Phishing był w 2025 roku pojedynczo najczęstszym sposobem, w jaki atakujący po raz pierwszy włamywali się do organizacji, a każde naruszenie zainicjowane phishingiem kosztowało średnio $4.8 million (IBM, Cost of a Data Breach 2025). Anti-Phishing Working Group odnotowała w ciągu roku około 3.8 million ataków phishingowych (APWG, Phishing Activity Trends 2025), podczas gdy centrum skarg FBI zarejestrowało 192,000 zgłoszeń phishingu i spoofingu - więcej niż jakikolwiek inny typ przestępstwa (FBI, IC3 2025 Internet Crime Report). Narzędzia atakujących również przyspieszyły: generatywna AI skraca teraz czas potrzebny na napisanie przekonującej przynęty z około 16 godzin do 5 minut (IBM, Cost of a Data Breach 2025), a 82.6% e-maili phishingowych zawiera już treści generowane przez AI (KnowBe4 Threat Lab, 2025). Ta analiza łączy dane z IBM, APWG, FBI IC3, Verizon, KnowBe4 oraz 10 innych źródeł pierwotnych, aby pokazać, jak wygląda phishing e-mailowy i webowy w 2026 roku.
TL;DR
- APWG odnotowała około 3.8 million ataków phishingowych w 2025 roku, wzrost o około 1% z 3.76 million w 2024 roku (APWG, Phishing Activity Trends 2025).
- Phishing był głównym wektorem początkowego dostępu, przy średnim koszcie naruszenia $4.8 million (IBM, Cost of a Data Breach 2025).
- Straty z phishingu i spoofingu w USA wzrosły o około 208% rok do roku, do $215.8 million (FBI, IC3 2025 Report).
- Business Email Compromise (BEC) doprowadził do $3.05 billion zgłoszonych strat w USA w 24,768 skargach (FBI, IC3 2025 Report).
- Globalny średni wskaźnik podatności na phishing przed szkoleniem wynosi 33.2% (KnowBe4, 2026 Phishing by Industry Report).
- Mediana czasu do kliknięcia linku phishingowego wynosi 21 sekund; mediana czasu do zgłoszenia takiego e-maila to 28 minut (Verizon, DBIR 2025).
- 82.6% e-maili phishingowych zawiera obecnie treści generowane przez AI, wzrost o 53.5% rok do roku (KnowBe4 Threat Lab, 2025).
- Phishing generowany przez AI wzrósł mniej więcej 14-krotnie w grudniu 2025 roku, osiągając 56% wykrytych ataków (Hoxhunt, Phishing Trends 2026).
- Microsoft był marką najczęściej podszywaną w Q4 2025, w około 22% prób (Check Point Research, Q4 2025).
- 62% naruszeń obejmowało czynnik ludzki, wzrost z 60% rok wcześniej (Verizon, DBIR 2026).
- Cofense odnotował jeden złośliwy atak e-mailowy co 19 sekund w 2025 roku, wobec co 42 sekundy w 2024 roku (Cofense, 2025).
- Niemal 46% analizowanych e-maili nie przeszło uwierzytelniania DMARC, pozostawiając luki umożliwiające spoofing (Cloudflare, 2026 Threat Report).
1. Skala i częstotliwość ataków phishingowych
Surowy wolumen ataków utrzymał się na mniej więcej stałym poziomie rok do roku, ale to maskuje zmianę w tempie i koncentracji ataków. Najwyraźniejszym sygnałem industrializacji jest szybkość: atakujący wysyłają teraz złośliwy e-mail co 19 sekund, czyli ponad dwukrotnie szybciej niż w 2024 roku (Cofense, 2025). Kwartalne sumy mocno wahały się w 2025 roku, osiągając szczyt wiosną, po czym słabły w drugiej połowie roku, ale roczny wynik i tak nieznacznie przewyższył poprzedni rok. Phishing pozostaje też najczęściej zgłaszanym rodzajem przestępstwa władzom USA, z dużą przewagą, mimo że jego udział w potwierdzonych naruszeniach wynosi blisko 16%.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Śledzone ataki phishingowe, 2025 | ~3.8 million (up ~1% from 3.76M in 2024) | APWG, Phishing Activity Trends 2025 |
| Największy kwartał, Q2 2025 | 1,130,393 attacks (up 13% from Q1) | APWG, Phishing Activity Trends 2025 |
| Wolumen w Q4 2025 | 853,244 attacks (down 4% from Q3) | APWG, Phishing Activity Trends 2025 |
| Częstotliwość złośliwych ataków e-mailowych, 2025 | One every 19 seconds (vs every 42s in 2024) | Cofense, 2025 Annual Report |
| Zgłoszenia phishingu/spoofingu (najczęściej zgłaszany typ przestępstwa) | 192,000 | FBI, IC3 2025 Report |
| Phishing jako wektor początkowego dostępu w naruszeniach | 16% | Verizon, DBIR 2026 |
| Cyberataki zaczynające się od phishingu (szeroka wytyczna) | Over 90% | CISA (rule-of-thumb figure) |
Uwaga kontekstowa: figurę “ponad 90% ataków zaczyna się od phishingu” należy traktować jako szeroki benchmark świadomości, a nie precyzyjną statystykę naruszeń; analizy potwierdzonych naruszeń szacują udział phishingu bliżej 16% (Verizon, DBIR 2026). Szerszy obraz zagrożeń znajdziesz w naszym zestawieniu statystyk cyberbezpieczeństwa 2026.
2. Finansowe koszty phishingu
Historia kosztów dzieli się na dwie liczby, które obie rosną. Naruszenie danych zainicjowane phishingiem kosztowało średnio $4.8 million w 2025 roku, co czyni phishing najkosztowniejszym wektorem początkowym, mimo że globalny średni koszt naruszenia spadł o 9% (IBM, Cost of a Data Breach 2025). Stany Zjednoczone pozostają wyjątkiem pod względem skali strat - średni koszt naruszenia przekracza tam obecnie $10 million. Po stronie bezpośrednich oszustw straty z tytułu phishingu i spoofingu zgłoszone FBI wzrosły o około 208% w ciągu jednego roku, podczas gdy liczba zgłoszeń niemal się nie zmieniła, co oznacza, że atakujący wyciągają znacznie więcej z każdej udanej przynęty.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Średni koszt naruszenia zainicjowanego phishingiem, 2025 | $4.8 million | IBM, Cost of a Data Breach 2025 |
| Średni koszt naruszenia w USA, 2025 | $10.22 million | IBM, Cost of a Data Breach 2025 |
| Globalny średni koszt naruszenia, 2025 | $4.44 million (down 9%) | IBM, Cost of a Data Breach 2025 |
| Zgłoszone straty z phishingu/spoofingu w USA, 2025 | $215.8 million (up ~208% YoY) | FBI, IC3 2025 Report |
| Straty z Business Email Compromise w USA, 2025 | $3.05 billion (24,768 complaints) | FBI, IC3 2025 Report |
| Straty z przestępstw wykorzystujących AI w USA, 2025 | ~$893 million (22,364 complaints) | FBI, IC3 2025 Report |
Uwaga o wartości odstającej: straty z phishingu/spoofingu w USA wzrosły z około $70 million w 2024 roku do $215.8 million w 2025 roku, podczas gdy liczba zgłoszeń utrzymała się na poziomie blisko 192,000, więc wzrost odzwierciedla wyższy zysk na atak, a nie więcej zgłoszeń (FBI, IC3 2025 Report). Pełny podział kosztów znajdziesz w naszym zestawieniu statystyk naruszeń danych 2026.
3. Czynnik ludzki: kto klika i jak szybko
Dane z symulacji wyjaśniają, dlaczego phishing wciąż działa: mniej więcej jedna trzecia nieprzeszkolonych pracowników angażuje się w przynętę, a ci, którzy to robią, działają niemal natychmiast. Przed jakimkolwiek szkoleniem globalny średni wskaźnik podatności na phishing wynosi 33.2%, a mediana pracowników klika złośliwy link w ciągu 21 sekund od otwarcia e-maila (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). Prawdziwym zagrożeniem jest luka między skompromitowaniem a wykryciem: użytkownicy klikają w ciągu sekund, ale zgłoszenie zajmuje im niemal pół godziny. Szkolenie znacząco zamyka tę lukę, obniżając podatność o około 79% w ciągu roku.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Globalny bazowy wskaźnik podatności na phishing | 33.2% | KnowBe4, 2026 Phishing by Industry Report |
| Najbardziej podatna branża bazowo (opieka zdrowotna i farmacja) | 42.7% | KnowBe4, 2026 Phishing by Industry Report |
| Poziom bazowy dużych przedsiębiorstw (10,000+ pracowników) | 39.5% | KnowBe4, 2026 Phishing by Industry Report |
| Redukcja podatności po 12 miesiącach szkoleń | ~79% | KnowBe4, 2026 Phishing by Industry Report |
| Naruszenia obejmujące czynnik ludzki | 62% (up from 60%) | Verizon, DBIR 2026 |
| Mediana czasu do kliknięcia linku phishingowego | 21 seconds | Verizon, DBIR 2025 |
| Mediana czasu do zgłoszenia e-maila phishingowego | 28 minutes | Verizon, DBIR 2025 |
| Organizacje dotknięte co najmniej jednym udanym atakiem phishingowym | 71% | Proofpoint, State of the Phish 2024 |
Uwaga o wartości odstającej: benchmark KnowBe4 na 2026 rok przeanalizował 42 million symulacji phishingu wśród 14.8 million użytkowników w 64,000 organizacjach, a małe firmy poniżej 250 pracowników zaczynały znacznie niżej, z poziomem bazowym 24.7% (KnowBe4, 2026 Phishing by Industry Report).
4. AI przepisuje podręcznik phishingu
Generatywna AI wyeliminowała dwa sygnały ostrzegawcze, na których obrońcy polegali przez lata: łamaną gramatykę i wolną produkcję. 82.6% e-maili phishingowych zawiera obecnie treści generowane przez AI, a czas potrzebny na przygotowanie przekonującej przynęty spadł z około 16 godzin do 5 minut (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). Zmiana przyspieszyła pod koniec 2025 roku, gdy kampanie tworzone przez AI gwałtownie wzrosły do ponad połowy wykrytych ataków w ciągu jednego miesiąca. Atakujący wykorzystują też AI jako broń wewnątrz samego naruszenia, najczęściej do phishingu i podszywania się metodą deepfake.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| E-maile phishingowe zawierające treści generowane przez AI | 82.6% (up 53.5% YoY) | KnowBe4 Threat Lab, 2025 |
| Wzrost phishingu generowanego przez AI, grudzień 2025 | ~14x (from under 5% to 56% of detected attacks) | Hoxhunt, Phishing Trends 2026 |
| Czas na przygotowanie przekonującego e-maila phishingowego z GenAI | 5 minutes (from ~16 hours) | IBM, Cost of a Data Breach 2025 |
| Naruszenia obejmujące wykorzystanie AI przez atakującego | 1 in 6 | IBM, Cost of a Data Breach 2025 |
| Najczęstsze złośliwe zastosowania AI w naruszeniach | Phishing 37%, deepfake impersonation 35% | IBM, Cost of a Data Breach 2025 |
| Naruszenia MFA-bypass wykorzystujące kradzież tokenów sesji AiTM | 80% | Microsoft, Digital Defense Report 2025 |
Uwaga o wartości odstającej: oszustwa głosowe oparte na AI eskalują na równoległym torze; nasze zestawienie statystyk vishing 2026 omawia oszustwa telefoniczne z klonowaniem głosu, które FBI i Mandiant śledzą osobno od phishingu e-mailowego.
5. Poza skrzynką odbiorczą: BEC, quishing i smishing
Phishing rozdrabnia się na różne kanały w miarę jak filtry e-mail się poprawiają, a pieniądze podążają za formatem, który omija zabezpieczenia. Business Email Compromise (BEC) pozostaje najbardziej destrukcyjną finansowo formą: ataki BEC z przelewami wzrosły o 136% kwartał do kwartału w Q4 2025, przy czym średnia żądana kwota przelewu osiągnęła szczyt blisko $83,000 w połowie roku (APWG, Phishing Activity Trends 2025). Atakujący celowo kalibrują kwoty poniżej progów zatwierdzania i przenoszą się w stronę kodów QR oraz wiadomości tekstowych, by całkowicie ominąć skanowanie skrzynki odbiorczej.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Ataki BEC z przelewami, Q4 2025 | +136% quarter over quarter | APWG, Phishing Activity Trends 2025 |
| Szczytowa średnia żądana kwota przelewu BEC, Q2 2025 | $83,099 (up 97% from Q1) | APWG, Phishing Activity Trends 2025 |
| Wzrost phishingu opartego na obrazach/QR (quishing) do 2025 roku | ~400% | APWG, Phishing Activity Trends 2025 |
| Udział smishingu i vishingu w naruszeniach | 19% | Verizon, DBIR 2025 |
| Straty z oszustw SMS w USA, 2024 | $470 million | FTC, Consumer Sentinel Data |
| Złośliwe e-maile zablokowane z jednego zestawu AiTM (Tycoon 2FA), październik 2025 | 13 million+ | Microsoft, Defender for Office 365 |
| Włamania ransomware zaczynające się od phishingu | ~18% | Sophos, State of Ransomware 2025 |
Uwaga o wartości odstającej: ponieważ phishing jest bramą wejściową do ransomware i przejęcia konta, jego dalszy koszt jest znacznie większy niż samo bezpośrednie oszustwo; zobacz nasze zestawienia statystyk ransomware 2026 oraz statystyk bezpieczeństwa haseł 2026, by poznać skutki następcze.
6. Podszywanie się pod marki i luka w uwierzytelnianiu
Atakujący wybierają marki tak, jak marketerzy wybierają słowa kluczowe: tę, która otwiera najwięcej dalszego dostępu. Microsoft był marką najczęściej podszywaną w każdym kwartale 2025 roku, pojawiając się w około 22% prób phishingu markowego, ponieważ skradzione dane uwierzytelniające Microsoft otwierają jednocześnie pocztę, pliki i logowanie jednokrotne (Check Point Research, Q4 2025 Brand Phishing Report). Luką obronną jest uwierzytelnianie: niemal połowa analizowanych e-maili wciąż nie przechodzi DMARC, a większość ruchu logowania jest teraz zautomatyzowana, co pozwala sfałszowanym wiadomościom i botom przeprowadzającym credential stuffing przemykać bez przeszkód.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Najczęściej podszywana marka, Q4 2025 | Microsoft, ~22% of attempts | Check Point Research, Q4 2025 Brand Phishing Report |
| Kolejne najczęściej podszywane, Q4 2025 | Google 13%, Amazon 9% | Check Point Research, Q4 2025 Brand Phishing Report |
| Kwartały, w których Microsoft był marką #1, 2025 | All four | Check Point Research, 2025 |
| E-maile niezaliczające uwierzytelniania DMARC | ~46% | Cloudflare, 2026 Threat Report |
| Logowania z danymi uwierzytelniającymi już skompromitowanymi gdzie indziej | 63% | Cloudflare, 2026 Threat Report |
| Próby logowania pochodzące od botów | 94% | Cloudflare, 2026 Threat Report |
| Phishing jako główny wektor początkowego dostępu w działaniach IR, Q1 2026 | Over one third | Cisco Talos, IR Trends Q1 2026 |
Uwaga o wartości odstającej: Cisco Talos poinformował, że phishing ponownie stał się najczęściej obserwowaną metodą początkowego dostępu na początku 2026 roku, odwracając okres, w którym prowadziły skradzione dane uwierzytelniające, co podkreśla, jak szybko zmienia się mieszanka wektorów z kwartału na kwartał (Cisco Talos, IR Trends Q1 2026).
Podsumowanie: Phishing w liczbach
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Śledzone ataki phishingowe, 2025 | ~3.8 million | APWG, Phishing Activity Trends 2025 |
| Szczytowy kwartał, Q2 2025 | 1,130,393 attacks | APWG, Phishing Activity Trends 2025 |
| Częstotliwość złośliwych ataków e-mailowych, 2025 | One every 19 seconds | Cofense, 2025 Annual Report |
| Średni koszt naruszenia zainicjowanego phishingiem | $4.8 million | IBM, Cost of a Data Breach 2025 |
| Udział phishingu w początkowym dostępie do naruszeń | 16% | Verizon, DBIR 2026 |
| Mediana czasu do kliknięcia linku phishingowego | 21 seconds | Verizon, DBIR 2025 |
| Straty z Business Email Compromise w USA, 2025 | $3.05 billion | FBI, IC3 2025 Report |
| Straty z phishingu/spoofingu w USA, 2025 | $215.8 million (up ~208%) | FBI, IC3 2025 Report |
| Globalny bazowy wskaźnik podatności na phishing | 33.2% | KnowBe4, 2026 Phishing by Industry Report |
| Spadek podatności po 1 roku szkoleń | ~79% | KnowBe4, 2026 Phishing by Industry Report |
| E-maile phishingowe z treścią generowaną przez AI | 82.6% | KnowBe4 Threat Lab, 2025 |
| Wzrost phishingu generowanego przez AI, grudz. 2025 | ~14x | Hoxhunt, Phishing Trends 2026 |
| Najczęściej podszywana marka, Q4 2025 | Microsoft, ~22% | Check Point Research, Q4 2025 |
| E-maile niezaliczające uwierzytelniania DMARC | ~46% | Cloudflare, 2026 Threat Report |
| Ataki BEC z przelewami, Q4 2025 | +136% QoQ | APWG, Phishing Activity Trends 2025 |
| Naruszenia MFA-bypass przez kradzież tokenów AiTM | 80% | Microsoft, Digital Defense Report 2025 |
| Włamania ransomware zaczynające się od phishingu | ~18% | Sophos, State of Ransomware 2025 |
| Udział smishingu/vishingu w naruszeniach | 19% | Verizon, DBIR 2025 |
Metodologia i źródła
Dane zebrano, agregując liczby z pierwotnych raportów bezpieczeństwa, danych o skargach rządowych oraz telemetrii zagrożeń od dostawców, opublikowanych w 2025 roku i w pierwszej połowie 2026 roku, przy czym priorytetowo traktowano oryginalne zbiory danych nad raportowaniem wtórnym, a każdą liczbę sprzed 2025 roku oznaczano jako najbardziej aktualną z dostępnych.
- Anti-Phishing Working Group (APWG), Phishing Activity Trends Reports, Q1-Q4 2025 - apwg.org/trendsreports
- Federal Bureau of Investigation, IC3 2025 Internet Crime Report - ic3.gov
- Verizon, Data Breach Investigations Report (DBIR) 2025 i 2026 - verizon.com/business/resources/reports/dbir
- IBM, Cost of a Data Breach Report 2025 - ibm.com/reports/data-breach
- KnowBe4, 2026 Phishing by Industry Benchmarking Report i Threat Lab, 2025 - knowbe4.com
- Hoxhunt, Phishing Trends Report 2026 - hoxhunt.com/guide/phishing-trends-report
- Cofense, 2025 Annual State of Email Security report - cofense.com
- Cloudflare, 2026 Threat Report - blog.cloudflare.com/2026-threat-report
- Check Point Research, Q4 2025 Brand Phishing Report - blog.checkpoint.com
- Cisco Talos, IR Trends Q1 2026 - blog.talosintelligence.com
- Microsoft, Digital Defense Report 2025 oraz telemetria Defender for Office 365
- Sophos, State of Ransomware 2025
- Proofpoint, State of the Phish 2024
- Federal Trade Commission (FTC), dane Consumer Sentinel Network
- Wytyczne Cybersecurity and Infrastructure Security Agency (CISA)
Data watch: kilka cytowanych źródeł publikuje w stałych cyklach i wkrótce się odświeży. APWG wydaje kwartalne Phishing Activity Trends Reports, a edycja Q1 2026 jest spodziewana w połowie 2026 roku; IBM Cost of a Data Breach ukazuje się co lipca; Verizon DBIR pojawia się co wiosnę; benchmark KnowBe4 Phishing by Industry jest roczny; raport FBI IC3 publikowany jest corocznie; a Check Point i Cloudflare aktualizują swoją telemetrię brand-phishingu i zagrożeń co kwartał.
Ostatnia aktualizacja: 16 lipca 2026 r. Przeglądamy i aktualizujemy tę stronę co kwartał, gdy tylko pojawiają się nowe dane.