Статистика фишинга (2026): более 40 фактов об объеме атак, финансовых потерях и угрозах на основе ИИ

Статистика фишинга 2026: объем атак, финансовые потери, приманки на основе ИИ и показатели переходов по ссылкам по данным APWG, FBI IC3, Verizon DBIR, IBM, KnowBe4 и Cloudflare.

Фишинг был самым распространенным способом, которым злоумышленники впервые проникали в организации в 2025 году, и каждая утечка, начавшаяся с фишинга, обходилась в среднем в $4.8 million (IBM, Cost of a Data Breach 2025). Anti-Phishing Working Group зафиксировала около 3.8 million фишинговых атак за год (APWG, Phishing Activity Trends 2025), тогда как центр приема жалоб ФБР зарегистрировал 192,000 сообщений о фишинге и спуфинге — больше, чем по любому другому виду преступлений (FBI, IC3 2025 Internet Crime Report). Инструментарий злоумышленников тоже ускорился: генеративный ИИ теперь сокращает время на написание убедительной приманки примерно с 16 часов до 5 минут (IBM, Cost of a Data Breach 2025), а 82.6% фишинговых писем уже содержат контент, созданный ИИ (KnowBe4 Threat Lab, 2025). Этот анализ объединяет данные IBM, APWG, FBI IC3, Verizon, KnowBe4 и еще 10 первичных источников, чтобы показать, как обстоят дела с фишингом по электронной почте и в вебе в 2026 году.

Кратко

  • APWG зафиксировала около 3.8 million фишинговых атак в 2025 году — рост примерно на 1% по сравнению с 3.76 million в 2024 году (APWG, Phishing Activity Trends 2025).
  • Фишинг был главным вектором первоначального доступа со средней стоимостью утечки $4.8 million (IBM, Cost of a Data Breach 2025).
  • Убытки от фишинга и спуфинга в США выросли примерно на 208% год к году, до $215.8 million (FBI, IC3 2025 Report).
  • Компрометация корпоративной почты принесла $3.05 billion заявленных убытков в США по 24,768 жалобам (FBI, IC3 2025 Report).
  • Средний мировой показатель восприимчивости к фишингу до обучения составляет 33.2% (KnowBe4, 2026 Phishing by Industry Report).
  • Медианное время до перехода по фишинговой ссылке — 21 секунда; медианное время до сообщения о ней — 28 минут (Verizon, DBIR 2025).
  • 82.6% фишинговых писем теперь содержат контент, созданный ИИ, — рост на 53.5% год к году (KnowBe4 Threat Lab, 2025).
  • Фишинг на основе ИИ вырос примерно в 14 раз в декабре 2025 года, достигнув 56% обнаруженных атак (Hoxhunt, Phishing Trends 2026).
  • Microsoft была самым имитируемым брендом в четвертом квартале 2025 года — примерно 22% попыток (Check Point Research, Q4 2025).
  • 62% утечек были связаны с человеческим фактором — рост с 60% годом ранее (Verizon, DBIR 2026).
  • Cofense зафиксировала одну вредоносную рассылку каждые 19 секунд в 2025 году — против каждых 42 секунд в 2024 году (Cofense, 2025).
  • Почти 46% проанализированных писем не прошли аутентификацию DMARC, оставляя лазейки для спуфинга (Cloudflare, 2026 Threat Report).

1. Объем и частота фишинговых атак

Общий объем атак остался практически неизменным год к году, но за этим скрывается сдвиг в темпе и концентрации. Самый явный признак индустриализации — скорость: злоумышленники теперь запускают вредоносное письмо каждые 19 секунд — более чем вдвое быстрее темпа 2024 года (Cofense, 2025). Квартальные показатели сильно колебались в 2025 году, достигнув пика весной и снизившись во второй половине года, но годовой показатель все равно превысил показатель предыдущего года. Фишинг также остается, с большим отрывом, самым часто регистрируемым видом преступлений для властей США, даже при том, что его доля в подтвержденных утечках составляет около 16%.

ПоказательЗначениеИсточник
Зафиксированные фишинговые атаки, 2025~3.8 million (up ~1% from 3.76M in 2024)APWG, Phishing Activity Trends 2025
Крупнейший квартал, 2 кв. 20251,130,393 attacks (up 13% from Q1)APWG, Phishing Activity Trends 2025
Объем в 4 кв. 2025853,244 attacks (down 4% from Q3)APWG, Phishing Activity Trends 2025
Темп вредоносных рассылок, 2025One every 19 seconds (vs every 42s in 2024)Cofense, 2025 Annual Report
Жалобы на фишинг/спуфинг (самый частый тип преступлений)192,000FBI, IC3 2025 Report
Фишинг как вектор первоначального доступа при утечках16%Verizon, DBIR 2026
Кибератаки, начинающиеся с фишинга (общая оценка)Over 90%CISA (rule-of-thumb figure)

Контекст: относитесь к показателю “более 90% атак начинаются с фишинга” как к общему ориентиру для повышения осведомленности, а не как к точной статистике утечек; анализ подтвержденных утечек оценивает долю фишинга ближе к 16% (Verizon, DBIR 2026). Более широкую картину угроз смотрите в нашем обзоре статистики кибербезопасности 2026.

2. Финансовые потери от фишинга

История с расходами делится на две цифры, и обе растут. Утечка данных, начавшаяся с фишинга, в среднем обходилась в $4.8 million в 2025 году, что делает фишинг самым дорогим начальным вектором, даже несмотря на то что средняя мировая стоимость утечек снизилась на 9% (IBM, Cost of a Data Breach 2025). США остаются исключением по масштабу ущерба: средняя стоимость утечки там теперь превышает $10 million. Что касается прямого мошенничества, убытки от фишинга и спуфинга, заявленные в ФБР, подскочили примерно на 208% всего за один год, при этом число жалоб почти не изменилось, а значит, злоумышленники извлекают гораздо больше с каждой успешной приманки.

ПоказательЗначениеИсточник
Средняя стоимость утечки, начавшейся с фишинга, 2025$4.8 millionIBM, Cost of a Data Breach 2025
Средняя стоимость утечки в США, 2025$10.22 millionIBM, Cost of a Data Breach 2025
Средняя мировая стоимость утечки, 2025$4.44 million (down 9%)IBM, Cost of a Data Breach 2025
Заявленные убытки от фишинга/спуфинга в США, 2025$215.8 million (up ~208% YoY)FBI, IC3 2025 Report
Убытки от компрометации корпоративной почты в США, 2025$3.05 billion (24,768 complaints)FBI, IC3 2025 Report
Убытки от преступлений с использованием ИИ в США, 2025~$893 million (22,364 complaints)FBI, IC3 2025 Report

Заметка об исключении: убытки от фишинга/спуфинга в США выросли примерно с $70 million в 2024 году до $215.8 million в 2025 году, при этом число жалоб оставалось около 192,000, то есть рост отражает более высокую доходность на атаку, а не увеличение числа жалоб (FBI, IC3 2025 Report). Полную разбивку расходов смотрите в нашем обзоре статистики утечек данных 2026.

3. Человеческий фактор: кто кликает и как быстро

Данные симуляций объясняют, почему фишинг продолжает работать: примерно треть необученных сотрудников взаимодействует с приманкой, а те, кто это делает, действуют почти мгновенно. До какого-либо обучения средний мировой показатель восприимчивости к фишингу составляет 33.2%, а медианный сотрудник кликает по вредоносной ссылке в течение 21 секунды после открытия письма (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). Реальная уязвимость — это разрыв между компрометацией и обнаружением: пользователи кликают за секунды, но тратят почти полчаса на то, чтобы сообщить об этом. Обучение резко сокращает этот разрыв, снижая восприимчивость примерно на 79% в течение года.

ПоказательЗначениеИсточник
Средний мировой базовый показатель восприимчивости к фишингу33.2%KnowBe4, 2026 Phishing by Industry Report
Самая уязвимая отрасль на базовом уровне (здравоохранение и фармацевтика)42.7%KnowBe4, 2026 Phishing by Industry Report
Базовый показатель в крупных компаниях (10,000+ сотрудников)39.5%KnowBe4, 2026 Phishing by Industry Report
Снижение восприимчивости после 12 месяцев обучения~79%KnowBe4, 2026 Phishing by Industry Report
Утечки с участием человеческого фактора62% (up from 60%)Verizon, DBIR 2026
Медианное время до перехода по фишинговой ссылке21 secondsVerizon, DBIR 2025
Медианное время до сообщения о фишинговом письме28 minutesVerizon, DBIR 2025
Организации, пострадавшие как минимум от одной успешной фишинговой атаки71%Proofpoint, State of the Phish 2024

Заметка об исключении: бенчмарк KnowBe4 за 2026 год проанализировал 42 million фишинговых симуляций среди 14.8 million пользователей в 64,000 организациях, а малые компании с числом сотрудников менее 250 стартовали значительно ниже — с базовым показателем 24.7% (KnowBe4, 2026 Phishing by Industry Report).

4. ИИ переписывает сценарий фишинга

Генеративный ИИ устранил два признака, на которые защитники полагались годами: корявую грамматику и медленное производство. 82.6% фишинговых писем теперь содержат контент, созданный ИИ, а время на составление убедительной приманки упало примерно с 16 часов до 5 минут (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). Этот сдвиг ускорился в конце 2025 года, когда доля кампаний, написанных ИИ, за один месяц подскочила до более чем половины обнаруженных атак. Злоумышленники также используют ИИ как оружие внутри самой утечки — чаще всего для фишинга и имитации через дипфейки.

ПоказательЗначениеИсточник
Фишинговые письма с контентом, созданным ИИ82.6% (up 53.5% YoY)KnowBe4 Threat Lab, 2025
Всплеск фишинга на основе ИИ, декабрь 2025~14x (from under 5% to 56% of detected attacks)Hoxhunt, Phishing Trends 2026
Время на составление убедительного фишингового письма с помощью генеративного ИИ5 minutes (from ~16 hours)IBM, Cost of a Data Breach 2025
Утечки с использованием ИИ злоумышленником1 in 6IBM, Cost of a Data Breach 2025
Основные виды злонамеренного использования ИИ при утечкахPhishing 37%, deepfake impersonation 35%IBM, Cost of a Data Breach 2025
Случаи обхода MFA с кражей токена сессии AiTM80%Microsoft, Digital Defense Report 2025

Заметка об исключении: мошенничество с использованием ИИ на основе голоса нарастает параллельным курсом; наш обзор статистики вишинга 2026 охватывает телефонное мошенничество с клонированием голоса, которое ФБР и Mandiant отслеживают отдельно от фишинга по электронной почте.

5. За пределами почтового ящика: BEC, квишинг и смишинг

Фишинг фрагментируется по каналам по мере того, как совершенствуются почтовые фильтры, а деньги следуют за форматом, который обходит контроль. Компрометация корпоративной почты остается самой финансово разрушительной формой: атаки BEC с банковскими переводами выросли на 136% по сравнению с предыдущим кварталом в четвертом квартале 2025 года, при этом средняя запрашиваемая сумма перевода достигла пика около $83,000 в середине года (APWG, Phishing Activity Trends 2025). Злоумышленники намеренно калибруют суммы ниже порогов согласования и все чаще переходят на QR-коды и текстовые сообщения, чтобы полностью обойти сканирование почтовых ящиков.

ПоказательЗначениеИсточник
Атаки BEC с банковскими переводами, 4 кв. 2025+136% quarter over quarterAPWG, Phishing Activity Trends 2025
Пиковая средняя запрашиваемая сумма перевода BEC, 2 кв. 2025$83,099 (up 97% from Q1)APWG, Phishing Activity Trends 2025
Рост фишинга на основе изображений/QR-кодов (квишинг) к 2025 году~400%APWG, Phishing Activity Trends 2025
Доля смишинга и вишинга в утечках19%Verizon, DBIR 2025
Убытки от мошенничества через текстовые сообщения в США, 2024$470 millionFTC, Consumer Sentinel Data
Вредоносные письма, заблокированные от одного набора AiTM (Tycoon 2FA), окт. 202513 million+Microsoft, Defender for Office 365
Вторжения программ-вымогателей, начавшиеся с фишинга~18%Sophos, State of Ransomware 2025

Заметка об исключении: поскольку фишинг служит воротами к программам-вымогателям и захвату учетных записей, его отложенные последствия обходятся куда дороже, чем прямое мошенничество само по себе; о цепной реакции ущерба смотрите наши обзоры статистики программ-вымогателей 2026 и статистики безопасности паролей 2026.

6. Имитация брендов и пробел в аутентификации

Злоумышленники выбирают бренды так же, как маркетологи выбирают ключевые слова: тот, что открывает наибольший дальнейший доступ. Microsoft была самым имитируемым брендом во всех кварталах 2025 года, фигурируя примерно в 22% попыток брендового фишинга, поскольку украденные учетные данные Microsoft сразу открывают почту, файлы и единый вход (Check Point Research, Q4 2025 Brand Phishing Report). Защитный пробел — в аутентификации: почти половина проанализированных писем до сих пор не проходит DMARC, а большая часть трафика входа в систему теперь автоматизирована, что позволяет поддельным сообщениям и ботам credential stuffing проходить незамеченными.

ПоказательЗначениеИсточник
Самый имитируемый бренд, 4 кв. 2025Microsoft, ~22% of attemptsCheck Point Research, Q4 2025 Brand Phishing Report
Следующие по имитации, 4 кв. 2025Google 13%, Amazon 9%Check Point Research, Q4 2025 Brand Phishing Report
Кварталы, в которых Microsoft была брендом №1 по имитации в 2025 годуAll fourCheck Point Research, 2025
Письма, не проходящие аутентификацию DMARC~46%Cloudflare, 2026 Threat Report
Входы в систему с учетными данными, уже скомпрометированными в другом месте63%Cloudflare, 2026 Threat Report
Попытки входа, исходящие от ботов94%Cloudflare, 2026 Threat Report
Фишинг как главный вектор первоначального доступа при расследованиях IR, 1 кв. 2026Over one thirdCisco Talos, IR Trends Q1 2026

Заметка об исключении: Cisco Talos сообщила, что фишинг снова стал самым часто наблюдаемым методом первоначального доступа в начале 2026 года, обратив вспять период, когда лидировали украденные учетные данные, — это подчеркивает, насколько быстро меняется соотношение векторов от квартала к кварталу (Cisco Talos, IR Trends Q1 2026).

Сводка: фишинг в цифрах

ПоказательЗначениеИсточник
Зафиксированные фишинговые атаки, 2025~3.8 millionAPWG, Phishing Activity Trends 2025
Пиковый квартал, 2 кв. 20251,130,393 attacksAPWG, Phishing Activity Trends 2025
Темп вредоносных рассылок, 2025One every 19 secondsCofense, 2025 Annual Report
Средняя стоимость утечки, начавшейся с фишинга$4.8 millionIBM, Cost of a Data Breach 2025
Доля фишинга в первоначальном доступе при утечках16%Verizon, DBIR 2026
Медианное время до перехода по фишинговой ссылке21 secondsVerizon, DBIR 2025
Убытки от компрометации корпоративной почты в США, 2025$3.05 billionFBI, IC3 2025 Report
Убытки от фишинга/спуфинга в США, 2025$215.8 million (up ~208%)FBI, IC3 2025 Report
Средний мировой базовый показатель восприимчивости к фишингу33.2%KnowBe4, 2026 Phishing by Industry Report
Снижение восприимчивости после 1 года обучения~79%KnowBe4, 2026 Phishing by Industry Report
Фишинговые письма с контентом, созданным ИИ82.6%KnowBe4 Threat Lab, 2025
Всплеск фишинга на основе ИИ, дек. 2025~14xHoxhunt, Phishing Trends 2026
Самый имитируемый бренд, 4 кв. 2025Microsoft, ~22%Check Point Research, Q4 2025
Письма, не проходящие аутентификацию DMARC~46%Cloudflare, 2026 Threat Report
Атаки BEC с банковскими переводами, 4 кв. 2025+136% QoQAPWG, Phishing Activity Trends 2025
Случаи обхода MFA через кражу токена AiTM80%Microsoft, Digital Defense Report 2025
Вторжения программ-вымогателей, начавшиеся с фишинга~18%Sophos, State of Ransomware 2025
Доля смишинга/вишинга в утечках19%Verizon, DBIR 2025

Методология и источники

Данные были собраны путем агрегирования показателей из первичных отчетов по безопасности, государственных данных о жалобах и телеметрии угроз от поставщиков, опубликованных в 2025 году и первой половине 2026 года, с приоритетом оригинальных наборов данных над вторичными материалами и пометкой любых показателей до 2025 года как самых свежих доступных.

Data watch: несколько цитируемых источников публикуются по фиксированному циклу и скоро обновятся. APWG выпускает ежеквартальные Phishing Activity Trends Reports, выпуск за 1 кв. 2026 ожидается в середине 2026 года; отчет IBM Cost of a Data Breach выходит каждый июль; DBIR от Verizon выходит каждую весну; бенчмарк KnowBe4 Phishing by Industry является ежегодным; отчет FBI IC3 публикуется ежегодно; а Check Point и Cloudflare обновляют свою телеметрию брендового фишинга и угроз ежеквартально.

Последнее обновление: 16 июля 2026 года. Мы пересматриваем и обновляем эту страницу ежеквартально по мере публикации новых данных.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно