Statystyki phishingu (2026): 40+ danych o skali ataków, stratach finansowych i zagrożeniach generowanych przez AI

Statystyki phishingu na 2026 rok: skala ataków, straty finansowe, przynęty generowane przez AI oraz wskaźniki klikalności - dane z APWG, FBI IC3, Verizon DBIR, IBM, KnowBe4 i Cloudflare.

Phishing był w 2025 roku pojedynczo najczęstszym sposobem, w jaki atakujący po raz pierwszy włamywali się do organizacji, a każde naruszenie zainicjowane phishingiem kosztowało średnio $4.8 million (IBM, Cost of a Data Breach 2025). Anti-Phishing Working Group odnotowała w ciągu roku około 3.8 million ataków phishingowych (APWG, Phishing Activity Trends 2025), podczas gdy centrum skarg FBI zarejestrowało 192,000 zgłoszeń phishingu i spoofingu - więcej niż jakikolwiek inny typ przestępstwa (FBI, IC3 2025 Internet Crime Report). Narzędzia atakujących również przyspieszyły: generatywna AI skraca teraz czas potrzebny na napisanie przekonującej przynęty z około 16 godzin do 5 minut (IBM, Cost of a Data Breach 2025), a 82.6% e-maili phishingowych zawiera już treści generowane przez AI (KnowBe4 Threat Lab, 2025). Ta analiza łączy dane z IBM, APWG, FBI IC3, Verizon, KnowBe4 oraz 10 innych źródeł pierwotnych, aby pokazać, jak wygląda phishing e-mailowy i webowy w 2026 roku.

TL;DR

  • APWG odnotowała około 3.8 million ataków phishingowych w 2025 roku, wzrost o około 1% z 3.76 million w 2024 roku (APWG, Phishing Activity Trends 2025).
  • Phishing był głównym wektorem początkowego dostępu, przy średnim koszcie naruszenia $4.8 million (IBM, Cost of a Data Breach 2025).
  • Straty z phishingu i spoofingu w USA wzrosły o około 208% rok do roku, do $215.8 million (FBI, IC3 2025 Report).
  • Business Email Compromise (BEC) doprowadził do $3.05 billion zgłoszonych strat w USA w 24,768 skargach (FBI, IC3 2025 Report).
  • Globalny średni wskaźnik podatności na phishing przed szkoleniem wynosi 33.2% (KnowBe4, 2026 Phishing by Industry Report).
  • Mediana czasu do kliknięcia linku phishingowego wynosi 21 sekund; mediana czasu do zgłoszenia takiego e-maila to 28 minut (Verizon, DBIR 2025).
  • 82.6% e-maili phishingowych zawiera obecnie treści generowane przez AI, wzrost o 53.5% rok do roku (KnowBe4 Threat Lab, 2025).
  • Phishing generowany przez AI wzrósł mniej więcej 14-krotnie w grudniu 2025 roku, osiągając 56% wykrytych ataków (Hoxhunt, Phishing Trends 2026).
  • Microsoft był marką najczęściej podszywaną w Q4 2025, w około 22% prób (Check Point Research, Q4 2025).
  • 62% naruszeń obejmowało czynnik ludzki, wzrost z 60% rok wcześniej (Verizon, DBIR 2026).
  • Cofense odnotował jeden złośliwy atak e-mailowy co 19 sekund w 2025 roku, wobec co 42 sekundy w 2024 roku (Cofense, 2025).
  • Niemal 46% analizowanych e-maili nie przeszło uwierzytelniania DMARC, pozostawiając luki umożliwiające spoofing (Cloudflare, 2026 Threat Report).

1. Skala i częstotliwość ataków phishingowych

Surowy wolumen ataków utrzymał się na mniej więcej stałym poziomie rok do roku, ale to maskuje zmianę w tempie i koncentracji ataków. Najwyraźniejszym sygnałem industrializacji jest szybkość: atakujący wysyłają teraz złośliwy e-mail co 19 sekund, czyli ponad dwukrotnie szybciej niż w 2024 roku (Cofense, 2025). Kwartalne sumy mocno wahały się w 2025 roku, osiągając szczyt wiosną, po czym słabły w drugiej połowie roku, ale roczny wynik i tak nieznacznie przewyższył poprzedni rok. Phishing pozostaje też najczęściej zgłaszanym rodzajem przestępstwa władzom USA, z dużą przewagą, mimo że jego udział w potwierdzonych naruszeniach wynosi blisko 16%.

WskaźnikWartośćŹródło
Śledzone ataki phishingowe, 2025~3.8 million (up ~1% from 3.76M in 2024)APWG, Phishing Activity Trends 2025
Największy kwartał, Q2 20251,130,393 attacks (up 13% from Q1)APWG, Phishing Activity Trends 2025
Wolumen w Q4 2025853,244 attacks (down 4% from Q3)APWG, Phishing Activity Trends 2025
Częstotliwość złośliwych ataków e-mailowych, 2025One every 19 seconds (vs every 42s in 2024)Cofense, 2025 Annual Report
Zgłoszenia phishingu/spoofingu (najczęściej zgłaszany typ przestępstwa)192,000FBI, IC3 2025 Report
Phishing jako wektor początkowego dostępu w naruszeniach16%Verizon, DBIR 2026
Cyberataki zaczynające się od phishingu (szeroka wytyczna)Over 90%CISA (rule-of-thumb figure)

Uwaga kontekstowa: figurę “ponad 90% ataków zaczyna się od phishingu” należy traktować jako szeroki benchmark świadomości, a nie precyzyjną statystykę naruszeń; analizy potwierdzonych naruszeń szacują udział phishingu bliżej 16% (Verizon, DBIR 2026). Szerszy obraz zagrożeń znajdziesz w naszym zestawieniu statystyk cyberbezpieczeństwa 2026.

2. Finansowe koszty phishingu

Historia kosztów dzieli się na dwie liczby, które obie rosną. Naruszenie danych zainicjowane phishingiem kosztowało średnio $4.8 million w 2025 roku, co czyni phishing najkosztowniejszym wektorem początkowym, mimo że globalny średni koszt naruszenia spadł o 9% (IBM, Cost of a Data Breach 2025). Stany Zjednoczone pozostają wyjątkiem pod względem skali strat - średni koszt naruszenia przekracza tam obecnie $10 million. Po stronie bezpośrednich oszustw straty z tytułu phishingu i spoofingu zgłoszone FBI wzrosły o około 208% w ciągu jednego roku, podczas gdy liczba zgłoszeń niemal się nie zmieniła, co oznacza, że atakujący wyciągają znacznie więcej z każdej udanej przynęty.

WskaźnikWartośćŹródło
Średni koszt naruszenia zainicjowanego phishingiem, 2025$4.8 millionIBM, Cost of a Data Breach 2025
Średni koszt naruszenia w USA, 2025$10.22 millionIBM, Cost of a Data Breach 2025
Globalny średni koszt naruszenia, 2025$4.44 million (down 9%)IBM, Cost of a Data Breach 2025
Zgłoszone straty z phishingu/spoofingu w USA, 2025$215.8 million (up ~208% YoY)FBI, IC3 2025 Report
Straty z Business Email Compromise w USA, 2025$3.05 billion (24,768 complaints)FBI, IC3 2025 Report
Straty z przestępstw wykorzystujących AI w USA, 2025~$893 million (22,364 complaints)FBI, IC3 2025 Report

Uwaga o wartości odstającej: straty z phishingu/spoofingu w USA wzrosły z około $70 million w 2024 roku do $215.8 million w 2025 roku, podczas gdy liczba zgłoszeń utrzymała się na poziomie blisko 192,000, więc wzrost odzwierciedla wyższy zysk na atak, a nie więcej zgłoszeń (FBI, IC3 2025 Report). Pełny podział kosztów znajdziesz w naszym zestawieniu statystyk naruszeń danych 2026.

3. Czynnik ludzki: kto klika i jak szybko

Dane z symulacji wyjaśniają, dlaczego phishing wciąż działa: mniej więcej jedna trzecia nieprzeszkolonych pracowników angażuje się w przynętę, a ci, którzy to robią, działają niemal natychmiast. Przed jakimkolwiek szkoleniem globalny średni wskaźnik podatności na phishing wynosi 33.2%, a mediana pracowników klika złośliwy link w ciągu 21 sekund od otwarcia e-maila (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). Prawdziwym zagrożeniem jest luka między skompromitowaniem a wykryciem: użytkownicy klikają w ciągu sekund, ale zgłoszenie zajmuje im niemal pół godziny. Szkolenie znacząco zamyka tę lukę, obniżając podatność o około 79% w ciągu roku.

WskaźnikWartośćŹródło
Globalny bazowy wskaźnik podatności na phishing33.2%KnowBe4, 2026 Phishing by Industry Report
Najbardziej podatna branża bazowo (opieka zdrowotna i farmacja)42.7%KnowBe4, 2026 Phishing by Industry Report
Poziom bazowy dużych przedsiębiorstw (10,000+ pracowników)39.5%KnowBe4, 2026 Phishing by Industry Report
Redukcja podatności po 12 miesiącach szkoleń~79%KnowBe4, 2026 Phishing by Industry Report
Naruszenia obejmujące czynnik ludzki62% (up from 60%)Verizon, DBIR 2026
Mediana czasu do kliknięcia linku phishingowego21 secondsVerizon, DBIR 2025
Mediana czasu do zgłoszenia e-maila phishingowego28 minutesVerizon, DBIR 2025
Organizacje dotknięte co najmniej jednym udanym atakiem phishingowym71%Proofpoint, State of the Phish 2024

Uwaga o wartości odstającej: benchmark KnowBe4 na 2026 rok przeanalizował 42 million symulacji phishingu wśród 14.8 million użytkowników w 64,000 organizacjach, a małe firmy poniżej 250 pracowników zaczynały znacznie niżej, z poziomem bazowym 24.7% (KnowBe4, 2026 Phishing by Industry Report).

4. AI przepisuje podręcznik phishingu

Generatywna AI wyeliminowała dwa sygnały ostrzegawcze, na których obrońcy polegali przez lata: łamaną gramatykę i wolną produkcję. 82.6% e-maili phishingowych zawiera obecnie treści generowane przez AI, a czas potrzebny na przygotowanie przekonującej przynęty spadł z około 16 godzin do 5 minut (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). Zmiana przyspieszyła pod koniec 2025 roku, gdy kampanie tworzone przez AI gwałtownie wzrosły do ponad połowy wykrytych ataków w ciągu jednego miesiąca. Atakujący wykorzystują też AI jako broń wewnątrz samego naruszenia, najczęściej do phishingu i podszywania się metodą deepfake.

WskaźnikWartośćŹródło
E-maile phishingowe zawierające treści generowane przez AI82.6% (up 53.5% YoY)KnowBe4 Threat Lab, 2025
Wzrost phishingu generowanego przez AI, grudzień 2025~14x (from under 5% to 56% of detected attacks)Hoxhunt, Phishing Trends 2026
Czas na przygotowanie przekonującego e-maila phishingowego z GenAI5 minutes (from ~16 hours)IBM, Cost of a Data Breach 2025
Naruszenia obejmujące wykorzystanie AI przez atakującego1 in 6IBM, Cost of a Data Breach 2025
Najczęstsze złośliwe zastosowania AI w naruszeniachPhishing 37%, deepfake impersonation 35%IBM, Cost of a Data Breach 2025
Naruszenia MFA-bypass wykorzystujące kradzież tokenów sesji AiTM80%Microsoft, Digital Defense Report 2025

Uwaga o wartości odstającej: oszustwa głosowe oparte na AI eskalują na równoległym torze; nasze zestawienie statystyk vishing 2026 omawia oszustwa telefoniczne z klonowaniem głosu, które FBI i Mandiant śledzą osobno od phishingu e-mailowego.

5. Poza skrzynką odbiorczą: BEC, quishing i smishing

Phishing rozdrabnia się na różne kanały w miarę jak filtry e-mail się poprawiają, a pieniądze podążają za formatem, który omija zabezpieczenia. Business Email Compromise (BEC) pozostaje najbardziej destrukcyjną finansowo formą: ataki BEC z przelewami wzrosły o 136% kwartał do kwartału w Q4 2025, przy czym średnia żądana kwota przelewu osiągnęła szczyt blisko $83,000 w połowie roku (APWG, Phishing Activity Trends 2025). Atakujący celowo kalibrują kwoty poniżej progów zatwierdzania i przenoszą się w stronę kodów QR oraz wiadomości tekstowych, by całkowicie ominąć skanowanie skrzynki odbiorczej.

WskaźnikWartośćŹródło
Ataki BEC z przelewami, Q4 2025+136% quarter over quarterAPWG, Phishing Activity Trends 2025
Szczytowa średnia żądana kwota przelewu BEC, Q2 2025$83,099 (up 97% from Q1)APWG, Phishing Activity Trends 2025
Wzrost phishingu opartego na obrazach/QR (quishing) do 2025 roku~400%APWG, Phishing Activity Trends 2025
Udział smishingu i vishingu w naruszeniach19%Verizon, DBIR 2025
Straty z oszustw SMS w USA, 2024$470 millionFTC, Consumer Sentinel Data
Złośliwe e-maile zablokowane z jednego zestawu AiTM (Tycoon 2FA), październik 202513 million+Microsoft, Defender for Office 365
Włamania ransomware zaczynające się od phishingu~18%Sophos, State of Ransomware 2025

Uwaga o wartości odstającej: ponieważ phishing jest bramą wejściową do ransomware i przejęcia konta, jego dalszy koszt jest znacznie większy niż samo bezpośrednie oszustwo; zobacz nasze zestawienia statystyk ransomware 2026 oraz statystyk bezpieczeństwa haseł 2026, by poznać skutki następcze.

6. Podszywanie się pod marki i luka w uwierzytelnianiu

Atakujący wybierają marki tak, jak marketerzy wybierają słowa kluczowe: tę, która otwiera najwięcej dalszego dostępu. Microsoft był marką najczęściej podszywaną w każdym kwartale 2025 roku, pojawiając się w około 22% prób phishingu markowego, ponieważ skradzione dane uwierzytelniające Microsoft otwierają jednocześnie pocztę, pliki i logowanie jednokrotne (Check Point Research, Q4 2025 Brand Phishing Report). Luką obronną jest uwierzytelnianie: niemal połowa analizowanych e-maili wciąż nie przechodzi DMARC, a większość ruchu logowania jest teraz zautomatyzowana, co pozwala sfałszowanym wiadomościom i botom przeprowadzającym credential stuffing przemykać bez przeszkód.

WskaźnikWartośćŹródło
Najczęściej podszywana marka, Q4 2025Microsoft, ~22% of attemptsCheck Point Research, Q4 2025 Brand Phishing Report
Kolejne najczęściej podszywane, Q4 2025Google 13%, Amazon 9%Check Point Research, Q4 2025 Brand Phishing Report
Kwartały, w których Microsoft był marką #1, 2025All fourCheck Point Research, 2025
E-maile niezaliczające uwierzytelniania DMARC~46%Cloudflare, 2026 Threat Report
Logowania z danymi uwierzytelniającymi już skompromitowanymi gdzie indziej63%Cloudflare, 2026 Threat Report
Próby logowania pochodzące od botów94%Cloudflare, 2026 Threat Report
Phishing jako główny wektor początkowego dostępu w działaniach IR, Q1 2026Over one thirdCisco Talos, IR Trends Q1 2026

Uwaga o wartości odstającej: Cisco Talos poinformował, że phishing ponownie stał się najczęściej obserwowaną metodą początkowego dostępu na początku 2026 roku, odwracając okres, w którym prowadziły skradzione dane uwierzytelniające, co podkreśla, jak szybko zmienia się mieszanka wektorów z kwartału na kwartał (Cisco Talos, IR Trends Q1 2026).

Podsumowanie: Phishing w liczbach

WskaźnikWartośćŹródło
Śledzone ataki phishingowe, 2025~3.8 millionAPWG, Phishing Activity Trends 2025
Szczytowy kwartał, Q2 20251,130,393 attacksAPWG, Phishing Activity Trends 2025
Częstotliwość złośliwych ataków e-mailowych, 2025One every 19 secondsCofense, 2025 Annual Report
Średni koszt naruszenia zainicjowanego phishingiem$4.8 millionIBM, Cost of a Data Breach 2025
Udział phishingu w początkowym dostępie do naruszeń16%Verizon, DBIR 2026
Mediana czasu do kliknięcia linku phishingowego21 secondsVerizon, DBIR 2025
Straty z Business Email Compromise w USA, 2025$3.05 billionFBI, IC3 2025 Report
Straty z phishingu/spoofingu w USA, 2025$215.8 million (up ~208%)FBI, IC3 2025 Report
Globalny bazowy wskaźnik podatności na phishing33.2%KnowBe4, 2026 Phishing by Industry Report
Spadek podatności po 1 roku szkoleń~79%KnowBe4, 2026 Phishing by Industry Report
E-maile phishingowe z treścią generowaną przez AI82.6%KnowBe4 Threat Lab, 2025
Wzrost phishingu generowanego przez AI, grudz. 2025~14xHoxhunt, Phishing Trends 2026
Najczęściej podszywana marka, Q4 2025Microsoft, ~22%Check Point Research, Q4 2025
E-maile niezaliczające uwierzytelniania DMARC~46%Cloudflare, 2026 Threat Report
Ataki BEC z przelewami, Q4 2025+136% QoQAPWG, Phishing Activity Trends 2025
Naruszenia MFA-bypass przez kradzież tokenów AiTM80%Microsoft, Digital Defense Report 2025
Włamania ransomware zaczynające się od phishingu~18%Sophos, State of Ransomware 2025
Udział smishingu/vishingu w naruszeniach19%Verizon, DBIR 2025

Metodologia i źródła

Dane zebrano, agregując liczby z pierwotnych raportów bezpieczeństwa, danych o skargach rządowych oraz telemetrii zagrożeń od dostawców, opublikowanych w 2025 roku i w pierwszej połowie 2026 roku, przy czym priorytetowo traktowano oryginalne zbiory danych nad raportowaniem wtórnym, a każdą liczbę sprzed 2025 roku oznaczano jako najbardziej aktualną z dostępnych.

Data watch: kilka cytowanych źródeł publikuje w stałych cyklach i wkrótce się odświeży. APWG wydaje kwartalne Phishing Activity Trends Reports, a edycja Q1 2026 jest spodziewana w połowie 2026 roku; IBM Cost of a Data Breach ukazuje się co lipca; Verizon DBIR pojawia się co wiosnę; benchmark KnowBe4 Phishing by Industry jest roczny; raport FBI IC3 publikowany jest corocznie; a Check Point i Cloudflare aktualizują swoją telemetrię brand-phishingu i zagrożeń co kwartał.

Ostatnia aktualizacja: 16 lipca 2026 r. Przeglądamy i aktualizujemy tę stronę co kwartał, gdy tylko pojawiają się nowe dane.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo