Phishing menjadi cara paling umum yang digunakan penyerang untuk pertama kali menembus organisasi pada 2025, dan setiap pelanggaran yang dipicu phishing menelan biaya rata-rata $4.8 million (IBM, Cost of a Data Breach 2025). Anti-Phishing Working Group mencatat sekitar 3.8 million serangan phishing sepanjang tahun (APWG, Phishing Activity Trends 2025), sementara pusat pengaduan FBI mencatat 192,000 laporan phishing dan spoofing, lebih banyak dari jenis kejahatan lainnya (FBI, IC3 2025 Internet Crime Report). Perangkat penyerang juga semakin cepat: AI generatif kini memangkas waktu penulisan umpan yang meyakinkan dari sekitar 16 jam menjadi 5 menit (IBM, Cost of a Data Breach 2025), dan 82.6% email phishing sudah membawa konten buatan AI (KnowBe4 Threat Lab, 2025). Analisis ini menggabungkan data dari IBM, APWG, FBI IC3, Verizon, KnowBe4, dan 10 sumber utama lainnya untuk menunjukkan posisi phishing email dan web pada 2026.
Ringkasan
- APWG mencatat sekitar 3.8 million serangan phishing pada 2025, naik sekitar 1% dari 3.76 million pada 2024 (APWG, Phishing Activity Trends 2025).
- Phishing menjadi vektor akses awal terbanyak, dengan biaya rata-rata pelanggaran $4.8 million (IBM, Cost of a Data Breach 2025).
- Kerugian phishing dan spoofing di AS naik sekitar 208% dari tahun ke tahun menjadi $215.8 million (FBI, IC3 2025 Report).
- Business email compromise menyumbang $3.05 billion kerugian yang dilaporkan di AS dari 24,768 pengaduan (FBI, IC3 2025 Report).
- Persentase rata-rata global phish-prone sebelum pelatihan adalah 33.2% (KnowBe4, 2026 Phishing by Industry Report).
- Waktu median untuk mengklik tautan phishing adalah 21 detik; waktu median untuk melaporkannya adalah 28 menit (Verizon, DBIR 2025).
- 82.6% email phishing kini mengandung konten buatan AI, naik 53.5% dari tahun ke tahun (KnowBe4 Threat Lab, 2025).
- Phishing buatan AI melonjak sekitar 14 kali lipat pada Desember 2025, mencapai 56% dari serangan yang terdeteksi (Hoxhunt, Phishing Trends 2026).
- Microsoft menjadi merek yang paling banyak ditiru pada Q4 2025 dengan sekitar 22% percobaan (Check Point Research, Q4 2025).
- 62% pelanggaran melibatkan elemen manusia, naik dari 60% setahun sebelumnya (Verizon, DBIR 2026).
- Cofense mencatat satu serangan email berbahaya setiap 19 detik pada 2025, dibandingkan setiap 42 detik pada 2024 (Cofense, 2025).
- Hampir 46% email yang dianalisis gagal autentikasi DMARC, meninggalkan celah spoofing (Cloudflare, 2026 Threat Report).
1. Volume dan Frekuensi Serangan Phishing
Volume mentah relatif datar dari tahun ke tahun, tetapi angka ini menutupi pergeseran pada kadensi dan konsentrasi. Tanda paling jelas dari industrialisasi adalah kecepatan: penyerang kini meluncurkan email berbahaya setiap 19 detik, lebih dari dua kali lipat kecepatan 2024 (Cofense, 2025). Total per kuartal berfluktuasi tajam pada 2025, memuncak di musim semi sebelum melandai di paruh kedua, namun angka tahunan masih sedikit melampaui tahun sebelumnya. Phishing juga tetap menjadi jenis kejahatan yang paling banyak dilaporkan ke otoritas AS dengan selisih besar, meskipun pangsanya dalam pelanggaran terkonfirmasi berada di sekitar 16%.
| Metrik | Nilai | Sumber |
|---|---|---|
| Serangan phishing yang tercatat, 2025 | ~3.8 million (up ~1% from 3.76M in 2024) | APWG, Phishing Activity Trends 2025 |
| Kuartal terbesar, Q2 2025 | 1,130,393 attacks (up 13% from Q1) | APWG, Phishing Activity Trends 2025 |
| Volume Q4 2025 | 853,244 attacks (down 4% from Q3) | APWG, Phishing Activity Trends 2025 |
| Kadensi serangan email berbahaya, 2025 | One every 19 seconds (vs every 42s in 2024) | Cofense, 2025 Annual Report |
| Pengaduan phishing/spoofing (jenis kejahatan paling banyak dilaporkan) | 192,000 | FBI, IC3 2025 Report |
| Phishing sebagai vektor akses awal pelanggaran | 16% | Verizon, DBIR 2026 |
| Serangan siber yang dimulai dengan phishing (panduan umum) | Over 90% | CISA (rule-of-thumb figure) |
Catatan konteks: perlakukan angka “lebih dari 90% serangan dimulai dengan phishing” sebagai tolok ukur kesadaran umum, bukan statistik pelanggaran yang presisi; analisis pelanggaran terkonfirmasi menempatkan pangsa phishing lebih dekat ke 16% (Verizon, DBIR 2026). Untuk gambaran ancaman yang lebih luas, lihat kumpulan statistik keamanan siber 2026 kami.
2. Dampak Finansial Phishing
Kisah biaya terbagi menjadi dua angka yang sama-sama menunjuk ke atas. Pelanggaran data yang dipicu phishing rata-rata mencapai $4.8 million pada 2025, menjadikan phishing vektor awal paling mahal meskipun biaya rata-rata pelanggaran global turun 9% (IBM, Cost of a Data Breach 2025). Amerika Serikat tetap menjadi outlier dari sisi dampak, di mana rata-rata pelanggaran kini melebihi $10 million. Di sisi penipuan langsung, kerugian phishing dan spoofing yang dilaporkan ke FBI melonjak sekitar 208% dalam satu tahun sementara volume pengaduan nyaris tidak berubah, artinya penyerang mengekstraksi jauh lebih banyak per umpan yang berhasil.
| Metrik | Nilai | Sumber |
|---|---|---|
| Rata-rata biaya pelanggaran yang dipicu phishing, 2025 | $4.8 million | IBM, Cost of a Data Breach 2025 |
| Rata-rata biaya pelanggaran di AS, 2025 | $10.22 million | IBM, Cost of a Data Breach 2025 |
| Rata-rata biaya pelanggaran global, 2025 | $4.44 million (down 9%) | IBM, Cost of a Data Breach 2025 |
| Kerugian phishing/spoofing yang dilaporkan di AS, 2025 | $215.8 million (up ~208% YoY) | FBI, IC3 2025 Report |
| Kerugian business email compromise di AS, 2025 | $3.05 billion (24,768 complaints) | FBI, IC3 2025 Report |
| Kerugian kejahatan berbasis AI di AS, 2025 | ~$893 million (22,364 complaints) | FBI, IC3 2025 Report |
Catatan outlier: kerugian phishing/spoofing di AS naik dari sekitar $70 million pada 2024 menjadi $215.8 million pada 2025 sementara jumlah pengaduan tetap sekitar 192,000, sehingga kenaikan ini mencerminkan hasil yang lebih tinggi per serangan, bukan lebih banyak laporan (FBI, IC3 2025 Report). Lihat kumpulan statistik pelanggaran data 2026 kami untuk rincian biaya lengkap.
3. Elemen Manusia: Siapa yang Mengklik dan Seberapa Cepat
Data simulasi menjelaskan mengapa phishing terus berhasil: sekitar sepertiga karyawan yang belum terlatih berinteraksi dengan umpan, dan mereka yang melakukannya bertindak hampir instan. Sebelum pelatihan apa pun, persentase rata-rata global phish-prone adalah 33.2%, dan karyawan median mengklik tautan berbahaya dalam 21 detik setelah membuka email (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). Kesenjangan antara kompromi dan deteksi adalah eksposur sebenarnya: pengguna mengklik dalam hitungan detik tetapi butuh hampir setengah jam untuk melaporkan. Pelatihan menutup kesenjangan ini secara tajam, memangkas kerentanan sekitar 79% dalam satu tahun.
| Metrik | Nilai | Sumber |
|---|---|---|
| Persentase dasar global phish-prone | 33.2% | KnowBe4, 2026 Phishing by Industry Report |
| Sektor paling rentan pada level dasar (Kesehatan & Farmasi) | 42.7% | KnowBe4, 2026 Phishing by Industry Report |
| Level dasar perusahaan besar (10,000+ karyawan) | 39.5% | KnowBe4, 2026 Phishing by Industry Report |
| Penurunan kerentanan setelah 12 bulan pelatihan | ~79% | KnowBe4, 2026 Phishing by Industry Report |
| Pelanggaran yang melibatkan elemen manusia | 62% (up from 60%) | Verizon, DBIR 2026 |
| Waktu median untuk mengklik tautan phishing | 21 seconds | Verizon, DBIR 2025 |
| Waktu median untuk melaporkan email phishing | 28 minutes | Verizon, DBIR 2025 |
| Organisasi yang terkena setidaknya satu serangan phishing berhasil | 71% | Proofpoint, State of the Phish 2024 |
Catatan outlier: benchmark 2026 KnowBe4 menganalisis 42 million simulasi phishing di 14.8 million pengguna pada 64,000 organisasi, dan perusahaan kecil dengan kurang dari 250 karyawan memulai jauh lebih rendah dengan level dasar 24.7% (KnowBe4, 2026 Phishing by Industry Report).
4. AI Menulis Ulang Buku Panduan Phishing
AI generatif menghilangkan dua tanda yang selama bertahun-tahun diandalkan pihak pertahanan: tata bahasa yang buruk dan produksi yang lambat. 82.6% email phishing kini mengandung konten buatan AI, dan waktu untuk menyusun umpan yang meyakinkan turun dari sekitar 16 jam menjadi 5 menit (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). Pergeseran ini semakin cepat di akhir 2025, ketika kampanye yang ditulis AI melonjak menjadi lebih dari separuh serangan yang terdeteksi dalam satu bulan. Penyerang juga menjadikan AI sebagai senjata di dalam pelanggaran itu sendiri, paling sering untuk phishing dan peniruan deepfake.
| Metrik | Nilai | Sumber |
|---|---|---|
| Email phishing yang mengandung konten buatan AI | 82.6% (up 53.5% YoY) | KnowBe4 Threat Lab, 2025 |
| Lonjakan phishing buatan AI, Desember 2025 | ~14x (from under 5% to 56% of detected attacks) | Hoxhunt, Phishing Trends 2026 |
| Waktu menyusun email phishing meyakinkan dengan GenAI | 5 minutes (from ~16 hours) | IBM, Cost of a Data Breach 2025 |
| Pelanggaran yang melibatkan penggunaan AI oleh penyerang | 1 in 6 | IBM, Cost of a Data Breach 2025 |
| Penggunaan AI berbahaya teratas dalam pelanggaran | Phishing 37%, deepfake impersonation 35% | IBM, Cost of a Data Breach 2025 |
| Pelanggaran bypass MFA menggunakan pencurian token sesi AiTM | 80% | Microsoft, Digital Defense Report 2025 |
Catatan outlier: penipuan berbasis suara AI meningkat di jalur paralel; kumpulan statistik vishing 2026 kami membahas penipuan telepon dengan kloning suara, yang dilacak FBI dan Mandiant secara terpisah dari phishing email.
5. Melampaui Kotak Masuk: BEC, Quishing, dan Smishing
Phishing terpecah lintas kanal seiring membaiknya filter email, dan uang mengikuti format yang menghindari kontrol. Business email compromise tetap menjadi bentuk paling merusak secara finansial: serangan BEC transfer kawat melonjak 136% dari kuartal ke kuartal pada Q4 2025, dengan rata-rata permintaan transfer memuncak mendekati $83,000 di pertengahan tahun (APWG, Phishing Activity Trends 2025). Penyerang sengaja menyesuaikan jumlah di bawah ambang persetujuan, dan mereka beralih ke kode QR serta pesan teks untuk sepenuhnya menghindari pemindaian kotak masuk.
| Metrik | Nilai | Sumber |
|---|---|---|
| Serangan BEC transfer kawat, Q4 2025 | +136% quarter over quarter | APWG, Phishing Activity Trends 2025 |
| Puncak rata-rata permintaan transfer kawat BEC, Q2 2025 | $83,099 (up 97% from Q1) | APWG, Phishing Activity Trends 2025 |
| Kenaikan phishing berbasis gambar / QR (quishing) menuju 2025 | ~400% | APWG, Phishing Activity Trends 2025 |
| Pangsa smishing dan vishing dalam pelanggaran | 19% | Verizon, DBIR 2025 |
| Kerugian penipuan pesan teks di AS, 2024 | $470 million | FTC, Consumer Sentinel Data |
| Email berbahaya yang diblokir dari satu kit AiTM (Tycoon 2FA), Okt 2025 | 13 million+ | Microsoft, Defender for Office 365 |
| Intrusi ransomware yang dimulai dengan phishing | ~18% | Sophos, State of Ransomware 2025 |
Catatan outlier: karena phishing adalah jalan masuk menuju ransomware dan pengambilalihan akun, biaya lanjutannya jauh lebih besar daripada penipuan langsung saja; lihat kumpulan statistik ransomware 2026 dan statistik keamanan kata sandi 2026 kami untuk dampak lanjutannya.
6. Peniruan Merek dan Celah Autentikasi
Penyerang memilih merek seperti pemasar memilih kata kunci: mana pun yang membuka akses lanjutan terbanyak. Microsoft menjadi merek yang paling banyak ditiru di setiap kuartal 2025, muncul di sekitar 22% percobaan brand-phishing, karena kredensial Microsoft yang dicuri membuka email, file, dan single sign-on sekaligus (Check Point Research, Q4 2025 Brand Phishing Report). Celah pertahanan ada pada autentikasi: hampir separuh email yang dianalisis masih gagal DMARC, dan sebagian besar lalu lintas login kini otomatis, membiarkan pesan yang dipalsukan dan bot credential-stuffing lolos.
| Metrik | Nilai | Sumber |
|---|---|---|
| Merek yang paling banyak ditiru, Q4 2025 | Microsoft, ~22% of attempts | Check Point Research, Q4 2025 Brand Phishing Report |
| Merek berikutnya yang paling banyak ditiru, Q4 2025 | Google 13%, Amazon 9% | Check Point Research, Q4 2025 Brand Phishing Report |
| Kuartal Microsoft menempati #1 merek yang ditiru pada 2025 | All four | Check Point Research, 2025 |
| Email yang gagal autentikasi DMARC | ~46% | Cloudflare, 2026 Threat Report |
| Login menggunakan kredensial yang sudah dikompromikan di tempat lain | 63% | Cloudflare, 2026 Threat Report |
| Percobaan login yang berasal dari bot | 94% | Cloudflare, 2026 Threat Report |
| Phishing sebagai vektor akses awal teratas dalam penanganan IR, Q1 2026 | Over one third | Cisco Talos, IR Trends Q1 2026 |
Catatan outlier: Cisco Talos melaporkan phishing kembali muncul sebagai metode akses awal yang paling banyak diamati di awal 2026, membalikkan periode ketika kredensial curian mendominasi, yang menegaskan betapa cepatnya campuran vektor bergeser dari kuartal ke kuartal (Cisco Talos, IR Trends Q1 2026).
Ringkasan: Phishing dalam Angka
| Metrik | Nilai | Sumber |
|---|---|---|
| Serangan phishing yang tercatat, 2025 | ~3.8 million | APWG, Phishing Activity Trends 2025 |
| Kuartal puncak, Q2 2025 | 1,130,393 attacks | APWG, Phishing Activity Trends 2025 |
| Kadensi serangan email berbahaya, 2025 | One every 19 seconds | Cofense, 2025 Annual Report |
| Rata-rata biaya pelanggaran yang dipicu phishing | $4.8 million | IBM, Cost of a Data Breach 2025 |
| Pangsa phishing dalam akses awal pelanggaran | 16% | Verizon, DBIR 2026 |
| Waktu median untuk mengklik tautan phishing | 21 seconds | Verizon, DBIR 2025 |
| Kerugian business email compromise di AS, 2025 | $3.05 billion | FBI, IC3 2025 Report |
| Kerugian phishing/spoofing di AS, 2025 | $215.8 million (up ~208%) | FBI, IC3 2025 Report |
| Persentase dasar global phish-prone | 33.2% | KnowBe4, 2026 Phishing by Industry Report |
| Penurunan kerentanan setelah 1 tahun pelatihan | ~79% | KnowBe4, 2026 Phishing by Industry Report |
| Email phishing dengan konten buatan AI | 82.6% | KnowBe4 Threat Lab, 2025 |
| Lonjakan phishing buatan AI, Des 2025 | ~14x | Hoxhunt, Phishing Trends 2026 |
| Merek yang paling banyak ditiru, Q4 2025 | Microsoft, ~22% | Check Point Research, Q4 2025 |
| Email yang gagal autentikasi DMARC | ~46% | Cloudflare, 2026 Threat Report |
| Serangan BEC transfer kawat Q4 2025 | +136% QoQ | APWG, Phishing Activity Trends 2025 |
| Pelanggaran bypass MFA via pencurian token AiTM | 80% | Microsoft, Digital Defense Report 2025 |
| Intrusi ransomware yang dimulai dengan phishing | ~18% | Sophos, State of Ransomware 2025 |
| Pangsa smishing/vishing dalam pelanggaran | 19% | Verizon, DBIR 2025 |
Metodologi dan Sumber
Data dikumpulkan dengan mengagregasi angka dari laporan keamanan utama, data pengaduan pemerintah, dan telemetri ancaman vendor yang dipublikasikan pada 2025 dan paruh pertama 2026, memprioritaskan dataset asli daripada pelaporan sekunder, dan menandai angka pra-2025 apa pun sebagai data terbaru yang tersedia.
- Anti-Phishing Working Group (APWG), Phishing Activity Trends Reports, Q1-Q4 2025 - apwg.org/trendsreports
- Federal Bureau of Investigation, IC3 2025 Internet Crime Report - ic3.gov
- Verizon, Data Breach Investigations Report (DBIR) 2025 and 2026 - verizon.com/business/resources/reports/dbir
- IBM, Cost of a Data Breach Report 2025 - ibm.com/reports/data-breach
- KnowBe4, 2026 Phishing by Industry Benchmarking Report and Threat Lab, 2025 - knowbe4.com
- Hoxhunt, Phishing Trends Report 2026 - hoxhunt.com/guide/phishing-trends-report
- Cofense, 2025 Annual State of Email Security report - cofense.com
- Cloudflare, 2026 Threat Report - blog.cloudflare.com/2026-threat-report
- Check Point Research, Q4 2025 Brand Phishing Report - blog.checkpoint.com
- Cisco Talos, IR Trends Q1 2026 - blog.talosintelligence.com
- Microsoft, Digital Defense Report 2025 and Defender for Office 365 telemetry
- Sophos, State of Ransomware 2025
- Proofpoint, State of the Phish 2024
- Federal Trade Commission (FTC), Consumer Sentinel Network data
- Cybersecurity and Infrastructure Security Agency (CISA) guidance
Data watch: beberapa sumber yang dikutip mempublikasikan pada siklus tetap dan akan segera diperbarui. APWG menerbitkan Phishing Activity Trends Reports setiap kuartal, dengan edisi Q1 2026 diperkirakan pertengahan 2026; Cost of a Data Breach dari IBM terbit setiap Juli; DBIR Verizon tiba setiap musim semi; benchmark Phishing by Industry KnowBe4 bersifat tahunan; laporan IC3 FBI diterbitkan setiap tahun; dan Check Point serta Cloudflare memperbarui telemetri brand-phishing dan ancaman mereka setiap kuartal.
Terakhir diperbarui: 16 Juli 2026. Kami meninjau dan memperbarui halaman ini setiap kuartal seiring dipublikasikannya data baru.