Estatísticas de Phishing (2026): 40+ Dados Sobre Volume de Ataques, Prejuízos Financeiros e Ameaças Geradas por IA

Estatísticas de phishing 2026: volume de ataques, prejuízos financeiros, iscas geradas por IA e taxas de clique segundo APWG, FBI IC3, Verizon DBIR, IBM, KnowBe4 e Cloudflare.

O phishing foi a forma mais comum pela qual os atacantes invadiram organizações pela primeira vez em 2025, e cada violação iniciada por phishing custou em média $4.8 million (IBM, Cost of a Data Breach 2025). O Anti-Phishing Working Group registrou cerca de 3.8 million ataques de phishing ao longo do ano (APWG, Phishing Activity Trends 2025), enquanto o centro de denúncias do FBI registrou 192,000 denúncias de phishing e spoofing, mais do que qualquer outro tipo de crime (FBI, IC3 2025 Internet Crime Report). As ferramentas dos atacantes também ficaram mais rápidas: a IA generativa agora reduz o tempo para escrever uma isca convincente de cerca de 16 horas para 5 minutos (IBM, Cost of a Data Breach 2025), e 82.6% dos e-mails de phishing já carregam conteúdo gerado por IA (KnowBe4 Threat Lab, 2025). Esta análise consolida dados da IBM, da APWG, do FBI IC3, da Verizon, da KnowBe4 e de mais 10 fontes primárias para mostrar como está o phishing por e-mail e pela web em 2026.

TL;DR

  • A APWG rastreou cerca de 3.8 million ataques de phishing em 2025, alta de cerca de 1% em relação aos 3.76 million de 2024 (APWG, Phishing Activity Trends 2025).
  • O phishing foi o principal vetor de acesso inicial, com um custo médio de violação de $4.8 million (IBM, Cost of a Data Breach 2025).
  • Os prejuízos de phishing e spoofing nos EUA subiram cerca de 208% ano a ano, para $215.8 million (FBI, IC3 2025 Report).
  • O comprometimento de e-mail corporativo gerou $3.05 billion em prejuízos reportados nos EUA, em 24,768 denúncias (FBI, IC3 2025 Report).
  • A porcentagem média global de suscetibilidade ao phishing antes do treinamento é de 33.2% (KnowBe4, 2026 Phishing by Industry Report).
  • O tempo mediano para clicar em um link de phishing é de 21 segundos; o tempo mediano para reportar um é de 28 minutos (Verizon, DBIR 2025).
  • 82.6% dos e-mails de phishing agora contêm conteúdo gerado por IA, alta de 53.5% ano a ano (KnowBe4 Threat Lab, 2025).
  • O phishing gerado por IA disparou cerca de 14x em dezembro de 2025, chegando a 56% dos ataques detectados (Hoxhunt, Phishing Trends 2026).
  • A Microsoft foi a marca mais personificada no quarto trimestre de 2025, com cerca de 22% das tentativas (Check Point Research, Q4 2025).
  • 62% das violações envolveram o elemento humano, alta em relação aos 60% do ano anterior (Verizon, DBIR 2026).
  • A Cofense registrou um ataque de e-mail malicioso a cada 19 segundos em 2025, ante um a cada 42 segundos em 2024 (Cofense, 2025).
  • Quase 46% dos e-mails analisados falharam na autenticação DMARC, deixando brechas de spoofing (Cloudflare, 2026 Threat Report).

1. Volume e Frequência dos Ataques de Phishing

O volume bruto ficou praticamente estável ano a ano, mas isso esconde uma mudança no ritmo e na concentração dos ataques. O sinal mais claro de industrialização é a velocidade: os atacantes agora lançam um e-mail malicioso a cada 19 segundos, mais que o dobro do ritmo de 2024 (Cofense, 2025). Os totais trimestrais oscilaram bastante em 2025, atingindo o pico na primavera antes de recuar no segundo semestre, mas o número anual ainda assim superou o do ano anterior. O phishing também continua sendo, de longe, o tipo de crime mais denunciado às autoridades dos EUA, mesmo com sua participação nas violações confirmadas ficando perto de 16%.

MétricaValorFonte
Ataques de phishing rastreados, 2025~3.8 million (up ~1% from 3.76M in 2024)APWG, Phishing Activity Trends 2025
Maior trimestre, 2º trim. 20251,130,393 attacks (up 13% from Q1)APWG, Phishing Activity Trends 2025
Volume do 4º trim. 2025853,244 attacks (down 4% from Q3)APWG, Phishing Activity Trends 2025
Ritmo de ataques de e-mail malicioso, 2025One every 19 seconds (vs every 42s in 2024)Cofense, 2025 Annual Report
Denúncias de phishing/spoofing (tipo de crime mais denunciado)192,000FBI, IC3 2025 Report
Phishing como vetor de acesso inicial em violações16%Verizon, DBIR 2026
Ciberataques que começam com phishing (orientação genérica)Over 90%CISA (rule-of-thumb figure)

Contexto: trate o dado “mais de 90% dos ataques começam com phishing” como um parâmetro amplo de conscientização, não como uma estatística precisa de violação; as análises de violações confirmadas colocam a participação do phishing mais perto de 16% (Verizon, DBIR 2026). Para o panorama mais amplo de ameaças, veja nosso levantamento de estatísticas de cibersegurança 2026.

2. O Custo Financeiro do Phishing

A história dos custos se divide em dois números, e os dois apontam para cima. Uma violação de dados iniciada por phishing custou em média $4.8 million em 2025, tornando o phishing o vetor inicial mais caro, mesmo com o custo médio global de violações caindo 9% (IBM, Cost of a Data Breach 2025). Os Estados Unidos continuam sendo um caso à parte em termos de impacto, com o custo médio de violação agora ultrapassando $10 million. Do lado da fraude direta, os prejuízos de phishing e spoofing reportados ao FBI saltaram cerca de 208% em um único ano, enquanto o volume de denúncias quase não se moveu, o que significa que os atacantes estão extraindo muito mais por isca bem-sucedida.

MétricaValorFonte
Custo médio de uma violação iniciada por phishing, 2025$4.8 millionIBM, Cost of a Data Breach 2025
Custo médio de violação nos EUA, 2025$10.22 millionIBM, Cost of a Data Breach 2025
Custo médio de violação global, 2025$4.44 million (down 9%)IBM, Cost of a Data Breach 2025
Prejuízos reportados de phishing/spoofing nos EUA, 2025$215.8 million (up ~208% YoY)FBI, IC3 2025 Report
Prejuízos de comprometimento de e-mail corporativo nos EUA, 2025$3.05 billion (24,768 complaints)FBI, IC3 2025 Report
Prejuízos de crimes habilitados por IA nos EUA, 2025~$893 million (22,364 complaints)FBI, IC3 2025 Report

Nota sobre outlier: os prejuízos de phishing/spoofing nos EUA subiram de cerca de $70 million em 2024 para $215.8 million em 2025, enquanto o número de denúncias ficou perto de 192,000, então o aumento reflete um rendimento maior por ataque, não mais denúncias (FBI, IC3 2025 Report). Veja nosso levantamento de estatísticas de violações de dados 2026 para o detalhamento completo dos custos.

3. O Elemento Humano: Quem Clica e Com Que Rapidez

Os dados de simulação explicam por que o phishing continua funcionando: cerca de um terço dos funcionários sem treinamento interage com uma isca, e os que interagem agem quase instantaneamente. Antes de qualquer treinamento, a porcentagem média global de suscetibilidade ao phishing é de 33.2%, e o funcionário mediano clica em um link malicioso em até 21 segundos após abrir o e-mail (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). A lacuna entre o comprometimento e a detecção é a verdadeira exposição: os usuários clicam em segundos, mas levam quase meia hora para reportar. O treinamento fecha essa lacuna de forma acentuada, reduzindo a suscetibilidade em cerca de 79% ao longo de um ano.

MétricaValorFonte
Porcentagem média global de suscetibilidade ao phishing33.2%KnowBe4, 2026 Phishing by Industry Report
Setor mais vulnerável na linha de base (Saúde e Farmacêutica)42.7%KnowBe4, 2026 Phishing by Industry Report
Linha de base em grandes empresas (10,000+ funcionários)39.5%KnowBe4, 2026 Phishing by Industry Report
Redução da suscetibilidade após 12 meses de treinamento~79%KnowBe4, 2026 Phishing by Industry Report
Violações envolvendo o elemento humano62% (up from 60%)Verizon, DBIR 2026
Tempo mediano para clicar em um link de phishing21 secondsVerizon, DBIR 2025
Tempo mediano para reportar um e-mail de phishing28 minutesVerizon, DBIR 2025
Organizações atingidas por pelo menos um ataque de phishing bem-sucedido71%Proofpoint, State of the Phish 2024

Nota sobre outlier: o benchmark de 2026 da KnowBe4 analisou 42 million simulações de phishing, com 14.8 million usuários, em 64,000 organizações, e as pequenas empresas com menos de 250 funcionários começaram bem mais abaixo, com uma linha de base de 24.7% (KnowBe4, 2026 Phishing by Industry Report).

4. A IA Está Reescrevendo o Manual do Phishing

A IA generativa eliminou os dois sinais em que os defensores confiaram por anos: gramática ruim e produção lenta. 82.6% dos e-mails de phishing agora contêm conteúdo gerado por IA, e o tempo para redigir uma isca convincente caiu de cerca de 16 horas para 5 minutos (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). Essa mudança acelerou no final de 2025, quando campanhas escritas por IA dispararam para mais da metade dos ataques detectados em um único mês. Os atacantes também estão armando a IA dentro da própria violação, na maioria das vezes para phishing e personificação por deepfake.

MétricaValorFonte
E-mails de phishing contendo conteúdo gerado por IA82.6% (up 53.5% YoY)KnowBe4 Threat Lab, 2025
Salto no phishing gerado por IA, dezembro de 2025~14x (from under 5% to 56% of detected attacks)Hoxhunt, Phishing Trends 2026
Tempo para redigir um e-mail de phishing convincente com IA generativa5 minutes (from ~16 hours)IBM, Cost of a Data Breach 2025
Violações envolvendo o uso de IA por atacantes1 in 6IBM, Cost of a Data Breach 2025
Principais usos maliciosos de IA em violaçõesPhishing 37%, deepfake impersonation 35%IBM, Cost of a Data Breach 2025
Violações de bypass de MFA usando roubo de token de sessão AiTM80%Microsoft, Digital Defense Report 2025

Nota sobre outlier: a fraude por IA baseada em voz está avançando em um caminho paralelo; nosso levantamento de estatísticas de vishing 2026 cobre golpes telefônicos com clonagem de voz, que o FBI e a Mandiant rastreiam separadamente do phishing por e-mail.

5. Além da Caixa de Entrada: BEC, Quishing e Smishing

O phishing está se fragmentando entre canais à medida que os filtros de e-mail melhoram, e o dinheiro segue o formato que escapa dos controles. O comprometimento de e-mail corporativo continua sendo a forma financeiramente mais destrutiva: os ataques de BEC por transferência bancária saltaram 136% de um trimestre para o outro no quarto trimestre de 2025, com o valor médio solicitado de transferência chegando perto de $83,000 em meados do ano (APWG, Phishing Activity Trends 2025). Os atacantes calibram deliberadamente os valores abaixo dos limites de aprovação, e estão migrando para códigos QR e mensagens de texto para escapar completamente da varredura de caixas de entrada.

MétricaValorFonte
Ataques de BEC por transferência bancária, 4º trim. 2025+136% quarter over quarterAPWG, Phishing Activity Trends 2025
Pico do valor médio solicitado de transferência via BEC, 2º trim. 2025$83,099 (up 97% from Q1)APWG, Phishing Activity Trends 2025
Aumento do phishing baseado em imagem/QR (quishing) até 2025~400%APWG, Phishing Activity Trends 2025
Participação de smishing e vishing nas violações19%Verizon, DBIR 2025
Prejuízos com golpes por mensagem de texto nos EUA, 2024$470 millionFTC, Consumer Sentinel Data
E-mails maliciosos bloqueados de um único kit AiTM (Tycoon 2FA), out. 202513 million+Microsoft, Defender for Office 365
Intrusões de ransomware que começaram com phishing~18%Sophos, State of Ransomware 2025

Nota sobre outlier: como o phishing é a porta de entrada para ransomware e sequestro de contas, seu custo posterior é muito maior do que a fraude direta isoladamente; veja nossos levantamentos de estatísticas de ransomware 2026 e estatísticas de segurança de senhas 2026 para o impacto em cadeia.

6. Personificação de Marcas e a Lacuna de Autenticação

Os atacantes escolhem marcas da mesma forma que profissionais de marketing escolhem palavras-chave: a que abre o maior acesso posterior. A Microsoft foi a marca mais personificada em todos os trimestres de 2025, aparecendo em cerca de 22% das tentativas de phishing de marca, porque uma credencial da Microsoft roubada abre e-mail, arquivos e single sign-on de uma só vez (Check Point Research, Q4 2025 Brand Phishing Report). A lacuna defensiva está na autenticação: quase metade dos e-mails analisados ainda falha no DMARC, e a maior parte do tráfego de login agora é automatizada, permitindo que mensagens falsificadas e bots de credential stuffing passem despercebidos.

MétricaValorFonte
Marca mais personificada, 4º trim. 2025Microsoft, ~22% of attemptsCheck Point Research, Q4 2025 Brand Phishing Report
Próximas mais personificadas, 4º trim. 2025Google 13%, Amazon 9%Check Point Research, Q4 2025 Brand Phishing Report
Trimestres em que a Microsoft ficou em 1º lugar entre as marcas personificadas em 2025All fourCheck Point Research, 2025
E-mails que falham na autenticação DMARC~46%Cloudflare, 2026 Threat Report
Logins usando credenciais já comprometidas em outro lugar63%Cloudflare, 2026 Threat Report
Tentativas de login originadas por bots94%Cloudflare, 2026 Threat Report
Phishing como principal vetor de acesso inicial em engajamentos de IR, 1º trim. 2026Over one thirdCisco Talos, IR Trends Q1 2026

Nota sobre outlier: a Cisco Talos reportou que o phishing voltou a ser o método de acesso inicial mais observado no início de 2026, revertendo um período em que credenciais roubadas lideravam, o que evidencia com que rapidez a combinação de vetores muda de trimestre a trimestre (Cisco Talos, IR Trends Q1 2026).

Resumo: Phishing em Números

MétricaValorFonte
Ataques de phishing rastreados, 2025~3.8 millionAPWG, Phishing Activity Trends 2025
Trimestre de pico, 2º trim. 20251,130,393 attacksAPWG, Phishing Activity Trends 2025
Ritmo de ataques de e-mail malicioso, 2025One every 19 secondsCofense, 2025 Annual Report
Custo médio de violação iniciada por phishing$4.8 millionIBM, Cost of a Data Breach 2025
Participação do phishing no acesso inicial de violações16%Verizon, DBIR 2026
Tempo mediano para clicar em um link de phishing21 secondsVerizon, DBIR 2025
Prejuízos de comprometimento de e-mail corporativo nos EUA, 2025$3.05 billionFBI, IC3 2025 Report
Prejuízos de phishing/spoofing nos EUA, 2025$215.8 million (up ~208%)FBI, IC3 2025 Report
Porcentagem média global de suscetibilidade ao phishing33.2%KnowBe4, 2026 Phishing by Industry Report
Queda na suscetibilidade após 1 ano de treinamento~79%KnowBe4, 2026 Phishing by Industry Report
E-mails de phishing com conteúdo gerado por IA82.6%KnowBe4 Threat Lab, 2025
Salto no phishing gerado por IA, dez. 2025~14xHoxhunt, Phishing Trends 2026
Marca mais personificada, 4º trim. 2025Microsoft, ~22%Check Point Research, Q4 2025
E-mails que falham na autenticação DMARC~46%Cloudflare, 2026 Threat Report
Ataques de BEC por transferência bancária, 4º trim. 2025+136% QoQAPWG, Phishing Activity Trends 2025
Violações de bypass de MFA via roubo de token AiTM80%Microsoft, Digital Defense Report 2025
Intrusões de ransomware que começaram com phishing~18%Sophos, State of Ransomware 2025
Participação de smishing/vishing nas violações19%Verizon, DBIR 2025

Metodologia e Fontes

Os dados foram reunidos agregando números de relatórios de segurança primários, dados de denúncias governamentais e telemetria de ameaças de fornecedores publicados em 2025 e no primeiro semestre de 2026, priorizando conjuntos de dados originais em vez de reportagens secundárias e sinalizando qualquer dado anterior a 2025 como o mais recente disponível.

Data watch: várias das fontes citadas publicam em ciclos fixos e serão atualizadas em breve. A APWG emite Phishing Activity Trends Reports trimestrais, com a edição do 1º trim. 2026 esperada para meados de 2026; o relatório Cost of a Data Breach da IBM sai todo mês de julho; o DBIR da Verizon chega a cada primavera; o benchmark Phishing by Industry da KnowBe4 é anual; o relatório do FBI IC3 é publicado anualmente; e a Check Point e a Cloudflare atualizam trimestralmente sua telemetria de phishing de marca e de ameaças.

Última atualização: 16 de julho de 2026. Revisamos e atualizamos esta página trimestralmente, à medida que novos dados são publicados.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis