Statistiques Phishing (2026) : 40+ Points de Données sur le Volume d'Attaques, les Pertes Financières et les Menaces Générées par l'IA

Statistiques phishing 2026 : volume d'attaques, pertes financières, leurres générés par l'IA et taux de clic selon APWG, le FBI IC3, Verizon DBIR, IBM, KnowBe4 et Cloudflare.

Le phishing a été le moyen le plus courant utilisé par les attaquants pour s’introduire initialement dans les organisations en 2025, et chaque brèche initiée par phishing a coûté en moyenne $4.8 million (IBM, Cost of a Data Breach 2025). L’Anti-Phishing Working Group a recensé environ 3.8 million attaques de phishing au cours de l’année (APWG, Phishing Activity Trends 2025), tandis que le centre de plaintes du FBI a enregistré 192,000 signalements de phishing et d’usurpation, plus que tout autre type de crime (FBI, IC3 2025 Internet Crime Report). Les outils des attaquants se sont également accélérés : l’IA générative réduit désormais le temps nécessaire pour rédiger un leurre convaincant d’environ 16 heures à 5 minutes (IBM, Cost of a Data Breach 2025), et 82.6% des e-mails de phishing contiennent déjà du contenu généré par IA (KnowBe4 Threat Lab, 2025). Cette analyse rassemble des données d’IBM, de l’APWG, du FBI IC3, de Verizon, de KnowBe4 et de 10 autres sources primaires pour montrer où en sont le phishing par e-mail et sur le web en 2026.

En Bref

  • L’APWG a recensé environ 3.8 million attaques de phishing en 2025, en hausse d’environ 1% par rapport aux 3.76 million de 2024 (APWG, Phishing Activity Trends 2025).
  • Le phishing était le principal vecteur d’accès initial, pour un coût moyen de brèche de $4.8 million (IBM, Cost of a Data Breach 2025).
  • Les pertes de phishing et d’usurpation aux États-Unis ont augmenté d’environ 208% d’une année sur l’autre, pour atteindre $215.8 million (FBI, IC3 2025 Report).
  • La compromission de courriels professionnels a généré $3.05 billion de pertes signalées aux États-Unis sur 24,768 plaintes (FBI, IC3 2025 Report).
  • Le pourcentage moyen mondial de susceptibilité au phishing avant formation est de 33.2% (KnowBe4, 2026 Phishing by Industry Report).
  • Le temps médian pour cliquer sur un lien de phishing est de 21 secondes ; le temps médian pour le signaler est de 28 minutes (Verizon, DBIR 2025).
  • 82.6% des e-mails de phishing contiennent désormais du contenu généré par IA, en hausse de 53.5% d’une année sur l’autre (KnowBe4 Threat Lab, 2025).
  • Le phishing généré par IA a bondi d’environ 14x en décembre 2025, atteignant 56% des attaques détectées (Hoxhunt, Phishing Trends 2026).
  • Microsoft était la marque la plus usurpée au T4 2025, avec environ 22% des tentatives (Check Point Research, Q4 2025).
  • 62% des brèches impliquaient l’élément humain, en hausse par rapport à 60% un an plus tôt (Verizon, DBIR 2026).
  • Cofense a enregistré une attaque par e-mail malveillant toutes les 19 secondes en 2025, contre toutes les 42 secondes en 2024 (Cofense, 2025).
  • Près de 46% des e-mails analysés ont échoué à l’authentification DMARC, laissant des failles d’usurpation (Cloudflare, 2026 Threat Report).

1. Volume et Fréquence des Attaques de Phishing

Le volume brut est resté globalement stable d’une année sur l’autre, mais cela masque un changement de cadence et de concentration. Le signe le plus clair d’industrialisation est la vitesse : les attaquants lancent désormais un e-mail malveillant toutes les 19 secondes, soit plus du double du rythme de 2024 (Cofense, 2025). Les totaux trimestriels ont fortement fluctué en 2025, atteignant un pic au printemps avant de s’atténuer au second semestre, mais le chiffre annuel a tout de même légèrement dépassé celui de l’année précédente. Le phishing reste également le type de crime le plus signalé aux autorités américaines, de loin, même si sa part dans les brèches confirmées avoisine 16%.

MétriqueValeurSource
Attaques de phishing recensées, 2025~3.8 million (up ~1% from 3.76M in 2024)APWG, Phishing Activity Trends 2025
Trimestre le plus important, T2 20251,130,393 attacks (up 13% from Q1)APWG, Phishing Activity Trends 2025
Volume T4 2025853,244 attacks (down 4% from Q3)APWG, Phishing Activity Trends 2025
Cadence des attaques par e-mail malveillant, 2025One every 19 seconds (vs every 42s in 2024)Cofense, 2025 Annual Report
Plaintes phishing/usurpation (type de crime le plus signalé)192,000FBI, IC3 2025 Report
Phishing comme vecteur d’accès initial aux brèches16%Verizon, DBIR 2026
Cyberattaques débutant par phishing (indication large)Over 90%CISA (rule-of-thumb figure)

Note contextuelle : traitez le chiffre « plus de 90% des attaques commencent par phishing » comme un repère de sensibilisation large plutôt qu’une statistique précise sur les brèches ; les analyses de brèches confirmées situent la part du phishing plus près de 16% (Verizon, DBIR 2026). Pour une vision plus large des menaces, consultez notre panorama statistiques de cybersécurité 2026.

2. Le Coût Financier du Phishing

L’histoire des coûts se divise en deux chiffres qui pointent tous deux à la hausse. Une brèche de données initiée par phishing a coûté en moyenne $4.8 million en 2025, faisant du phishing le vecteur initial le plus coûteux, même si le coût moyen mondial des brèches a chuté de 9% (IBM, Cost of a Data Breach 2025). Les États-Unis restent un cas atypique en termes d’impact, où la brèche moyenne dépasse désormais $10 million. Côté fraude directe, les pertes de phishing et d’usurpation signalées au FBI ont bondi d’environ 208% en une seule année alors que le volume de plaintes bougeait à peine, ce qui signifie que les attaquants extraient beaucoup plus par leurre réussi.

MétriqueValeurSource
Coût moyen d’une brèche initiée par phishing, 2025$4.8 millionIBM, Cost of a Data Breach 2025
Coût moyen des brèches aux États-Unis, 2025$10.22 millionIBM, Cost of a Data Breach 2025
Coût moyen mondial des brèches, 2025$4.44 million (down 9%)IBM, Cost of a Data Breach 2025
Pertes signalées de phishing/usurpation aux États-Unis, 2025$215.8 million (up ~208% YoY)FBI, IC3 2025 Report
Pertes de compromission de courriels professionnels aux États-Unis, 2025$3.05 billion (24,768 complaints)FBI, IC3 2025 Report
Pertes liées à la criminalité assistée par IA aux États-Unis, 2025~$893 million (22,364 complaints)FBI, IC3 2025 Report

Note sur les valeurs atypiques : les pertes de phishing/usurpation aux États-Unis sont passées d’environ $70 million en 2024 à $215.8 million en 2025, alors que le nombre de plaintes est resté proche de 192,000 ; l’augmentation reflète donc un rendement plus élevé par attaque, et non davantage de signalements (FBI, IC3 2025 Report). Consultez notre panorama statistiques sur les brèches de données 2026 pour la répartition complète des coûts.

3. L’Élément Humain : Qui Clique et à Quelle Vitesse

Les données de simulation expliquent pourquoi le phishing continue de fonctionner : environ un tiers des employés non formés interagissent avec un leurre, et ceux qui le font agissent presque instantanément. Avant toute formation, le pourcentage moyen mondial de susceptibilité au phishing est de 33.2%, et l’employé médian clique sur un lien malveillant dans les 21 secondes suivant l’ouverture de l’e-mail (KnowBe4, 2026 Phishing by Industry Report ; Verizon, DBIR 2025). L’écart entre la compromission et la détection constitue la véritable exposition : les utilisateurs cliquent en quelques secondes mais mettent près d’une demi-heure à signaler. La formation réduit fortement cet écart, diminuant la susceptibilité d’environ 79% en un an.

MétriqueValeurSource
Pourcentage de base mondial de susceptibilité au phishing33.2%KnowBe4, 2026 Phishing by Industry Report
Secteur le plus vulnérable au niveau de base (Santé et Pharma)42.7%KnowBe4, 2026 Phishing by Industry Report
Niveau de base des grandes entreprises (10,000+ employés)39.5%KnowBe4, 2026 Phishing by Industry Report
Réduction de la susceptibilité après 12 mois de formation~79%KnowBe4, 2026 Phishing by Industry Report
Brèches impliquant l’élément humain62% (up from 60%)Verizon, DBIR 2026
Temps médian pour cliquer sur un lien de phishing21 secondsVerizon, DBIR 2025
Temps médian pour signaler un e-mail de phishing28 minutesVerizon, DBIR 2025
Organisations touchées par au moins une attaque de phishing réussie71%Proofpoint, State of the Phish 2024

Note sur les valeurs atypiques : le référentiel 2026 de KnowBe4 a analysé 42 million simulations de phishing auprès de 14.8 million utilisateurs dans 64,000 organisations, et les petites entreprises de moins de 250 employés démarraient bien plus bas, avec un niveau de base de 24.7% (KnowBe4, 2026 Phishing by Industry Report).

4. L’IA Réécrit le Manuel du Phishing

L’IA générative a supprimé les deux indices sur lesquels les défenseurs s’appuyaient depuis des années : une grammaire fautive et une production lente. 82.6% des e-mails de phishing contiennent désormais du contenu généré par IA, et le temps nécessaire pour rédiger un leurre convaincant est passé d’environ 16 heures à 5 minutes (KnowBe4 Threat Lab, 2025 ; IBM, Cost of a Data Breach 2025). Ce basculement s’est accéléré fin 2025, lorsque les campagnes rédigées par IA ont grimpé à plus de la moitié des attaques détectées en un seul mois. Les attaquants exploitent également l’IA comme arme au sein même de la brèche, le plus souvent pour le phishing et l’usurpation par deepfake.

MétriqueValeurSource
E-mails de phishing contenant du contenu généré par IA82.6% (up 53.5% YoY)KnowBe4 Threat Lab, 2025
Bond du phishing généré par IA, décembre 2025~14x (from under 5% to 56% of detected attacks)Hoxhunt, Phishing Trends 2026
Temps pour rédiger un e-mail de phishing convaincant avec l’IA générative5 minutes (from ~16 hours)IBM, Cost of a Data Breach 2025
Brèches impliquant l’utilisation de l’IA par l’attaquant1 in 6IBM, Cost of a Data Breach 2025
Principaux usages malveillants de l’IA dans les brèchesPhishing 37%, deepfake impersonation 35%IBM, Cost of a Data Breach 2025
Brèches de contournement de MFA utilisant le vol de jeton de session AiTM80%Microsoft, Digital Defense Report 2025

Note sur les valeurs atypiques : la fraude vocale assistée par IA s’accélère sur une voie parallèle ; notre panorama statistiques vishing 2026 couvre les escroqueries téléphoniques par clonage vocal, que le FBI et Mandiant suivent séparément du phishing par e-mail.

5. Au-delà de la Boîte de Réception : BEC, Quishing et Smishing

Le phishing se fragmente à travers les canaux à mesure que les filtres e-mail s’améliorent, et l’argent suit le format qui échappe aux contrôles. La compromission de courriels professionnels reste la forme la plus destructrice sur le plan financier : les attaques BEC par virement bancaire ont bondi de 136% d’un trimestre à l’autre au T4 2025, le montant moyen demandé pour le virement culminant à près de $83,000 en milieu d’année (APWG, Phishing Activity Trends 2025). Les attaquants calibrent délibérément les montants en dessous des seuils d’approbation, et ils se tournent vers les codes QR et les SMS pour contourner entièrement la détection des boîtes de réception.

MétriqueValeurSource
Attaques BEC par virement bancaire, T4 2025+136% quarter over quarterAPWG, Phishing Activity Trends 2025
Demande moyenne maximale de virement BEC, T2 2025$83,099 (up 97% from Q1)APWG, Phishing Activity Trends 2025
Hausse du phishing par image / QR (quishing) jusqu’en 2025~400%APWG, Phishing Activity Trends 2025
Part du smishing et du vishing dans les brèches19%Verizon, DBIR 2025
Pertes liées aux arnaques par SMS aux États-Unis, 2024$470 millionFTC, Consumer Sentinel Data
E-mails malveillants bloqués provenant d’un seul kit AiTM (Tycoon 2FA), oct. 202513 million+Microsoft, Defender for Office 365
Intrusions de rançongiciels débutant par phishing~18%Sophos, State of Ransomware 2025

Note sur les valeurs atypiques : le phishing étant la rampe d’accès aux rançongiciels et au détournement de comptes, son coût en aval est bien plus important que la seule fraude directe ; consultez nos panoramas statistiques sur les rançongiciels 2026 et statistiques sur la sécurité des mots de passe 2026 pour l’impact en cascade.

6. Usurpation de Marque et Faille d’Authentification

Les attaquants choisissent leurs marques comme les spécialistes du marketing choisissent leurs mots-clés : celle qui ouvre le plus d’accès en aval. Microsoft était la marque la plus usurpée à chaque trimestre de 2025, apparaissant dans environ 22% des tentatives de phishing de marque, car un identifiant Microsoft volé ouvre à la fois l’accès aux e-mails, aux fichiers et à l’authentification unique (Check Point Research, Q4 2025 Brand Phishing Report). La faille défensive se situe au niveau de l’authentification : près de la moitié des e-mails analysés échouent encore à DMARC, et la majorité du trafic de connexion est désormais automatisée, laissant passer les messages usurpés et les bots de credential stuffing.

MétriqueValeurSource
Marque la plus usurpée, T4 2025Microsoft, ~22% of attemptsCheck Point Research, Q4 2025 Brand Phishing Report
Marques suivantes les plus usurpées, T4 2025Google 13%, Amazon 9%Check Point Research, Q4 2025 Brand Phishing Report
Trimestres où Microsoft était la marque #1 usurpée en 2025All fourCheck Point Research, 2025
E-mails échouant à l’authentification DMARC~46%Cloudflare, 2026 Threat Report
Connexions utilisant des identifiants déjà compromis ailleurs63%Cloudflare, 2026 Threat Report
Tentatives de connexion provenant de bots94%Cloudflare, 2026 Threat Report
Phishing comme principal vecteur d’accès initial dans les interventions IR, T1 2026Over one thirdCisco Talos, IR Trends Q1 2026

Note sur les valeurs atypiques : Cisco Talos a rapporté que le phishing est redevenu la méthode d’accès initial la plus observée début 2026, inversant une période où les identifiants volés dominaient, ce qui souligne la rapidité avec laquelle la répartition des vecteurs évolue d’un trimestre à l’autre (Cisco Talos, IR Trends Q1 2026).

Résumé : Le Phishing en Chiffres

MétriqueValeurSource
Attaques de phishing recensées, 2025~3.8 millionAPWG, Phishing Activity Trends 2025
Trimestre de pointe, T2 20251,130,393 attacksAPWG, Phishing Activity Trends 2025
Cadence des attaques par e-mail malveillant, 2025One every 19 secondsCofense, 2025 Annual Report
Coût moyen d’une brèche initiée par phishing$4.8 millionIBM, Cost of a Data Breach 2025
Part du phishing dans l’accès initial aux brèches16%Verizon, DBIR 2026
Temps médian pour cliquer sur un lien de phishing21 secondsVerizon, DBIR 2025
Pertes de compromission de courriels professionnels aux États-Unis, 2025$3.05 billionFBI, IC3 2025 Report
Pertes de phishing/usurpation aux États-Unis, 2025$215.8 million (up ~208%)FBI, IC3 2025 Report
Pourcentage de base mondial de susceptibilité au phishing33.2%KnowBe4, 2026 Phishing by Industry Report
Baisse de susceptibilité après 1 an de formation~79%KnowBe4, 2026 Phishing by Industry Report
E-mails de phishing avec contenu généré par IA82.6%KnowBe4 Threat Lab, 2025
Bond du phishing généré par IA, déc. 2025~14xHoxhunt, Phishing Trends 2026
Marque la plus usurpée, T4 2025Microsoft, ~22%Check Point Research, Q4 2025
E-mails échouant à l’authentification DMARC~46%Cloudflare, 2026 Threat Report
Attaques BEC par virement bancaire, T4 2025+136% QoQAPWG, Phishing Activity Trends 2025
Brèches de contournement de MFA via vol de jeton AiTM80%Microsoft, Digital Defense Report 2025
Intrusions de rançongiciels débutant par phishing~18%Sophos, State of Ransomware 2025
Part du smishing/vishing dans les brèches19%Verizon, DBIR 2025

Méthodologie et Sources

Les données ont été rassemblées en agrégeant des chiffres provenant de rapports de sécurité primaires, de données de plaintes gouvernementales et de télémétrie de menaces de fournisseurs, publiés en 2025 et au premier semestre 2026, en donnant la priorité aux ensembles de données originaux plutôt qu’aux rapports secondaires, et en signalant tout chiffre antérieur à 2025 comme la donnée la plus récente disponible.

Data watch : plusieurs sources citées publient selon des cycles fixes et seront bientôt actualisées. L’APWG publie des Phishing Activity Trends Reports trimestriels, l’édition T1 2026 étant attendue mi-2026 ; le rapport Cost of a Data Breach d’IBM paraît chaque juillet ; le DBIR de Verizon arrive chaque printemps ; le référentiel Phishing by Industry de KnowBe4 est annuel ; le rapport IC3 du FBI est publié annuellement ; et Check Point et Cloudflare actualisent trimestriellement leur télémétrie sur l’usurpation de marque et les menaces.

Dernière mise à jour : 16 juillet 2026. Nous révisons et mettons à jour cette page chaque trimestre à mesure que de nouvelles données sont publiées.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours