Phishing-Statistiken (2026): 40+ Datenpunkte zu Angriffsvolumen, finanziellen Verlusten und KI-generierten Bedrohungen

Phishing-Statistiken 2026: Angriffsvolumen, finanzielle Verluste, KI-generierte Köder und Klickraten von APWG, dem FBI IC3, Verizon DBIR, IBM, KnowBe4 und Cloudflare.

Phishing war 2025 die mit Abstand häufigste Methode, mit der Angreifer erstmals in Organisationen eindrangen, und jede durch Phishing ausgelöste Datenschutzverletzung kostete im Schnitt $4.8 million (IBM, Cost of a Data Breach 2025). Die Anti-Phishing Working Group verzeichnete im Jahresverlauf rund 3.8 million Phishing-Angriffe (APWG, Phishing Activity Trends 2025), während die Beschwerdestelle des FBI 192,000 Phishing- und Spoofing-Meldungen registrierte, mehr als jede andere Straftatenart (FBI, IC3 2025 Internet Crime Report). Auch das Werkzeug der Angreifer wurde schneller: Generative KI verkürzt die Zeit zum Schreiben eines überzeugenden Köders inzwischen von etwa 16 Stunden auf 5 Minuten (IBM, Cost of a Data Breach 2025), und 82.6% der Phishing-E-Mails enthalten bereits KI-generierte Inhalte (KnowBe4 Threat Lab, 2025). Diese Analyse fasst Daten von IBM, der APWG, dem FBI IC3, Verizon, KnowBe4 und zehn weiteren Primärquellen zusammen, um zu zeigen, wo E-Mail- und Web-Phishing im Jahr 2026 stehen.

TL;DR

  • Die APWG verzeichnete 2025 rund 3.8 million Phishing-Angriffe, ein Anstieg von etwa 1% gegenüber 3.76 million im Jahr 2024 (APWG, Phishing Activity Trends 2025).
  • Phishing war der häufigste Erstzugriffsvektor, mit durchschnittlichen Kosten pro Verletzung von $4.8 million (IBM, Cost of a Data Breach 2025).
  • Die Verluste durch Phishing und Spoofing in den USA stiegen im Jahresvergleich um etwa 208% auf $215.8 million (FBI, IC3 2025 Report).
  • Business-E-Mail-Compromise verursachte $3.05 billion an gemeldeten Verlusten in den USA, bei 24,768 Meldungen (FBI, IC3 2025 Report).
  • Die globale durchschnittliche Phishing-Anfälligkeit vor Schulungen liegt bei 33.2% (KnowBe4, 2026 Phishing by Industry Report).
  • Die mediane Zeit bis zum Klick auf einen Phishing-Link beträgt 21 Sekunden; die mediane Zeit bis zur Meldung beträgt 28 Minuten (Verizon, DBIR 2025).
  • 82.6% der Phishing-E-Mails enthalten inzwischen KI-generierte Inhalte, ein Anstieg um 53.5% im Jahresvergleich (KnowBe4 Threat Lab, 2025).
  • KI-generiertes Phishing stieg im Dezember 2025 um etwa das 14-Fache und erreichte 56% der erkannten Angriffe (Hoxhunt, Phishing Trends 2026).
  • Microsoft war im vierten Quartal 2025 die am häufigsten imitierte Marke, mit etwa 22% der Versuche (Check Point Research, Q4 2025).
  • Bei 62% der Verletzungen war der menschliche Faktor beteiligt, gegenüber 60% im Vorjahr (Verizon, DBIR 2026).
  • Cofense registrierte 2025 alle 19 Sekunden einen bösartigen E-Mail-Angriff, gegenüber alle 42 Sekunden im Jahr 2024 (Cofense, 2025).
  • Fast 46% der analysierten E-Mails bestanden die DMARC-Authentifizierung nicht und hinterließen so Spoofing-Lücken (Cloudflare, 2026 Threat Report).

1. Volumen und Häufigkeit von Phishing-Angriffen

Das rohe Volumen blieb im Jahresvergleich weitgehend stabil, doch das verschleiert eine Verschiebung bei Takt und Konzentration. Das deutlichste Zeichen der Industrialisierung ist die Geschwindigkeit: Angreifer starten inzwischen alle 19 Sekunden eine bösartige E-Mail, mehr als doppelt so schnell wie 2024 (Cofense, 2025). Die Quartalszahlen schwankten 2025 stark, erreichten im Frühjahr ihren Höhepunkt und ließen in der zweiten Jahreshälfte nach, doch die Jahressumme übertraf dennoch die des Vorjahres. Phishing bleibt zudem mit deutlichem Abstand die am häufigsten gemeldete Straftatenart bei US-Behörden, auch wenn sein Anteil an bestätigten Datenschutzverletzungen bei nur rund 16% liegt.

MetrikWertQuelle
Erfasste Phishing-Angriffe, 2025~3.8 million (up ~1% from 3.76M in 2024)APWG, Phishing Activity Trends 2025
Stärkstes Quartal, Q2 20251,130,393 attacks (up 13% from Q1)APWG, Phishing Activity Trends 2025
Volumen Q4 2025853,244 attacks (down 4% from Q3)APWG, Phishing Activity Trends 2025
Takt bösartiger E-Mail-Angriffe, 2025One every 19 seconds (vs every 42s in 2024)Cofense, 2025 Annual Report
Phishing-/Spoofing-Meldungen (meistgemeldete Straftatenart)192,000FBI, IC3 2025 Report
Phishing als Erstzugriffsvektor bei Verletzungen16%Verizon, DBIR 2026
Cyberangriffe, die mit Phishing beginnen (grobe Orientierung)Over 90%CISA (rule-of-thumb figure)

Kontext: Die Angabe “über 90% der Angriffe beginnen mit Phishing” sollte als grober Sensibilisierungswert verstanden werden, nicht als präzise Verletzungsstatistik; Analysen bestätigter Verletzungen setzen den Phishing-Anteil eher bei 16% an (Verizon, DBIR 2026). Den breiteren Blick auf Bedrohungen bietet unsere Übersicht zu Cybersicherheits-Statistiken 2026.

2. Die finanziellen Folgen von Phishing

Die Kostenbilanz zerfällt in zwei Zahlen, die beide nach oben zeigen. Eine durch Phishing ausgelöste Datenschutzverletzung kostete 2025 im Schnitt $4.8 million und machte Phishing damit zum teuersten Erstzugriffsvektor, obwohl die globalen durchschnittlichen Kosten von Verletzungen um 9% sanken (IBM, Cost of a Data Breach 2025). Die Vereinigten Staaten bleiben beim Schadensausmaß ein Ausreißer: Die durchschnittliche Verletzung kostet dort inzwischen über $10 million. Auf der Seite des direkten Betrugs schnellten die dem FBI gemeldeten Verluste durch Phishing und Spoofing innerhalb eines einzigen Jahres um rund 208% nach oben, während sich das Meldungsvolumen kaum bewegte, was bedeutet, dass Angreifer pro erfolgreichem Köder deutlich mehr herausholen.

MetrikWertQuelle
Durchschnittliche Kosten einer durch Phishing ausgelösten Verletzung, 2025$4.8 millionIBM, Cost of a Data Breach 2025
Durchschnittliche Kosten einer Verletzung in den USA, 2025$10.22 millionIBM, Cost of a Data Breach 2025
Globale durchschnittliche Kosten einer Verletzung, 2025$4.44 million (down 9%)IBM, Cost of a Data Breach 2025
Gemeldete Phishing-/Spoofing-Verluste in den USA, 2025$215.8 million (up ~208% YoY)FBI, IC3 2025 Report
Verluste durch Business-E-Mail-Compromise in den USA, 2025$3.05 billion (24,768 complaints)FBI, IC3 2025 Report
Verluste durch KI-gestützte Kriminalität in den USA, 2025~$893 million (22,364 complaints)FBI, IC3 2025 Report

Ausreißer-Hinweis: Die Phishing-/Spoofing-Verluste in den USA stiegen von rund $70 million im Jahr 2024 auf $215.8 million im Jahr 2025, während die Zahl der Meldungen bei rund 192,000 blieb - der Anstieg spiegelt also einen höheren Ertrag pro Angriff wider, nicht mehr Meldungen (FBI, IC3 2025 Report). Die vollständige Kostenaufschlüsselung bietet unsere Übersicht zu Datenschutzverletzungs-Statistiken 2026.

3. Der menschliche Faktor: Wer klickt und wie schnell

Simulationsdaten erklären, warum Phishing weiterhin funktioniert: Etwa ein Drittel ungeschulter Mitarbeiter reagiert auf einen Köder, und diejenigen, die es tun, handeln fast augenblicklich. Vor jeder Schulung liegt die globale durchschnittliche Phishing-Anfälligkeit bei 33.2%, und der mediane Mitarbeiter klickt innerhalb von 21 Sekunden nach dem Öffnen der E-Mail auf einen bösartigen Link (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). Die eigentliche Angriffsfläche liegt in der Lücke zwischen Kompromittierung und Erkennung: Nutzer klicken in Sekunden, brauchen aber fast eine halbe Stunde, um es zu melden. Schulung schließt diese Lücke deutlich und senkt die Anfälligkeit innerhalb eines Jahres um etwa 79%.

MetrikWertQuelle
Globale Basis-Phishing-Anfälligkeit33.2%KnowBe4, 2026 Phishing by Industry Report
Anfälligste Branche im Ausgangswert (Gesundheitswesen und Pharma)42.7%KnowBe4, 2026 Phishing by Industry Report
Ausgangswert bei Großunternehmen (10,000+ Mitarbeitern)39.5%KnowBe4, 2026 Phishing by Industry Report
Rückgang der Anfälligkeit nach 12 Monaten Schulung~79%KnowBe4, 2026 Phishing by Industry Report
Verletzungen mit menschlichem Faktor62% (up from 60%)Verizon, DBIR 2026
Mediane Zeit bis zum Klick auf einen Phishing-Link21 secondsVerizon, DBIR 2025
Mediane Zeit bis zur Meldung einer Phishing-E-Mail28 minutesVerizon, DBIR 2025
Organisationen mit mindestens einem erfolgreichen Phishing-Angriff71%Proofpoint, State of the Phish 2024

Ausreißer-Hinweis: Der 2026er-Benchmark von KnowBe4 analysierte 42 million Phishing-Simulationen bei 14.8 million Nutzern in 64,000 Organisationen, und kleine Unternehmen mit weniger als 250 Mitarbeitern starteten mit einem deutlich niedrigeren Ausgangswert von 24.7% (KnowBe4, 2026 Phishing by Industry Report).

4. KI schreibt das Phishing-Drehbuch neu

Generative KI hat die beiden Erkennungsmerkmale beseitigt, auf die sich Verteidiger jahrelang verlassen haben: fehlerhafte Grammatik und langsame Produktion. 82.6% der Phishing-E-Mails enthalten inzwischen KI-generierte Inhalte, und die Zeit zum Verfassen eines überzeugenden Köders sank von etwa 16 Stunden auf 5 Minuten (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). Der Wandel beschleunigte sich Ende 2025, als KI-geschriebene Kampagnen in einem einzigen Monat auf über die Hälfte der erkannten Angriffe sprangen. Angreifer setzen KI zudem innerhalb der Verletzung selbst als Waffe ein, meist für Phishing und Deepfake-Identitätsbetrug.

MetrikWertQuelle
Phishing-E-Mails mit KI-generierten Inhalten82.6% (up 53.5% YoY)KnowBe4 Threat Lab, 2025
Anstieg des KI-generierten Phishings, Dezember 2025~14x (from under 5% to 56% of detected attacks)Hoxhunt, Phishing Trends 2026
Zeit zum Verfassen einer überzeugenden Phishing-E-Mail mit generativer KI5 minutes (from ~16 hours)IBM, Cost of a Data Breach 2025
Verletzungen mit KI-Einsatz durch Angreifer1 in 6IBM, Cost of a Data Breach 2025
Häufigste böswillige KI-Nutzung bei VerletzungenPhishing 37%, deepfake impersonation 35%IBM, Cost of a Data Breach 2025
MFA-Bypass-Verletzungen mit AiTM-Sitzungs-Token-Diebstahl80%Microsoft, Digital Defense Report 2025

Ausreißer-Hinweis: Sprachbasierter KI-Betrug eskaliert parallel dazu; unsere Übersicht zu Vishing-Statistiken 2026 behandelt Telefonbetrug per Stimmenklonen, den FBI und Mandiant getrennt vom E-Mail-Phishing erfassen.

5. Jenseits des Posteingangs: BEC, Quishing und Smishing

Phishing fragmentiert sich zunehmend über verschiedene Kanäle, da E-Mail-Filter besser werden, und das Geld folgt dem Format, das Kontrollen umgeht. Business-E-Mail-Compromise bleibt die finanziell zerstörerischste Form: BEC-Überweisungsangriffe stiegen im vierten Quartal 2025 um 136% gegenüber dem Vorquartal, wobei der durchschnittlich geforderte Überweisungsbetrag zur Jahresmitte einen Höchststand von nahezu $83,000 erreichte (APWG, Phishing Activity Trends 2025). Angreifer kalibrieren die Beträge gezielt unterhalb von Freigabeschwellen und weichen zunehmend auf QR-Codes und Textnachrichten aus, um das Scannen von Postfächern vollständig zu umgehen.

MetrikWertQuelle
BEC-Überweisungsangriffe, Q4 2025+136% quarter over quarterAPWG, Phishing Activity Trends 2025
Höchststand der durchschnittlichen BEC-Überweisungsforderung, Q2 2025$83,099 (up 97% from Q1)APWG, Phishing Activity Trends 2025
Anstieg des bild-/QR-basierten (Quishing-)Phishings bis 2025~400%APWG, Phishing Activity Trends 2025
Anteil von Smishing und Vishing an Verletzungen19%Verizon, DBIR 2025
Verluste durch SMS-Betrug in den USA, 2024$470 millionFTC, Consumer Sentinel Data
Bösartige E-Mails, blockiert von einem AiTM-Kit (Tycoon 2FA), Okt. 202513 million+Microsoft, Defender for Office 365
Ransomware-Einbrüche, die mit Phishing begannen~18%Sophos, State of Ransomware 2025

Ausreißer-Hinweis: Da Phishing die Einstiegsluke zu Ransomware und Account-Übernahmen ist, sind die nachgelagerten Kosten weit größer als der direkte Betrug allein; die Folgeschäden behandeln unsere Übersichten zu Ransomware-Statistiken 2026 und Passwortsicherheits-Statistiken 2026.

6. Markenimitation und die Authentifizierungslücke

Angreifer wählen Marken so, wie Marketingfachleute Keywords wählen: die, die den größten nachgelagerten Zugriff eröffnet. Microsoft war in jedem Quartal 2025 die am häufigsten imitierte Marke und erschien in etwa 22% der markenbezogenen Phishing-Versuche, weil ein gestohlenes Microsoft-Zugangsdatum E-Mail, Dateien und Single Sign-on auf einmal öffnet (Check Point Research, Q4 2025 Brand Phishing Report). Die Verteidigungslücke liegt bei der Authentifizierung: Fast die Hälfte der analysierten E-Mails besteht DMARC noch immer nicht, und der Großteil des Login-Traffics ist inzwischen automatisiert, sodass gefälschte Nachrichten und Credential-Stuffing-Bots ungehindert durchkommen.

MetrikWertQuelle
Am häufigsten imitierte Marke, Q4 2025Microsoft, ~22% of attemptsCheck Point Research, Q4 2025 Brand Phishing Report
Nächstplatzierte, Q4 2025Google 13%, Amazon 9%Check Point Research, Q4 2025 Brand Phishing Report
Quartale, in denen Microsoft 2025 die meistimitierte Marke warAll fourCheck Point Research, 2025
E-Mails, die die DMARC-Authentifizierung nicht bestehen~46%Cloudflare, 2026 Threat Report
Logins mit andernorts bereits kompromittierten Zugangsdaten63%Cloudflare, 2026 Threat Report
Login-Versuche von Bots94%Cloudflare, 2026 Threat Report
Phishing als führender Erstzugriffsvektor bei IR-Einsätzen, Q1 2026Over one thirdCisco Talos, IR Trends Q1 2026

Ausreißer-Hinweis: Cisco Talos berichtete, dass Phishing Anfang 2026 wieder zur am häufigsten beobachteten Erstzugriffsmethode wurde und damit eine Phase umkehrte, in der gestohlene Zugangsdaten führten - ein Beleg dafür, wie schnell sich die Vektor-Mischung von Quartal zu Quartal verschiebt (Cisco Talos, IR Trends Q1 2026).

Zusammenfassung: Phishing in Zahlen

MetrikWertQuelle
Erfasste Phishing-Angriffe, 2025~3.8 millionAPWG, Phishing Activity Trends 2025
Höchststand-Quartal, Q2 20251,130,393 attacksAPWG, Phishing Activity Trends 2025
Takt bösartiger E-Mail-Angriffe, 2025One every 19 secondsCofense, 2025 Annual Report
Durchschnittliche Kosten einer durch Phishing ausgelösten Verletzung$4.8 millionIBM, Cost of a Data Breach 2025
Anteil von Phishing am Erstzugriff bei Verletzungen16%Verizon, DBIR 2026
Mediane Zeit bis zum Klick auf einen Phishing-Link21 secondsVerizon, DBIR 2025
Verluste durch Business-E-Mail-Compromise in den USA, 2025$3.05 billionFBI, IC3 2025 Report
Phishing-/Spoofing-Verluste in den USA, 2025$215.8 million (up ~208%)FBI, IC3 2025 Report
Globale Basis-Phishing-Anfälligkeit33.2%KnowBe4, 2026 Phishing by Industry Report
Rückgang der Anfälligkeit nach 1 Jahr Schulung~79%KnowBe4, 2026 Phishing by Industry Report
Phishing-E-Mails mit KI-generierten Inhalten82.6%KnowBe4 Threat Lab, 2025
Anstieg des KI-generierten Phishings, Dez. 2025~14xHoxhunt, Phishing Trends 2026
Am häufigsten imitierte Marke, Q4 2025Microsoft, ~22%Check Point Research, Q4 2025
E-Mails, die die DMARC-Authentifizierung nicht bestehen~46%Cloudflare, 2026 Threat Report
BEC-Überweisungsangriffe, Q4 2025+136% QoQAPWG, Phishing Activity Trends 2025
MFA-Bypass-Verletzungen via AiTM-Token-Diebstahl80%Microsoft, Digital Defense Report 2025
Ransomware-Einbrüche, die mit Phishing begannen~18%Sophos, State of Ransomware 2025
Anteil von Smishing/Vishing an Verletzungen19%Verizon, DBIR 2025

Methodik und Quellen

Die Daten wurden durch Aggregation von Zahlen aus primären Sicherheitsberichten, staatlichen Meldedaten und Bedrohungstelemetrie von Anbietern zusammengetragen, veröffentlicht 2025 und in der ersten Hälfte von 2026, wobei Originaldatensätze gegenüber Sekundärberichten priorisiert und alle Zahlen vor 2025 als jeweils aktuellste verfügbare Angabe gekennzeichnet wurden.

Data watch: Mehrere der zitierten Quellen erscheinen in festen Zyklen und werden bald aktualisiert. Die APWG veröffentlicht vierteljährlich Phishing Activity Trends Reports, wobei die Ausgabe für Q1 2026 Mitte 2026 erwartet wird; der Cost of a Data Breach Report von IBM erscheint jedes Jahr im Juli; der DBIR von Verizon erscheint jedes Frühjahr; der Phishing-by-Industry-Benchmark von KnowBe4 ist jährlich; der Bericht des FBI IC3 erscheint jährlich; und Check Point sowie Cloudflare aktualisieren ihre Marken-Phishing- und Bedrohungstelemetrie vierteljährlich.

Zuletzt aktualisiert: 16. Juli 2026. Wir überprüfen und aktualisieren diese Seite vierteljährlich, sobald neue Daten veröffentlicht werden.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen