Фишинг был самым распространенным способом, которым злоумышленники впервые проникали в организации в 2025 году, и каждая утечка, начавшаяся с фишинга, обходилась в среднем в $4.8 million (IBM, Cost of a Data Breach 2025). Anti-Phishing Working Group зафиксировала около 3.8 million фишинговых атак за год (APWG, Phishing Activity Trends 2025), тогда как центр приема жалоб ФБР зарегистрировал 192,000 сообщений о фишинге и спуфинге — больше, чем по любому другому виду преступлений (FBI, IC3 2025 Internet Crime Report). Инструментарий злоумышленников тоже ускорился: генеративный ИИ теперь сокращает время на написание убедительной приманки примерно с 16 часов до 5 минут (IBM, Cost of a Data Breach 2025), а 82.6% фишинговых писем уже содержат контент, созданный ИИ (KnowBe4 Threat Lab, 2025). Этот анализ объединяет данные IBM, APWG, FBI IC3, Verizon, KnowBe4 и еще 10 первичных источников, чтобы показать, как обстоят дела с фишингом по электронной почте и в вебе в 2026 году.
Кратко
- APWG зафиксировала около 3.8 million фишинговых атак в 2025 году — рост примерно на 1% по сравнению с 3.76 million в 2024 году (APWG, Phishing Activity Trends 2025).
- Фишинг был главным вектором первоначального доступа со средней стоимостью утечки $4.8 million (IBM, Cost of a Data Breach 2025).
- Убытки от фишинга и спуфинга в США выросли примерно на 208% год к году, до $215.8 million (FBI, IC3 2025 Report).
- Компрометация корпоративной почты принесла $3.05 billion заявленных убытков в США по 24,768 жалобам (FBI, IC3 2025 Report).
- Средний мировой показатель восприимчивости к фишингу до обучения составляет 33.2% (KnowBe4, 2026 Phishing by Industry Report).
- Медианное время до перехода по фишинговой ссылке — 21 секунда; медианное время до сообщения о ней — 28 минут (Verizon, DBIR 2025).
- 82.6% фишинговых писем теперь содержат контент, созданный ИИ, — рост на 53.5% год к году (KnowBe4 Threat Lab, 2025).
- Фишинг на основе ИИ вырос примерно в 14 раз в декабре 2025 года, достигнув 56% обнаруженных атак (Hoxhunt, Phishing Trends 2026).
- Microsoft была самым имитируемым брендом в четвертом квартале 2025 года — примерно 22% попыток (Check Point Research, Q4 2025).
- 62% утечек были связаны с человеческим фактором — рост с 60% годом ранее (Verizon, DBIR 2026).
- Cofense зафиксировала одну вредоносную рассылку каждые 19 секунд в 2025 году — против каждых 42 секунд в 2024 году (Cofense, 2025).
- Почти 46% проанализированных писем не прошли аутентификацию DMARC, оставляя лазейки для спуфинга (Cloudflare, 2026 Threat Report).
1. Объем и частота фишинговых атак
Общий объем атак остался практически неизменным год к году, но за этим скрывается сдвиг в темпе и концентрации. Самый явный признак индустриализации — скорость: злоумышленники теперь запускают вредоносное письмо каждые 19 секунд — более чем вдвое быстрее темпа 2024 года (Cofense, 2025). Квартальные показатели сильно колебались в 2025 году, достигнув пика весной и снизившись во второй половине года, но годовой показатель все равно превысил показатель предыдущего года. Фишинг также остается, с большим отрывом, самым часто регистрируемым видом преступлений для властей США, даже при том, что его доля в подтвержденных утечках составляет около 16%.
| Показатель | Значение | Источник |
|---|---|---|
| Зафиксированные фишинговые атаки, 2025 | ~3.8 million (up ~1% from 3.76M in 2024) | APWG, Phishing Activity Trends 2025 |
| Крупнейший квартал, 2 кв. 2025 | 1,130,393 attacks (up 13% from Q1) | APWG, Phishing Activity Trends 2025 |
| Объем в 4 кв. 2025 | 853,244 attacks (down 4% from Q3) | APWG, Phishing Activity Trends 2025 |
| Темп вредоносных рассылок, 2025 | One every 19 seconds (vs every 42s in 2024) | Cofense, 2025 Annual Report |
| Жалобы на фишинг/спуфинг (самый частый тип преступлений) | 192,000 | FBI, IC3 2025 Report |
| Фишинг как вектор первоначального доступа при утечках | 16% | Verizon, DBIR 2026 |
| Кибератаки, начинающиеся с фишинга (общая оценка) | Over 90% | CISA (rule-of-thumb figure) |
Контекст: относитесь к показателю “более 90% атак начинаются с фишинга” как к общему ориентиру для повышения осведомленности, а не как к точной статистике утечек; анализ подтвержденных утечек оценивает долю фишинга ближе к 16% (Verizon, DBIR 2026). Более широкую картину угроз смотрите в нашем обзоре статистики кибербезопасности 2026.
2. Финансовые потери от фишинга
История с расходами делится на две цифры, и обе растут. Утечка данных, начавшаяся с фишинга, в среднем обходилась в $4.8 million в 2025 году, что делает фишинг самым дорогим начальным вектором, даже несмотря на то что средняя мировая стоимость утечек снизилась на 9% (IBM, Cost of a Data Breach 2025). США остаются исключением по масштабу ущерба: средняя стоимость утечки там теперь превышает $10 million. Что касается прямого мошенничества, убытки от фишинга и спуфинга, заявленные в ФБР, подскочили примерно на 208% всего за один год, при этом число жалоб почти не изменилось, а значит, злоумышленники извлекают гораздо больше с каждой успешной приманки.
| Показатель | Значение | Источник |
|---|---|---|
| Средняя стоимость утечки, начавшейся с фишинга, 2025 | $4.8 million | IBM, Cost of a Data Breach 2025 |
| Средняя стоимость утечки в США, 2025 | $10.22 million | IBM, Cost of a Data Breach 2025 |
| Средняя мировая стоимость утечки, 2025 | $4.44 million (down 9%) | IBM, Cost of a Data Breach 2025 |
| Заявленные убытки от фишинга/спуфинга в США, 2025 | $215.8 million (up ~208% YoY) | FBI, IC3 2025 Report |
| Убытки от компрометации корпоративной почты в США, 2025 | $3.05 billion (24,768 complaints) | FBI, IC3 2025 Report |
| Убытки от преступлений с использованием ИИ в США, 2025 | ~$893 million (22,364 complaints) | FBI, IC3 2025 Report |
Заметка об исключении: убытки от фишинга/спуфинга в США выросли примерно с $70 million в 2024 году до $215.8 million в 2025 году, при этом число жалоб оставалось около 192,000, то есть рост отражает более высокую доходность на атаку, а не увеличение числа жалоб (FBI, IC3 2025 Report). Полную разбивку расходов смотрите в нашем обзоре статистики утечек данных 2026.
3. Человеческий фактор: кто кликает и как быстро
Данные симуляций объясняют, почему фишинг продолжает работать: примерно треть необученных сотрудников взаимодействует с приманкой, а те, кто это делает, действуют почти мгновенно. До какого-либо обучения средний мировой показатель восприимчивости к фишингу составляет 33.2%, а медианный сотрудник кликает по вредоносной ссылке в течение 21 секунды после открытия письма (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). Реальная уязвимость — это разрыв между компрометацией и обнаружением: пользователи кликают за секунды, но тратят почти полчаса на то, чтобы сообщить об этом. Обучение резко сокращает этот разрыв, снижая восприимчивость примерно на 79% в течение года.
| Показатель | Значение | Источник |
|---|---|---|
| Средний мировой базовый показатель восприимчивости к фишингу | 33.2% | KnowBe4, 2026 Phishing by Industry Report |
| Самая уязвимая отрасль на базовом уровне (здравоохранение и фармацевтика) | 42.7% | KnowBe4, 2026 Phishing by Industry Report |
| Базовый показатель в крупных компаниях (10,000+ сотрудников) | 39.5% | KnowBe4, 2026 Phishing by Industry Report |
| Снижение восприимчивости после 12 месяцев обучения | ~79% | KnowBe4, 2026 Phishing by Industry Report |
| Утечки с участием человеческого фактора | 62% (up from 60%) | Verizon, DBIR 2026 |
| Медианное время до перехода по фишинговой ссылке | 21 seconds | Verizon, DBIR 2025 |
| Медианное время до сообщения о фишинговом письме | 28 minutes | Verizon, DBIR 2025 |
| Организации, пострадавшие как минимум от одной успешной фишинговой атаки | 71% | Proofpoint, State of the Phish 2024 |
Заметка об исключении: бенчмарк KnowBe4 за 2026 год проанализировал 42 million фишинговых симуляций среди 14.8 million пользователей в 64,000 организациях, а малые компании с числом сотрудников менее 250 стартовали значительно ниже — с базовым показателем 24.7% (KnowBe4, 2026 Phishing by Industry Report).
4. ИИ переписывает сценарий фишинга
Генеративный ИИ устранил два признака, на которые защитники полагались годами: корявую грамматику и медленное производство. 82.6% фишинговых писем теперь содержат контент, созданный ИИ, а время на составление убедительной приманки упало примерно с 16 часов до 5 минут (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). Этот сдвиг ускорился в конце 2025 года, когда доля кампаний, написанных ИИ, за один месяц подскочила до более чем половины обнаруженных атак. Злоумышленники также используют ИИ как оружие внутри самой утечки — чаще всего для фишинга и имитации через дипфейки.
| Показатель | Значение | Источник |
|---|---|---|
| Фишинговые письма с контентом, созданным ИИ | 82.6% (up 53.5% YoY) | KnowBe4 Threat Lab, 2025 |
| Всплеск фишинга на основе ИИ, декабрь 2025 | ~14x (from under 5% to 56% of detected attacks) | Hoxhunt, Phishing Trends 2026 |
| Время на составление убедительного фишингового письма с помощью генеративного ИИ | 5 minutes (from ~16 hours) | IBM, Cost of a Data Breach 2025 |
| Утечки с использованием ИИ злоумышленником | 1 in 6 | IBM, Cost of a Data Breach 2025 |
| Основные виды злонамеренного использования ИИ при утечках | Phishing 37%, deepfake impersonation 35% | IBM, Cost of a Data Breach 2025 |
| Случаи обхода MFA с кражей токена сессии AiTM | 80% | Microsoft, Digital Defense Report 2025 |
Заметка об исключении: мошенничество с использованием ИИ на основе голоса нарастает параллельным курсом; наш обзор статистики вишинга 2026 охватывает телефонное мошенничество с клонированием голоса, которое ФБР и Mandiant отслеживают отдельно от фишинга по электронной почте.
5. За пределами почтового ящика: BEC, квишинг и смишинг
Фишинг фрагментируется по каналам по мере того, как совершенствуются почтовые фильтры, а деньги следуют за форматом, который обходит контроль. Компрометация корпоративной почты остается самой финансово разрушительной формой: атаки BEC с банковскими переводами выросли на 136% по сравнению с предыдущим кварталом в четвертом квартале 2025 года, при этом средняя запрашиваемая сумма перевода достигла пика около $83,000 в середине года (APWG, Phishing Activity Trends 2025). Злоумышленники намеренно калибруют суммы ниже порогов согласования и все чаще переходят на QR-коды и текстовые сообщения, чтобы полностью обойти сканирование почтовых ящиков.
| Показатель | Значение | Источник |
|---|---|---|
| Атаки BEC с банковскими переводами, 4 кв. 2025 | +136% quarter over quarter | APWG, Phishing Activity Trends 2025 |
| Пиковая средняя запрашиваемая сумма перевода BEC, 2 кв. 2025 | $83,099 (up 97% from Q1) | APWG, Phishing Activity Trends 2025 |
| Рост фишинга на основе изображений/QR-кодов (квишинг) к 2025 году | ~400% | APWG, Phishing Activity Trends 2025 |
| Доля смишинга и вишинга в утечках | 19% | Verizon, DBIR 2025 |
| Убытки от мошенничества через текстовые сообщения в США, 2024 | $470 million | FTC, Consumer Sentinel Data |
| Вредоносные письма, заблокированные от одного набора AiTM (Tycoon 2FA), окт. 2025 | 13 million+ | Microsoft, Defender for Office 365 |
| Вторжения программ-вымогателей, начавшиеся с фишинга | ~18% | Sophos, State of Ransomware 2025 |
Заметка об исключении: поскольку фишинг служит воротами к программам-вымогателям и захвату учетных записей, его отложенные последствия обходятся куда дороже, чем прямое мошенничество само по себе; о цепной реакции ущерба смотрите наши обзоры статистики программ-вымогателей 2026 и статистики безопасности паролей 2026.
6. Имитация брендов и пробел в аутентификации
Злоумышленники выбирают бренды так же, как маркетологи выбирают ключевые слова: тот, что открывает наибольший дальнейший доступ. Microsoft была самым имитируемым брендом во всех кварталах 2025 года, фигурируя примерно в 22% попыток брендового фишинга, поскольку украденные учетные данные Microsoft сразу открывают почту, файлы и единый вход (Check Point Research, Q4 2025 Brand Phishing Report). Защитный пробел — в аутентификации: почти половина проанализированных писем до сих пор не проходит DMARC, а большая часть трафика входа в систему теперь автоматизирована, что позволяет поддельным сообщениям и ботам credential stuffing проходить незамеченными.
| Показатель | Значение | Источник |
|---|---|---|
| Самый имитируемый бренд, 4 кв. 2025 | Microsoft, ~22% of attempts | Check Point Research, Q4 2025 Brand Phishing Report |
| Следующие по имитации, 4 кв. 2025 | Google 13%, Amazon 9% | Check Point Research, Q4 2025 Brand Phishing Report |
| Кварталы, в которых Microsoft была брендом №1 по имитации в 2025 году | All four | Check Point Research, 2025 |
| Письма, не проходящие аутентификацию DMARC | ~46% | Cloudflare, 2026 Threat Report |
| Входы в систему с учетными данными, уже скомпрометированными в другом месте | 63% | Cloudflare, 2026 Threat Report |
| Попытки входа, исходящие от ботов | 94% | Cloudflare, 2026 Threat Report |
| Фишинг как главный вектор первоначального доступа при расследованиях IR, 1 кв. 2026 | Over one third | Cisco Talos, IR Trends Q1 2026 |
Заметка об исключении: Cisco Talos сообщила, что фишинг снова стал самым часто наблюдаемым методом первоначального доступа в начале 2026 года, обратив вспять период, когда лидировали украденные учетные данные, — это подчеркивает, насколько быстро меняется соотношение векторов от квартала к кварталу (Cisco Talos, IR Trends Q1 2026).
Сводка: фишинг в цифрах
| Показатель | Значение | Источник |
|---|---|---|
| Зафиксированные фишинговые атаки, 2025 | ~3.8 million | APWG, Phishing Activity Trends 2025 |
| Пиковый квартал, 2 кв. 2025 | 1,130,393 attacks | APWG, Phishing Activity Trends 2025 |
| Темп вредоносных рассылок, 2025 | One every 19 seconds | Cofense, 2025 Annual Report |
| Средняя стоимость утечки, начавшейся с фишинга | $4.8 million | IBM, Cost of a Data Breach 2025 |
| Доля фишинга в первоначальном доступе при утечках | 16% | Verizon, DBIR 2026 |
| Медианное время до перехода по фишинговой ссылке | 21 seconds | Verizon, DBIR 2025 |
| Убытки от компрометации корпоративной почты в США, 2025 | $3.05 billion | FBI, IC3 2025 Report |
| Убытки от фишинга/спуфинга в США, 2025 | $215.8 million (up ~208%) | FBI, IC3 2025 Report |
| Средний мировой базовый показатель восприимчивости к фишингу | 33.2% | KnowBe4, 2026 Phishing by Industry Report |
| Снижение восприимчивости после 1 года обучения | ~79% | KnowBe4, 2026 Phishing by Industry Report |
| Фишинговые письма с контентом, созданным ИИ | 82.6% | KnowBe4 Threat Lab, 2025 |
| Всплеск фишинга на основе ИИ, дек. 2025 | ~14x | Hoxhunt, Phishing Trends 2026 |
| Самый имитируемый бренд, 4 кв. 2025 | Microsoft, ~22% | Check Point Research, Q4 2025 |
| Письма, не проходящие аутентификацию DMARC | ~46% | Cloudflare, 2026 Threat Report |
| Атаки BEC с банковскими переводами, 4 кв. 2025 | +136% QoQ | APWG, Phishing Activity Trends 2025 |
| Случаи обхода MFA через кражу токена AiTM | 80% | Microsoft, Digital Defense Report 2025 |
| Вторжения программ-вымогателей, начавшиеся с фишинга | ~18% | Sophos, State of Ransomware 2025 |
| Доля смишинга/вишинга в утечках | 19% | Verizon, DBIR 2025 |
Методология и источники
Данные были собраны путем агрегирования показателей из первичных отчетов по безопасности, государственных данных о жалобах и телеметрии угроз от поставщиков, опубликованных в 2025 году и первой половине 2026 года, с приоритетом оригинальных наборов данных над вторичными материалами и пометкой любых показателей до 2025 года как самых свежих доступных.
- Anti-Phishing Working Group (APWG), Phishing Activity Trends Reports, Q1-Q4 2025 - apwg.org/trendsreports
- Federal Bureau of Investigation, IC3 2025 Internet Crime Report - ic3.gov
- Verizon, Data Breach Investigations Report (DBIR) 2025 и 2026 - verizon.com/business/resources/reports/dbir
- IBM, Cost of a Data Breach Report 2025 - ibm.com/reports/data-breach
- KnowBe4, 2026 Phishing by Industry Benchmarking Report и Threat Lab, 2025 - knowbe4.com
- Hoxhunt, Phishing Trends Report 2026 - hoxhunt.com/guide/phishing-trends-report
- Cofense, 2025 Annual State of Email Security report - cofense.com
- Cloudflare, 2026 Threat Report - blog.cloudflare.com/2026-threat-report
- Check Point Research, Q4 2025 Brand Phishing Report - blog.checkpoint.com
- Cisco Talos, IR Trends Q1 2026 - blog.talosintelligence.com
- Microsoft, Digital Defense Report 2025 и телеметрия Defender for Office 365
- Sophos, State of Ransomware 2025
- Proofpoint, State of the Phish 2024
- Federal Trade Commission (FTC), данные Consumer Sentinel Network
- Cybersecurity and Infrastructure Security Agency (CISA), рекомендации
Data watch: несколько цитируемых источников публикуются по фиксированному циклу и скоро обновятся. APWG выпускает ежеквартальные Phishing Activity Trends Reports, выпуск за 1 кв. 2026 ожидается в середине 2026 года; отчет IBM Cost of a Data Breach выходит каждый июль; DBIR от Verizon выходит каждую весну; бенчмарк KnowBe4 Phishing by Industry является ежегодным; отчет FBI IC3 публикуется ежегодно; а Check Point и Cloudflare обновляют свою телеметрию брендового фишинга и угроз ежеквартально.
Последнее обновление: 16 июля 2026 года. Мы пересматриваем и обновляем эту страницу ежеквартально по мере публикации новых данных.