2025، ما يجعل التصيد الاحتيالي أكثر النواقل الأولية تكلفة رغم انخفاض متوسط تكلفة الاختراق العالمي بنسبة 9% (IBM, Cost of a Data Breach 2025). تظل الولايات المتحدة استثناءً من حيث حجم الأثر، إذ يتجاوز متوسط تكلفة الاختراق فيها الآن $10 million. أما على صعيد الاحتيال المباشر، فقد قفزت خسائر التصيد الاحتيالي والانتحال المُبلَّغ عنها لدى FBI بنحو 208% في عام واحد فقط بينما كاد عدد الشكاوى لا يتغير، ما يعني أن المهاجمين يستخرجون أكثر بكثير من كل طعم ناجح.
| المقياس | القيمة | المصدر |
|---|---|---|
| متوسط تكلفة الاختراق الناتج عن التصيد الاحتيالي، 2025 | $4.8 million | IBM, Cost of a Data Breach 2025 |
| متوسط تكلفة الاختراق في الولايات المتحدة، 2025 | $10.22 million | IBM, Cost of a Data Breach 2025 |
| متوسط تكلفة الاختراق العالمي، 2025 | $4.44 million (down 9%) | IBM, Cost of a Data Breach 2025 |
| خسائر التصيد الاحتيالي/الانتحال المُبلَّغ عنها في الولايات المتحدة، 2025 | $215.8 million (up ~208% YoY) | FBI, IC3 2025 Report |
| خسائر اختراق البريد الإلكتروني للأعمال في الولايات المتحدة، 2025 | $3.05 billion (24,768 complaints) | FBI, IC3 2025 Report |
| خسائر الجرائم المدعومة بالذكاء الاصطناعي في الولايات المتحدة، 2025 | ~$893 million (22,364 complaints) | FBI, IC3 2025 Report |
ملاحظة حول القيمة الشاذة: ارتفعت خسائر التصيد الاحتيالي/الانتحال في الولايات المتحدة من نحو $70 million في عام 2024 إلى $215.8 million في عام 2025 بينما ظل عدد الشكاوى قريباً من 192,000، ما يعني أن الزيادة تعكس عائداً أعلى لكل هجوم لا مزيداً من البلاغات (FBI, IC3 2025 Report). راجع مجموعتنا إحصائيات اختراق البيانات 2026 للاطلاع على التفصيل الكامل للتكلفة.
3. العنصر البشري: من ينقر ومدى سرعته
تفسر بيانات المحاكاة سبب استمرار نجاح التصيد الاحتيالي: يتفاعل نحو ثلث الموظفين غير المدرَّبين مع الطعم، ومن يتفاعل منهم يتصرف بشكل شبه فوري. قبل أي تدريب، تبلغ نسبة القابلية العالمية للتصيد الاحتيالي 33.2% في المتوسط، وينقر الموظف المتوسط على رابط ضار في غضون 21 ثانية من فتح الرسالة (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). الفجوة بين الاختراق والاكتشاف هي جوهر المخاطرة الحقيقية: ينقر المستخدمون خلال ثوانٍ لكنهم يستغرقون قرابة نصف ساعة للإبلاغ. يُضيّق التدريب هذه الفجوة بشكل حاد، إذ يخفض القابلية بنحو 79% خلال عام واحد.
| المقياس | القيمة | المصدر |
|---|---|---|
| نسبة القابلية للتصيد الاحتيالي العالمية الأساسية | 33.2% | KnowBe4, 2026 Phishing by Industry Report |
| القطاع الأكثر عرضة أساسياً (الرعاية الصحية والصيدلة) | 42.7% | KnowBe4, 2026 Phishing by Industry Report |
| المستوى الأساسي للمؤسسات الكبيرة (10,000+ موظف) | 39.5% | KnowBe4, 2026 Phishing by Industry Report |
| انخفاض القابلية بعد 12 شهراً من التدريب | ~79% | KnowBe4, 2026 Phishing by Industry Report |
| الاختراقات التي تضمنت العنصر البشري | 62% (up from 60%) | Verizon, DBIR 2026 |
| الوسيط الزمني للنقر على رابط تصيد احتيالي | 21 seconds | Verizon, DBIR 2025 |
| الوسيط الزمني للإبلاغ عن رسالة تصيد احتيالي | 28 minutes | Verizon, DBIR 2025 |
| المؤسسات التي تعرضت لهجوم تصيد احتيالي ناجح واحد على الأقل | 71% | Proofpoint, State of the Phish 2024 |
ملاحظة حول القيمة الشاذة: حلّل معيار KnowBe4 لعام 2026 نحو 42 million محاكاة تصيد احتيالي شملت 14.8 million مستخدم في 64,000 مؤسسة، وبدأت الشركات الصغيرة التي يقل عدد موظفيها عن 250 من مستوى أساسي أدنى بكثير بلغ 24.7% (KnowBe4, 2026 Phishing by Industry Report).
4. الذكاء الاصطناعي يعيد كتابة دليل التصيد الاحتيالي
أزال الذكاء الاصطناعي التوليدي العلامتين اللتين اعتمد عليهما المدافعون لسنوات: القواعد اللغوية الركيكة وبطء الإنتاج. تحتوي 82.6% من رسائل التصيد الاحتيالي الآن على محتوى مولَّد بالذكاء الاصطناعي، وانخفض الوقت اللازم لصياغة طعم مقنع من نحو 16 ساعة إلى 5 دقائق (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). تسارع هذا التحول في أواخر عام 2025، عندما قفزت الحملات المكتوبة بالذكاء الاصطناعي إلى أكثر من نصف الهجمات المكتشفة في شهر واحد. كما يُسلّح المهاجمون الذكاء الاصطناعي داخل الاختراق نفسه، وغالباً ما يكون ذلك لأغراض التصيد الاحتيالي وانتحال الهوية عبر التزييف العميق (deepfake).
| المقياس | القيمة | المصدر |
|---|---|---|
| رسائل التصيد الاحتيالي المحتوية على مضمون مولَّد بالذكاء الاصطناعي | 82.6% (up 53.5% YoY) | KnowBe4 Threat Lab, 2025 |
| ارتفاع التصيد الاحتيالي المولَّد بالذكاء الاصطناعي، ديسمبر 2025 | ~14x (from under 5% to 56% of detected attacks) | Hoxhunt, Phishing Trends 2026 |
| زمن صياغة رسالة تصيد احتيالي مقنعة باستخدام الذكاء الاصطناعي التوليدي | 5 minutes (from ~16 hours) | IBM, Cost of a Data Breach 2025 |
| الاختراقات التي تضمنت استخدام المهاجم للذكاء الاصطناعي | 1 in 6 | IBM, Cost of a Data Breach 2025 |
| أبرز الاستخدامات الخبيثة للذكاء الاصطناعي في الاختراقات | Phishing 37%, deepfake impersonation 35% | IBM, Cost of a Data Breach 2025 |
| اختراقات تجاوز المصادقة متعددة العوامل باستخدام سرقة رموز الجلسة AiTM | 80% | Microsoft, Digital Defense Report 2025 |
ملاحظة حول القيمة الشاذة: يتصاعد الاحتيال الصوتي المدعوم بالذكاء الاصطناعي على مسار موازٍ؛ وتتناول مجموعتنا إحصاءات التصيد الصوتي 2026 عمليات الاحتيال الهاتفي القائمة على استنساخ الصوت، والتي يتتبعها FBI وMandiant بشكل منفصل عن التصيد الاحتيالي عبر البريد الإلكتروني.
5. ما وراء صندوق الوارد: BEC والتصيد عبر رموز QR (quishing) والتصيد عبر الرسائل النصية (smishing)
يتجزأ التصيد الاحتيالي عبر قنوات متعددة مع تحسّن فلاتر البريد الإلكتروني، وتتبع الأموال الصيغة التي تتفادى الضوابط. يظل اختراق البريد الإلكتروني للأعمال (BEC) الشكل الأكثر تدميراً من الناحية المالية: قفزت هجمات BEC القائمة على التحويلات المصرفية بنسبة 136% من ربع إلى ربع في الربع الرابع من 2025، مع بلوغ متوسط مبلغ التحويل المطلوب ذروته عند نحو $83,000 في منتصف العام (APWG, Phishing Activity Trends 2025). يعمد المهاجمون عمداً إلى ضبط المبالغ دون عتبات الموافقة، وينتقلون إلى رموز QR والرسائل النصية لتجاوز فحص صندوق الوارد بالكامل.
| المقياس | القيمة | المصدر |
|---|---|---|
| هجمات BEC القائمة على التحويلات المصرفية، Q4 2025 | +136% quarter over quarter | APWG, Phishing Activity Trends 2025 |
| ذروة متوسط طلب التحويل المصرفي لـ BEC، Q2 2025 | $83,099 (up 97% from Q1) | APWG, Phishing Activity Trends 2025 |
| ارتفاع التصيد الاحتيالي القائم على الصور/رموز QR (quishing) حتى عام 2025 | ~400% | APWG, Phishing Activity Trends 2025 |
| حصة التصيد عبر الرسائل النصية والتصيد الصوتي من الاختراقات | 19% | Verizon, DBIR 2025 |
| خسائر الاحتيال عبر الرسائل النصية في الولايات المتحدة، 2024 | $470 million | FTC, Consumer Sentinel Data |
| رسائل ضارة محظورة من مجموعة أدوات AiTM واحدة (Tycoon 2FA)، أكتوبر 2025 | 13 million+ | Microsoft, Defender for Office 365 |
| عمليات اختراق برامج الفدية التي بدأت بالتصيد الاحتيالي | ~18% | Sophos, State of Ransomware 2025 |
ملاحظة حول القيمة الشاذة: بما أن التصيد الاحتيالي هو نقطة الدخول نحو برامج الفدية والاستيلاء على الحسابات، فإن تكلفته اللاحقة أكبر بكثير من الاحتيال المباشر وحده؛ راجع مجموعتينا إحصائيات برامج الفدية 2026 وإحصائيات أمان كلمات المرور 2026 للاطلاع على الأثر اللاحق.
6. انتحال العلامات التجارية وفجوة المصادقة
يختار المهاجمون العلامات التجارية بالطريقة نفسها التي يختار بها المسوّقون الكلمات المفتاحية: أياً كانت تلك التي تفتح أكبر قدر من الوصول اللاحق. كانت Microsoft العلامة التجارية الأكثر انتحالاً في كل ربع من أرباع عام 2025، إذ ظهرت في نحو 22% من محاولات التصيد الاحتيالي المرتبطة بالعلامات التجارية، لأن بيانات اعتماد Microsoft المسروقة تفتح البريد الإلكتروني والملفات وتسجيل الدخول الموحد في آنٍ واحد (Check Point Research, Q4 2025 Brand Phishing Report). تكمن الثغرة الدفاعية في المصادقة: لا يزال ما يقرب من نصف الرسائل التي جرى تحليلها يفشل في اجتياز DMARC، ومعظم حركة تسجيل الدخول أصبحت الآن آلية، ما يسمح للرسائل المنتحلة وبرامج البوت التي تنفذ حشو بيانات الاعتماد (credential stuffing) بالمرور دون عوائق.
| المقياس | القيمة | المصدر |
|---|---|---|
| العلامة التجارية الأكثر انتحالاً، Q4 2025 | Microsoft, ~22% of attempts | Check Point Research, Q4 2025 Brand Phishing Report |
| العلامات التالية الأكثر انتحالاً، Q4 2025 | Google 13%, Amazon 9% | Check Point Research, Q4 2025 Brand Phishing Report |
| الأرباع التي تصدّرت فيها Microsoft قائمة العلامات المنتحلة في 2025 | All four | Check Point Research, 2025 |
| الرسائل التي فشلت في اجتياز مصادقة DMARC | ~46% | Cloudflare, 2026 Threat Report |
| عمليات تسجيل الدخول ببيانات اعتماد مخترَقة مسبقاً في مكان آخر | 63% | Cloudflare, 2026 Threat Report |
| محاولات تسجيل الدخول الصادرة عن برامج بوت | 94% | Cloudflare, 2026 Threat Report |
| التصيد الاحتيالي كناقل الوصول الأولي الأول في عمليات الاستجابة للحوادث، Q1 2026 | Over one third | Cisco Talos, IR Trends Q1 2026 |
ملاحظة حول القيمة الشاذة: أفادت Cisco Talos بأن التصيد الاحتيالي عاد ليصبح أكثر أسلوب وصول أولي مُلاحَظ في أوائل عام 2026، عاكساً بذلك فترة كانت فيها بيانات الاعتماد المسروقة في الصدارة، ما يبرز مدى سرعة تغيّر مزيج النواقل من ربع إلى آخر (Cisco Talos, IR Trends Q1 2026).
ملخص: التصيد الاحتيالي بالأرقام
| المقياس | القيمة | المصدر |
|---|---|---|
| هجمات التصيد الاحتيالي المرصودة، 2025 | ~3.8 million | APWG, Phishing Activity Trends 2025 |
| الربع الأعلى، Q2 2025 | 1,130,393 attacks | APWG, Phishing Activity Trends 2025 |
| وتيرة هجمات البريد الإلكتروني الضارة، 2025 | One every 19 seconds | Cofense, 2025 Annual Report |
| متوسط تكلفة الاختراق الناتج عن التصيد الاحتيالي | $4.8 million | IBM, Cost of a Data Breach 2025 |
| حصة التصيد الاحتيالي من الوصول الأولي في الاختراقات | 16% | Verizon, DBIR 2026 |
| الوسيط الزمني للنقر على رابط تصيد احتيالي | 21 seconds | Verizon, DBIR 2025 |
| خسائر اختراق البريد الإلكتروني للأعمال في الولايات المتحدة، 2025 | $3.05 billion | FBI, IC3 2025 Report |
| خسائر التصيد الاحتيالي/الانتحال في الولايات المتحدة، 2025 | $215.8 million (up ~208%) | FBI, IC3 2025 Report |
| نسبة القابلية للتصيد الاحتيالي العالمية الأساسية | 33.2% | KnowBe4, 2026 Phishing by Industry Report |
| انخفاض القابلية بعد عام من التدريب | ~79% | KnowBe4, 2026 Phishing by Industry Report |
| رسائل التصيد الاحتيالي بمحتوى مولَّد بالذكاء الاصطناعي | 82.6% | KnowBe4 Threat Lab, 2025 |
| ارتفاع التصيد الاحتيالي المولَّد بالذكاء الاصطناعي، ديسمبر 2025 | ~14x | Hoxhunt, Phishing Trends 2026 |
| العلامة التجارية الأكثر انتحالاً، Q4 2025 | Microsoft, ~22% | Check Point Research, Q4 2025 |
| الرسائل التي فشلت في اجتياز مصادقة DMARC | ~46% | Cloudflare, 2026 Threat Report |
| هجمات BEC القائمة على التحويلات، Q4 2025 | +136% QoQ | APWG, Phishing Activity Trends 2025 |
| اختراقات تجاوز MFA عبر سرقة رموز AiTM | 80% | Microsoft, Digital Defense Report 2025 |
| عمليات اختراق برامج الفدية التي بدأت بالتصيد الاحتيالي | ~18% | Sophos, State of Ransomware 2025 |
| حصة التصيد عبر الرسائل النصية/الصوتي من الاختراقات | 19% | Verizon, DBIR 2025 |
المنهجية والمصادر
تم جمع البيانات من خلال تجميع الأرقام الواردة في تقارير أمنية أولية، وبيانات شكاوى حكومية، وتيليمتري تهديدات من موردين، نُشرت في عام 2025 والنصف الأول من عام 2026، مع إعطاء الأولوية لمجموعات البيانات الأصلية على التقارير الثانوية، ووضع إشارة على أي رقم سابق لعام 2025 باعتباره أحدث رقم متاح.
- Anti-Phishing Working Group (APWG), Phishing Activity Trends Reports, Q1-Q4 2025 - apwg.org/trendsreports
- Federal Bureau of Investigation, IC3 2025 Internet Crime Report - ic3.gov
- Verizon, Data Breach Investigations Report (DBIR) لعامي 2025 و2026 - verizon.com/business/resources/reports/dbir
- IBM, Cost of a Data Breach Report 2025 - ibm.com/reports/data-breach
- KnowBe4, 2026 Phishing by Industry Benchmarking Report وThreat Lab, 2025 - knowbe4.com
- Hoxhunt, Phishing Trends Report 2026 - hoxhunt.com/guide/phishing-trends-report
- Cofense, 2025 Annual State of Email Security report - cofense.com
- Cloudflare, 2026 Threat Report - blog.cloudflare.com/2026-threat-report
- Check Point Research, Q4 2025 Brand Phishing Report - blog.checkpoint.com
- Cisco Talos, IR Trends Q1 2026 - blog.talosintelligence.com
- Microsoft, Digital Defense Report 2025 وتيليمتري Defender for Office 365
- Sophos, State of Ransomware 2025
- Proofpoint, State of the Phish 2024
- Federal Trade Commission (FTC)، بيانات Consumer Sentinel Network
- إرشادات Cybersecurity and Infrastructure Security Agency (CISA)
Data watch: تُنشر العديد من المصادر المذكورة وفق دورات ثابتة وستصدر نسخاً محدَّثة قريباً. تُصدر APWG تقارير Phishing Activity Trends Reports فصلياً، ومن المتوقع صدور نسخة الربع الأول من 2026 في منتصف العام؛ ويصدر تقرير IBM Cost of a Data Breach كل يوليو؛ ويصدر تقرير Verizon DBIR كل ربيع؛ ومعيار KnowBe4 Phishing by Industry سنوي؛ ويُنشر تقرير FBI IC3 سنوياً؛ وتُحدّث Check Point وCloudflare بيانات تيليمتري انتحال العلامات التجارية والتهديدات فصلياً.
آخر تحديث: 16 يوليو 2026. نراجع هذه الصفحة ونحدّثها كل ربع سنة عند نشر بيانات جديدة.