Ataki ransomware osiągnęły rekordowe 7,874 odnotowanych incydentów na całym świecie w 2025 roku, wzrost o około 50% rok do roku (NCC Group, Annual Threat Intelligence Report 2025). Jednak pieniądze podążają w przeciwnym kierunku: Chainalysis wyśledził około $820 million płatności okupu on-chain w 2025 roku, spadek o 8% w porównaniu z 2024 rokiem, ponieważ odsetek ofiar, które zapłaciły, spadł do rekordowo niskiego poziomu 28% (Chainalysis, 2026 Crypto Crime Report). Dla firm, które faktycznie padły ofiarą ataku, średni koszt naruszenia związanego z ransomware wciąż wynosił $5.08 million (IBM, Cost of a Data Breach 2025). Ta analiza łączy dane z Sophos, Chainalysis, FBI Internet Crime Complaint Center (IC3), Verizon Data Breach Investigations Report, IBM oraz 9 innych źródeł pierwotnych w jedno zestawienie, w którym każda liczba jest powiązana z raportem, w którym została opublikowana.
To zestawienie dotyczy wyłącznie ransomware. Szerszy krajobraz zagrożeń - phishing, DDoS, ryzyko wewnętrzne i ogólna liczba naruszeń - znajdziesz w naszym zestawieniu statystyk cyberbezpieczeństwa.
TL;DR
- Liczba incydentów ransomware na całym świecie osiągnęła rekordowe 7,874 w 2025 roku, wzrost o około 50% (NCC Group, 2025).
- Płatności okupu on-chain spadły do około $820 million, spadek o 8% rok do roku (Chainalysis, 2026 Crypto Crime Report).
- Tylko 28% ofiar zapłaciło w 2025 roku, rekordowo niski poziom, mimo że mediana płatności wzrosła o 368% do $59,556 (Chainalysis, 2026 Crypto Crime Report).
- 79% ataków ransomware w 2026 roku rozpoczęło się od naruszonych tożsamości (Sophos, State of Ransomware 2026).
- Średni koszt naruszenia związanego z ransomware wyniósł $5.08 million (IBM, Cost of a Data Breach 2025).
- Ransomware było obecne w 44% wszystkich naruszeń danych, wzrost z 32% rok wcześniej (Verizon, 2025 DBIR).
- FBI odnotowało 3,611 skarg dotyczących ransomware i $32.3 million zgłoszonych strat, wzrost o 259% rok do roku (FBI IC3, 2025 Internet Crime Report).
- Opieka zdrowotna była najczęściej atakowanym sektorem infrastruktury krytycznej z 460 atakami ransomware (FBI IC3, 2025).
- Wskaźnik płatności Coveware w Q4 2025 spadł do około 20%, najniższego poziomu, jaki kiedykolwiek odnotowano (Coveware, Q4 2025).
- Cybersecurity Ventures szacuje globalne szkody spowodowane przez ransomware na $57 billion za 2025 rok, rosnące do prognozowanych $74 billion w 2026 roku (Cybersecurity Ventures, 2025).
1. Wolumen ataków osiągnął rekordowy poziom w 2025 roku
Najważniejszym wydarzeniem 2025 roku jest rosnąca przepaść między częstotliwością ataków ransomware a zarobkami z nich płynącymi. Odnotowane incydenty biły rekordy, podczas gdy zebrane dolary spadały - to sygnał, że obrońcy częściej odzyskują dane z kopii zapasowych i odmawiają zapłaty. NCC Group naliczył 7,874 incydentów ransomware w 2025 roku, mniej więcej o 50% więcej niż w 2024 roku, przy czym sam luty ustanowił miesięczny rekord 886 ataków (NCC Group, Annual Threat Intelligence Report 2025). Kradzież danych jest obecnie niemal powszechna w tych incydentach, co skutecznie zamienia każdy przypadek ransomware w zdarzenie utraty danych podlegające zgłoszeniu - dlatego omawiamy ten obszar wspólny w naszym zestawieniu statystyk naruszeń danych.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Odnotowane incydenty ransomware na całym świecie, 2025 | 7,874 (about +50% YoY) | NCC Group, Annual Threat Intelligence Report 2025 |
| Zmiana rok do roku liczby zgłoszonych ofiar | +50% (most active year on record) | Chainalysis, 2026 Crypto Crime Report |
| Ujawnione ofiary na witrynach wycieku, 2025 | 7,307 across 138 groups | Breachsense, Annual Ransomware Report 2025 |
| Najbardziej aktywna grupa ransomware, 2025 | Qilin, 1,022 attacks (13% of total) | NCC Group, 2025 |
| Kolejne najbardziej aktywne grupy | Akira 755; CL0P 517 | NCC Group, 2025 |
| Odrębne aktywne grupy ransomware | 85 in Q3 2025 | Check Point Research, 2025 |
| Śledzone grupy atakujące organizacje przemysłowe | 119 groups, 3,300 organizations | Dragos, 2026 OT/ICS Report |
| Miesiąc o najwyższej aktywności, 2025 | February, 886 attacks (monthly record) | NCC Group, 2025 |
Uwaga: Qilin i Akira napędziły niemal 50-procentowy wzrost publikacji na witrynach wycieku w porównaniu z 2024 rokiem, a ekosystem wciąż się fragmentuje, ponieważ marki dzielą się i zmieniają nazwy.
2. Mniej ofiar płaci, ale te, które płacą, płacą więcej
Obraz płatności jest najwyraźniejszym dowodem na to, że ekonomia ransomware znajduje się pod presją. Wskaźniki płatności spadły do rekordowo niskich poziomów w trzech niezależnych zestawach danych zbudowanych na różnych metodologiach - śledzeniu blockchain, pracy zespołów reagowania na incydenty i danych ankietowych - co stanowi rzadki konsensus. Chainalysis ustalił wskaźnik płatności za 2025 rok na zaledwie 28%, rekordowo niski poziom, podczas gdy mediana płatności wciąż wzrosła o 368% do $59,556 (Chainalysis, 2026 Crypto Crime Report). Praca zespołów reagowania na incydenty Coveware na pierwszej linii opowiada tę samą historię z innej perspektywy: jego kwartalny raport za Q4 2025 odnotował wskaźnik płatności bliski 20%, najniższy, jaki kiedykolwiek zmierzono.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Łączne płatności okupu on-chain, 2025 | ~$820M (down ~8% from $892M) | Chainalysis, 2026 Crypto Crime Report |
| Odsetek ofiar, które zapłaciły, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Mediana płatności okupu, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Wskaźnik płatności Coveware, Q4 2025 | ~20% (historic low) | Coveware, Q4 2025 Report |
| Średnia / mediana płatności Coveware, Q4 2025 | $591,988 / $325,000 | Coveware, Q4 2025 Report |
| Organizacje z zaszyfrowanymi danymi, które zapłaciły, 2026 | 48% | Sophos, State of Ransomware 2026 |
| Mediana wypłaty okupu (korpus naruszeń) | $115,000 | Verizon, 2025 DBIR |
| Ofiary, które odmówiły zapłaty | 64% (Verizon) / 63% (IBM) | Verizon 2025 DBIR; IBM 2025 |
Wartość odstająca: mediany płatności różnią się znacząco w zależności od metodologii - $59,556 on-chain (Chainalysis), $115,000 w korpusie naruszeń (Verizon) i $325,000 w zaangażowaniach reagowania na incydenty (Coveware Q4) - dlatego zawsze odczytuj liczbę mediany okupu wraz z jej źródłem.
3. Ile faktycznie kosztuje atak ransomware
Żądania okupu to tylko część rachunku. Większy koszt tkwi w przestojach, usuwaniu skutków, analizie kryminalistycznej i utraconej działalności biznesowej - dlatego łączne kwoty przewyższają płatności, które Chainalysis śledzi on-chain. IBM zmierzył średni koszt naruszenia związanego z ransomware na $5.08 million w 2025 roku, znacznie powyżej globalnej średniej $4.44 million dla wszystkich naruszeń (IBM, Cost of a Data Breach 2025). Patrząc z poziomu makro, Cybersecurity Ventures szacuje całkowite globalne szkody spowodowane przez ransomware na $57 billion za 2025 rok, a wartość ta ma według prognoz wzrosnąć o 30% do $74 billion w 2026 roku.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Średni koszt naruszenia związanego z ransomware, 2025 | $5.08M | IBM, Cost of a Data Breach 2025 |
| Globalna średnia kosztu naruszenia danych, 2025 | $4.44M (down 9%) | IBM, Cost of a Data Breach 2025 |
| Średni koszt naruszenia danych w USA, 2025 | $10.22M (up 9%, record high) | IBM, Cost of a Data Breach 2025 |
| Średni koszt odzyskiwania bez okupu (wszystkie sektory) | $1.7M (2026) / $1.53M (2025) | Sophos, State of Ransomware 2026 / 2025 |
| Najwyższa mediana żądania okupu wg kraju | UK, $2.5M | Sophos, State of Ransomware 2026 |
| Globalne szkody ransomware (łącznie), 2025 | $57 billion | Cybersecurity Ventures, 2025 |
| Prognozowane globalne szkody ransomware, 2026 | $74 billion (+30%) | Cybersecurity Ventures, 2025 |
Kontekst: Cybersecurity Ventures prognozuje, że roczny bilans osiągnie $275 billion do 2031 roku. Odzyskiwanie danych znacznie przyspieszyło - Sophos stwierdził, że 55% ofiar w pełni wróciło do działania w ciągu tygodnia, a 16% w ciągu doby (Sophos, State of Ransomware 2026), co częściowo tłumaczy, dlaczego mniej ofiar czuje się zmuszonych do zapłaty.
4. Jak atakujący się włamują: tożsamość to nowe drzwi wejściowe
Historia dostępu początkowego odwróciła się w 2026 roku. Przez lata na czele wykresów przyczyn źródłowych znajdowały się niezałatane podatności; teraz są to skradzione i nadużyte dane uwierzytelniające. Sophos stwierdził, że 79% ataków ransomware w 2026 roku rozpoczęło się od naruszonych tożsamości, a 97% włamań opartych na danych uwierzytelniających miało miejsce w organizacjach, które wdrożyły uwierzytelnianie wieloskładnikowe - co oznacza, że MFA było wdrożone, lecz zostało ominięte, wyłudzone metodą phishingu lub błędnie skonfigurowane (Sophos, State of Ransomware 2026). Korpus danych Verizon potwierdza ten wzorzec: 54% ofiar ransomware miało wcześniej ujawnione firmowe dane uwierzytelniające w logach infostealerów (Verizon, 2025 Data Breach Investigations Report). Wnioski dla obrońców przekładają się bezpośrednio na higienę danych uwierzytelniających, którą omawiamy w naszym zestawieniu statystyk bezpieczeństwa haseł.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Ataki rozpoczynające się od naruszonych tożsamości, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Główne techniczne przyczyny źródłowe, 2026 | Malicious email 26%; phishing 24% | Sophos, State of Ransomware 2026 |
| Włamania z użyciem danych uwierzytelniających, gdzie wdrożono MFA | 97% | Sophos, State of Ransomware 2026 |
| Ofiary ransomware z wcześniejszą ekspozycją w infostealerach | 54% | Verizon, 2025 DBIR |
| Zdarzenia szyfrowania poza godzinami pracy | 88% | Sophos, Active Adversary/Identity Report 2026 |
| Mediana czasu od włamania do osiągnięcia Active Directory | 3.4 hours | Sophos, Active Adversary/Identity Report 2026 |
| Mediana czasu przebywania atakującego w sieci | 3 days | Sophos, Active Adversary/Identity Report 2026 |
| Ataki/przypadki IR obejmujące eksfiltrację danych, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
Wartość odstająca: jeszcze w badaniu z 2025 roku wykorzystywane podatności były głównym technicznym źródłem ataków, stanowiąc 32% (Sophos, State of Ransomware 2025). Zwrot w 2026 roku w stronę e-maili i skradzionych tożsamości oznacza pierwszy od czterech lat przypadek, gdy podatności nie były na pierwszym miejscu.
5. Analiza sektorowa: opieka zdrowotna, handel detaliczny, produkcja i edukacja
Ransomware nie uderza w każdą branżę tak samo, a ankiety sektorowe z 2025 roku pokazują, że zachowania płatnicze różnią się w zależności od pionu. Handel detaliczny pozostaje najbardziej skłonny do zapłaty; opieka zdrowotna i edukacja coraz częściej wolą odzyskiwać dane z kopii zapasowych. Sprzedawcy detaliczni zapłacili okup w 58% przypadków - niemal dwukrotnie więcej niż wskaźnik 32% z 2021 roku - podczas gdy zapłaciło zaledwie 36% dostawców opieki zdrowotnej, spadek z 61% w 2022 roku (Sophos, State of Ransomware in Retail 2025 i Healthcare 2025). Edukacja odnotowała najsilniejsze postępy obronne spośród wszystkich sektorów.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Opieka zdrowotna - zapłaciła okup, 2025 | 36% (down from 61% in 2022) | Sophos, State of Ransomware in Healthcare 2025 |
| Opieka zdrowotna - mediana zapłaconego okupu | $150K (lowest across all sectors) | Sophos, Healthcare 2025 |
| Handel detaliczny - zapłacił okup, 2025 | 58% (vs 49% cross-sector) | Sophos, State of Ransomware in Retail 2025 |
| Handel detaliczny - mediana żądania okupu | $2M (doubled from $1M in 2024) | Sophos, Retail 2025 |
| Produkcja - zapłaciła okup, 2025 | 51% | Sophos, Manufacturing 2025 |
| Produkcja - dane zaszyfrowane | 40% (down from 74% in 2024) | Sophos, Manufacturing 2025 |
| Szkolnictwo niższego szczebla - powstrzymało atak przed szyfrowaniem | 67% (up from 14%) | Sophos, State of Ransomware in Education 2025 |
| Szkolnictwo wyższe - mediana żądania okupu | $697K (down from $3.55M) | Sophos, Education 2025 |
Uwaga: ataki polegające wyłącznie na wymuszeniu, gdzie dane są kradzione, ale nigdy nie szyfrowane, potroiły się do 12% incydentów w opiece zdrowotnej i wzrosły do 10% w produkcji - dowód, że gangi coraz częściej pomijają szyfrowanie i przechodzą prosto do szantażu.
6. Linia frontu 2026 i raportowanie rządowe
Trackery rządowe i komercyjne zgadzają się, że tempo nie zwolniło w 2026 roku. Dane FBI IC3 obejmują tylko ułamek rzeczywistych strat - wykluczają przestoje, usuwanie skutków i koszty stron trzecich - a mimo to nawet ten wąski wycinek gwałtownie wzrósł. FBI odnotowało 3,611 skarg dotyczących ransomware w 2025 roku, z $32.3 million bezpośrednio zgłoszonych strat, co oznacza wzrost o 259% rok do roku, oraz 63 zupełnie nowe warianty ransomware (FBI IC3, 2025 Internet Crime Report). Wczesne dane z 2026 roku od trackerów komercyjnych pokazują, że fala wciąż rośnie, napędzana częściowo przez rekonesans wspomagany przez AI i socjotechnikę opartą na głosie - to drugie zjawisko omawiamy w naszym zestawieniu statystyk vishing.
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Skargi dotyczące ransomware FBI IC3, 2025 | 3,611 (up from 3,156 in 2024) | FBI IC3, 2025 Internet Crime Report |
| Zgłoszone straty z ransomware wg FBI IC3, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Nowe zidentyfikowane warianty ransomware, 2025 | 63 (about 5.25 per month) | FBI IC3, 2025 |
| Ataki ransomware na opiekę zdrowotną (infrastruktura krytyczna) | 460 (most of 16 sectors) | FBI IC3, 2025 |
| Ransomware obecne we wszystkich naruszeniach danych, 2025 | 44% (up from 32%) | Verizon, 2025 DBIR |
| Ransomware w naruszeniach MŚP | 88% (vs 39% for large enterprises) | Verizon, 2025 DBIR |
| Zgłoszone ofiary ransomware, Q2 2026 | 2,279 (+43% YoY, +7% QoQ) | Cyble, 2026 Threat Intelligence |
| Zgłoszone ataki ransomware w obu Amerykach, Q1 2026 | 1,138 (of 1,305 cyber incidents) | Cyble, 2026 Threat Intelligence |
Uwaga: Stany Zjednoczone pozostały najbardziej atakowanym krajem z dużą przewagą w 2025 roku, absorbując więcej ujawnionych ofiar niż kilka kolejnych krajów razem wziętych (Chainalysis, 2026 Crypto Crime Report; Breachsense, 2025).
Podsumowanie: ransomware w liczbach
| Wskaźnik | Wartość | Źródło |
|---|---|---|
| Odnotowane incydenty ransomware na całym świecie, 2025 | 7,874 (about +50% YoY) | NCC Group, 2025 |
| Płatności okupu on-chain, 2025 | ~$820M (down ~8%) | Chainalysis, 2026 Crypto Crime Report |
| Odsetek ofiar, które zapłaciły, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Mediana płatności okupu, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Ataki rozpoczynające się od naruszonych tożsamości, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Średni koszt naruszenia związanego z ransomware | $5.08M | IBM, Cost of a Data Breach 2025 |
| Średni koszt odzyskiwania bez okupu, 2026 | $1.7M | Sophos, State of Ransomware 2026 |
| Ransomware obecne we wszystkich naruszeniach danych | 44% (up from 32%) | Verizon, 2025 DBIR |
| Ransomware w naruszeniach MŚP | 88% | Verizon, 2025 DBIR |
| Skargi dotyczące ransomware FBI IC3, 2025 | 3,611 | FBI IC3, 2025 Internet Crime Report |
| Zgłoszone straty z ransomware wg FBI IC3, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Nowe warianty ransomware, 2025 | 63 | FBI IC3, 2025 |
| Wskaźnik płatności Coveware, Q4 2025 | ~20% (historic low) | Coveware, Q4 2025 |
| Najbardziej aktywna grupa ransomware, 2025 | Qilin, 1,022 attacks (13%) | NCC Group, 2025 |
| Wskaźnik płatności okupu w handlu detalicznym, 2025 | 58% | Sophos, Retail 2025 |
| Wskaźnik płatności okupu w opiece zdrowotnej, 2025 | 36% | Sophos, Healthcare 2025 |
| Eksfiltracja danych w przypadkach ransomware, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
| Globalne szkody ransomware, 2025 / 2026 (prognoza) | $57B / $74B | Cybersecurity Ventures, 2025 |
Metodologia i źródła
Dane zebrano, agregując liczby bezpośrednio z podstawowych raportów, ankiet i zestawów danych opublikowanych przez organizacje wymienione poniżej, krzyżowo weryfikując kluczowe liczby (wolumen ataków, wskaźniki płatności, koszty naruszeń) w co najmniej dwóch niezależnych źródłach tam, gdzie było to możliwe, i oznaczając rozbieżności metodologiczne bezpośrednio w tekście.
Cytowane źródła:
- Sophos, State of Ransomware 2026 (siódma coroczna ankieta, 2,158 liderów IT/cyberbezpieczeństwa, 17 krajów)
- Sophos, State of Ransomware 2025 (3,400 liderów, 17 krajów)
- Sophos, State of Ransomware in Healthcare, Retail, Education i Manufacturing 2025
- Sophos, Active Adversary / Identity-Driven Breaches Report 2026 (661 przypadków IR, listopad 2024 - październik 2025)
- Chainalysis, 2026 Crypto Crime Report - Crypto Ransomware
- FBI Internet Crime Complaint Center (IC3), 2025 Internet Crime Report
- Verizon, 2025 Data Breach Investigations Report (DBIR) (22,052 incydentów; 12,195 naruszeń; 139 krajów)
- IBM, Cost of a Data Breach Report 2025 (600+ organizacji, 16 krajów)
- NCC Group, Annual Threat Intelligence Report 2025
- Coveware, Ransomware Quarterly Reports (Q2-Q4 2025)
- Cybersecurity Ventures, Ransomware Damage Cost Projections 2025-2031
- Cyble, 2026 Threat Intelligence Trends
- Check Point Research (liczba aktywnych grup, Q3 2025), Dragos 2026 OT/ICS Report, Arctic Wolf i BlackFog (wskaźniki eksfiltracji, 2025) oraz Breachsense Annual Ransomware Report 2025 (łączna liczba ujawnionych ofiar)
Data watch: Kilka z tych źródeł to cykliczne edycje, których nowe wydania są spodziewane wkrótce. Verizon DBIR zazwyczaj publikuje kolejną coroczną edycję wiosną, IBM Cost of a Data Breach ukazuje się w połowie roku, raport FBI IC3 Internet Crime Report pojawia się następnej wiosny, Coveware wydaje aktualizacje kwartalne w ciągu kilku tygodni, a zarówno Chainalysis (Crypto Crime Report), jak i Sophos (State of Ransomware) działają w cyklach rocznych. Będziemy odświeżać dane w miarę publikacji każdego z nich.
Ostatnia aktualizacja: 16 lipca 2026 r. Przeglądamy i aktualizujemy tę stronę co kwartał, gdy tylko pojawiają się nowe dane.