Kimlik Avı (Phishing) İstatistikleri (2026): Saldırı Hacmi, Mali Kayıplar ve AI Kaynaklı Tehditler Üzerine 40+ Veri Noktası

2026 kimlik avı istatistikleri: APWG, FBI IC3, Verizon DBIR, IBM, KnowBe4 ve Cloudflare'den saldırı hacmi, mali kayıplar, AI tarafından üretilen tuzaklar ve tıklama oranları.

2025’te saldırganların kuruluşlara ilk kez sızmak için kullandığı en yaygın tek yöntem kimlik avıydı ve kimlik avı kaynaklı her ihlalin ortalama maliyeti $4.8 million’dı (IBM, Cost of a Data Breach 2025). Anti-Phishing Working Group, yıl boyunca yaklaşık 3.8 million kimlik avı saldırısı kaydetti (APWG, Phishing Activity Trends 2025); FBI’ın şikayet merkezi ise 192,000 kimlik avı ve sahtecilik bildirimi kaydederek bunu diğer tüm suç türlerinden daha fazla rapor edilen kategori haline getirdi (FBI, IC3 2025 Internet Crime Report). Saldırgan araçları da hızlandı: üretken AI artık ikna edici bir tuzak yazma süresini yaklaşık 16 saatten 5 dakikaya indiriyor (IBM, Cost of a Data Breach 2025) ve kimlik avı e-postalarının %82.6’sı zaten AI tarafından üretilen içerik taşıyor (KnowBe4 Threat Lab, 2025). Bu analiz, kimlik avının ve web kimlik avının 2026’da nerede durduğunu göstermek için IBM, APWG, FBI IC3, Verizon, KnowBe4 ve 10 başka birincil kaynaktan verileri bir araya getiriyor.

Özet

  • APWG, 2025’te yaklaşık 3.8 million kimlik avı saldırısı takip etti; bu, 2024’teki 3.76 million’dan yaklaşık %1 artış demek (APWG, Phishing Activity Trends 2025).
  • Kimlik avı, ortalama $4.8 million ihlal maliyetiyle en yaygın ilk erişim vektörüydü (IBM, Cost of a Data Breach 2025).
  • ABD kimlik avı ve sahtecilik kayıpları yıldan yıla yaklaşık %208 artarak $215.8 million’a yükseldi (FBI, IC3 2025 Report).
  • İş e-postası ele geçirme, 24,768 şikayet üzerinden ABD’de bildirilen $3.05 billion kayba yol açtı (FBI, IC3 2025 Report).
  • Eğitim öncesi küresel ortalama kimlik avına yatkınlık oranı %33.2’dir (KnowBe4, 2026 Phishing by Industry Report).
  • Bir kimlik avı bağlantısına tıklama süresinin medyanı 21 saniye; bunu bildirme süresinin medyanı ise 28 dakikadır (Verizon, DBIR 2025).
  • Kimlik avı e-postalarının %82.6’sı artık AI tarafından üretilen içerik barındırıyor; bu, yıldan yıla %53.5 artış demek (KnowBe4 Threat Lab, 2025).
  • AI tarafından üretilen kimlik avı, Aralık 2025’te yaklaşık 14 kat sıçrayarak tespit edilen saldırıların %56’sına ulaştı (Hoxhunt, Phishing Trends 2026).
  • Microsoft, 2025’in dördüncü çeyreğinde girişimlerin yaklaşık %22’siyle en çok taklit edilen markaydı (Check Point Research, Q4 2025).
  • İhlallerin %62’si insan unsurunu içeriyordu; bu oran bir yıl önce %60’tı (Verizon, DBIR 2026).
  • Cofense, 2025’te her 19 saniyede bir kötü amaçlı e-posta saldırısı kaydetti; 2024’te bu oran her 42 saniyede birdi (Cofense, 2025).
  • Analiz edilen e-postaların neredeyse %46’sı DMARC kimlik doğrulamasında başarısız oldu, bu da sahtecilik boşlukları bırakıyor (Cloudflare, 2026 Threat Report).

1. Kimlik Avı Saldırı Hacmi ve Sıklığı

Ham hacim yıldan yıla kabaca sabit kaldı, ancak bu durum kadans ve yoğunlaşmadaki bir kaymayı gizliyor. Endüstrileşmenin en net işareti hız: saldırganlar artık her 19 saniyede bir kötü amaçlı e-posta gönderiyor, bu 2024’ün hızının iki katından fazla (Cofense, 2025). 2025’te çeyreklik toplamlar sert dalgalandı; ilkbaharda zirveye çıktı, yılın ikinci yarısında yumuşadı, yine de yıllık rakam bir önceki yılı geride bıraktı. Kimlik avı ayrıca ABD makamlarına en çok bildirilen suç türü olmayı geniş bir farkla sürdürüyor, buna karşın doğrulanmış ihlallerdeki payı %16 civarında.

MetrikDeğerKaynak
Takip edilen kimlik avı saldırıları, 2025~3.8 million (up ~1% from 3.76M in 2024)APWG, Phishing Activity Trends 2025
En büyük çeyrek, Q2 20251,130,393 attacks (up 13% from Q1)APWG, Phishing Activity Trends 2025
Q4 2025 hacmi853,244 attacks (down 4% from Q3)APWG, Phishing Activity Trends 2025
Kötü amaçlı e-posta saldırı kadansı, 2025One every 19 seconds (vs every 42s in 2024)Cofense, 2025 Annual Report
Kimlik avı/sahtecilik şikayetleri (en çok bildirilen suç türü)192,000FBI, IC3 2025 Report
İhlal ilk erişim vektörü olarak kimlik avı16%Verizon, DBIR 2026
Kimlik avıyla başlayan siber saldırılar (geniş kapsamlı kılavuz rakam)Over 90%CISA (rule-of-thumb figure)

Bağlam notu: “saldırıların %90’ından fazlası kimlik avıyla başlıyor” rakamını kesin bir ihlal istatistiği değil, geniş bir farkındalık kıyas noktası olarak değerlendirin; doğrulanmış ihlal analizleri kimlik avının payını %16’ya daha yakın gösteriyor (Verizon, DBIR 2026). Daha geniş tehdit tablosu için 2026 siber güvenlik istatistikleri derlememize bakın.

2. Kimlik Avının Mali Bedeli

Maliyet öyküsü, ikisi de yukarı işaret eden iki rakama ayrılıyor. Kimlik avı kaynaklı bir veri ihlali 2025’te ortalama $4.8 million tuttu; bu, küresel ortalama ihlal maliyetleri %9 düşmesine rağmen kimlik avını en maliyetli ilk vektör haline getirdi (IBM, Cost of a Data Breach 2025). Amerika Birleşik Devletleri, etkide bir aykırı değer olmayı sürdürüyor; buradaki ortalama ihlal artık $10 million’ı aşıyor. Doğrudan dolandırıcılık tarafında, FBI’a bildirilen kimlik avı ve sahtecilik kayıpları şikayet hacmi neredeyse hiç değişmezken tek bir yılda yaklaşık %208 sıçradı, bu da saldırganların başarılı bir tuzak başına çok daha fazlasını elde ettiği anlamına geliyor.

MetrikDeğerKaynak
Kimlik avı kaynaklı bir ihlalin ortalama maliyeti, 2025$4.8 millionIBM, Cost of a Data Breach 2025
ABD ortalama ihlal maliyeti, 2025$10.22 millionIBM, Cost of a Data Breach 2025
Küresel ortalama ihlal maliyeti, 2025$4.44 million (down 9%)IBM, Cost of a Data Breach 2025
ABD kimlik avı/sahtecilik bildirilen kayıpları, 2025$215.8 million (up ~208% YoY)FBI, IC3 2025 Report
ABD iş e-postası ele geçirme kayıpları, 2025$3.05 billion (24,768 complaints)FBI, IC3 2025 Report
ABD AI destekli suç kayıpları, 2025~$893 million (22,364 complaints)FBI, IC3 2025 Report

Aykırı değer notu: ABD kimlik avı/sahtecilik kayıpları 2024’te kabaca $70 million iken 2025’te $215.8 million’a yükseldi; şikayet sayıları ise 192,000 civarında kaldı, dolayısıyla bu artış daha fazla bildirimi değil, saldırı başına daha yüksek getiriyi yansıtıyor (FBI, IC3 2025 Report). Tam maliyet dökümü için 2026 veri ihlali istatistikleri derlememize bakın.

3. İnsan Unsuru: Kim Tıklıyor ve Ne Kadar Hızlı

Simülasyon verileri, kimlik avının neden işe yaramaya devam ettiğini açıklıyor: eğitimsiz çalışanların kabaca üçte biri bir tuzakla etkileşime giriyor ve bunu yapanlar neredeyse anında hareket ediyor. Herhangi bir eğitimden önce küresel ortalama kimlik avına yatkınlık oranı %33.2’dir ve medyan çalışan e-postayı açtıktan sonraki 21 saniye içinde kötü amaçlı bağlantıya tıklıyor (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). Ele geçirme ile tespit arasındaki boşluk gerçek maruziyet: kullanıcılar saniyeler içinde tıklıyor ama bildirmek için neredeyse yarım saate ihtiyaç duyuyor. Eğitim bu boşluğu keskin biçimde kapatıyor ve yatkınlığı bir yıl içinde yaklaşık %79 azaltıyor.

MetrikDeğerKaynak
Küresel temel kimlik avına yatkınlık oranı33.2%KnowBe4, 2026 Phishing by Industry Report
Temel seviyede en savunmasız sektör (Sağlık ve İlaç)42.7%KnowBe4, 2026 Phishing by Industry Report
Büyük işletme temel seviyesi (10,000+ çalışan)39.5%KnowBe4, 2026 Phishing by Industry Report
12 aylık eğitim sonrası yatkınlık azalması~79%KnowBe4, 2026 Phishing by Industry Report
İnsan unsuru içeren ihlaller62% (up from 60%)Verizon, DBIR 2026
Bir kimlik avı bağlantısına tıklama süresinin medyanı21 secondsVerizon, DBIR 2025
Bir kimlik avı e-postasını bildirme süresinin medyanı28 minutesVerizon, DBIR 2025
En az bir başarılı kimlik avı saldırısına maruz kalan kuruluşlar71%Proofpoint, State of the Phish 2024

Aykırı değer notu: KnowBe4’ün 2026 kıyas raporu, 64,000 kuruluşta 14.8 million kullanıcı üzerinde 42 million kimlik avı simülasyonunu analiz etti ve 250’den az çalışanı olan küçük firmalar %24.7 temel seviyesiyle çok daha düşükten başladı (KnowBe4, 2026 Phishing by Industry Report).

4. AI, Kimlik Avı Oyun Kitabını Yeniden Yazıyor

Üretken AI, savunucuların yıllardır dayandığı iki ipucunu ortadan kaldırdı: bozuk dilbilgisi ve yavaş üretim. Kimlik avı e-postalarının %82.6’sı artık AI tarafından üretilen içerik barındırıyor ve ikna edici bir tuzak hazırlama süresi yaklaşık 16 saatten 5 dakikaya düştü (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). Bu kayma 2025’in sonlarında hızlandı; AI tarafından yazılan kampanyalar tek bir ayda tespit edilen saldırıların yarısından fazlasına sıçradı. Saldırganlar ayrıca AI’yı ihlalin içinde de silah olarak kullanıyor, en çok kimlik avı ve deepfake taklidi için.

MetrikDeğerKaynak
AI tarafından üretilen içerik barındıran kimlik avı e-postaları82.6% (up 53.5% YoY)KnowBe4 Threat Lab, 2025
AI tarafından üretilen kimlik avı sıçraması, Aralık 2025~14x (from under 5% to 56% of detected attacks)Hoxhunt, Phishing Trends 2026
GenAI ile ikna edici bir kimlik avı e-postası hazırlama süresi5 minutes (from ~16 hours)IBM, Cost of a Data Breach 2025
Saldırganın AI kullanımını içeren ihlaller1 in 6IBM, Cost of a Data Breach 2025
İhlallerdeki en yaygın kötü niyetli AI kullanımlarıPhishing 37%, deepfake impersonation 35%IBM, Cost of a Data Breach 2025
AiTM oturum belirteci hırsızlığı kullanan MFA atlatma ihlalleri80%Microsoft, Digital Defense Report 2025

Aykırı değer notu: sesli AI dolandırıcılığı paralel bir yolda tırmanıyor; 2026 vishing istatistikleri derlememiz, FBI ve Mandiant’ın e-posta kimlik avından ayrı takip ettiği ses klonlama telefon dolandırıcılıklarını kapsıyor.

5. Gelen Kutusunun Ötesinde: BEC, Quishing ve Smishing

E-posta filtreleri iyileştikçe kimlik avı kanallara bölünüyor ve para, kontrolleri atlatan formatı takip ediyor. İş e-postası ele geçirme mali açıdan en yıkıcı biçim olmayı sürdürüyor: kablo transferi BEC saldırıları 2025’in dördüncü çeyreğinde çeyrekten çeyreğe %136 sıçradı ve ortalama talep edilen transfer yılın ortasında yaklaşık $83,000’e ulaştı (APWG, Phishing Activity Trends 2025). Saldırganlar tutarları kasıtlı olarak onay eşiklerinin altına ayarlıyor ve gelen kutusu taramasını tamamen atlatmak için QR kodlarına ve metin mesajlarına kayıyorlar.

MetrikDeğerKaynak
BEC kablo transferi saldırıları, Q4 2025+136% quarter over quarterAPWG, Phishing Activity Trends 2025
Zirve ortalama BEC kablo transferi talebi, Q2 2025$83,099 (up 97% from Q1)APWG, Phishing Activity Trends 2025
2025’e girerken görsel tabanlı / QR (quishing) kimlik avı artışı~400%APWG, Phishing Activity Trends 2025
İhlallerdeki smishing ve vishing payı19%Verizon, DBIR 2025
ABD kısa mesaj dolandırıcılığı kayıpları, 2024$470 millionFTC, Consumer Sentinel Data
Tek bir AiTM kitinden (Tycoon 2FA) engellenen kötü amaçlı e-postalar, Ekim 202513 million+Microsoft, Defender for Office 365
Kimlik avıyla başlayan fidye yazılımı sızmaları~18%Sophos, State of Ransomware 2025

Aykırı değer notu: kimlik avı fidye yazılımı ve hesap ele geçirmeye giden bir rampa olduğundan, alt akış maliyeti doğrudan dolandırıcılıktan çok daha büyük; devam eden etkiler için 2026 fidye yazılımı istatistikleri ve 2026 şifre güvenliği istatistikleri derlememize bakın.

6. Marka Taklidi ve Kimlik Doğrulama Boşluğu

Saldırganlar markaları, pazarlamacıların anahtar kelime seçtiği gibi seçiyor: hangisi en fazla alt akış erişimi açıyorsa. Microsoft, 2025’in her çeyreğinde marka kimlik avı girişimlerinin yaklaşık %22’sinde görünerek en çok taklit edilen marka oldu, çünkü çalınan bir Microsoft kimlik bilgisi e-postayı, dosyaları ve tek oturum açmayı (single sign-on) aynı anda açıyor (Check Point Research, Q4 2025 Brand Phishing Report). Savunma boşluğu kimlik doğrulamada: analiz edilen e-postaların neredeyse yarısı hâlâ DMARC’ta başarısız oluyor ve giriş trafiğinin çoğu artık otomatikleştirilmiş durumda, bu da sahte mesajların ve kimlik bilgisi doldurma botlarının sızmasına izin veriyor.

MetrikDeğerKaynak
En çok taklit edilen marka, Q4 2025Microsoft, ~22% of attemptsCheck Point Research, Q4 2025 Brand Phishing Report
Sonraki en çok taklit edilenler, Q4 2025Google 13%, Amazon 9%Check Point Research, Q4 2025 Brand Phishing Report
Microsoft’un 2025’te #1 taklit edilen marka olduğu çeyreklerAll fourCheck Point Research, 2025
DMARC kimlik doğrulamasında başarısız olan e-postalar~46%Cloudflare, 2026 Threat Report
Başka yerde zaten ele geçirilmiş kimlik bilgilerini kullanan girişler63%Cloudflare, 2026 Threat Report
Botlardan kaynaklanan giriş denemeleri94%Cloudflare, 2026 Threat Report
Q1 2026 IR görevlerinde en yaygın ilk erişim vektörü olarak kimlik avıOver one thirdCisco Talos, IR Trends Q1 2026

Aykırı değer notu: Cisco Talos, 2026’nın başlarında kimlik avının en çok gözlemlenen ilk erişim yöntemi olarak yeniden ortaya çıktığını, çalınan kimlik bilgilerinin önde olduğu bir dönemi tersine çevirdiğini bildirdi; bu da vektör karışımının çeyrekten çeyreğe ne kadar hızlı değiştiğinin altını çiziyor (Cisco Talos, IR Trends Q1 2026).

Özet: Rakamlarla Kimlik Avı

MetrikDeğerKaynak
Takip edilen kimlik avı saldırıları, 2025~3.8 millionAPWG, Phishing Activity Trends 2025
Zirve çeyrek, Q2 20251,130,393 attacksAPWG, Phishing Activity Trends 2025
Kötü amaçlı e-posta saldırı kadansı, 2025One every 19 secondsCofense, 2025 Annual Report
Ortalama kimlik avı kaynaklı ihlal maliyeti$4.8 millionIBM, Cost of a Data Breach 2025
İhlal ilk erişiminde kimlik avı payı16%Verizon, DBIR 2026
Bir kimlik avı bağlantısına tıklama süresinin medyanı21 secondsVerizon, DBIR 2025
ABD iş e-postası ele geçirme kayıpları, 2025$3.05 billionFBI, IC3 2025 Report
ABD kimlik avı/sahtecilik kayıpları, 2025$215.8 million (up ~208%)FBI, IC3 2025 Report
Küresel temel kimlik avına yatkınlık oranı33.2%KnowBe4, 2026 Phishing by Industry Report
1 yıl eğitim sonrası yatkınlık düşüşü~79%KnowBe4, 2026 Phishing by Industry Report
AI tarafından üretilen içerik barındıran kimlik avı e-postaları82.6%KnowBe4 Threat Lab, 2025
AI tarafından üretilen kimlik avı sıçraması, Aralık 2025~14xHoxhunt, Phishing Trends 2026
En çok taklit edilen marka, Q4 2025Microsoft, ~22%Check Point Research, Q4 2025
DMARC kimlik doğrulamasında başarısız olan e-postalar~46%Cloudflare, 2026 Threat Report
Q4 2025 BEC kablo transferi saldırıları+136% QoQAPWG, Phishing Activity Trends 2025
AiTM belirteç hırsızlığı yoluyla MFA atlatma ihlalleri80%Microsoft, Digital Defense Report 2025
Kimlik avıyla başlayan fidye yazılımı sızmaları~18%Sophos, State of Ransomware 2025
İhlallerdeki smishing/vishing payı19%Verizon, DBIR 2025

Metodoloji ve Kaynaklar

Veriler, 2025’te ve 2026’nın ilk yarısında yayımlanan birincil güvenlik raporları, devlet şikayet verileri ve satıcı tehdit telemetrisinden rakamlar bir araya getirilerek toplandı; orijinal veri kümeleri ikincil raporlamaya göre önceliklendirildi ve 2025 öncesi herhangi bir rakam en son mevcut veri olarak işaretlendi.

Data watch: alıntılanan bazı kaynaklar sabit döngülerde yayımlanıyor ve yakında yenilenecek. APWG, çeyreklik Phishing Activity Trends Reports yayımlıyor; Q1 2026 sürümü 2026 ortasında bekleniyor. IBM’in Cost of a Data Breach raporu her Temmuz’da yayımlanıyor; Verizon’un DBIR’ı her ilkbaharda geliyor; KnowBe4’ün Phishing by Industry kıyaslaması yıllık; FBI IC3 raporu yıllık yayımlanıyor; Check Point ve Cloudflare ise marka kimlik avı ve tehdit telemetrilerini çeyreklik güncelliyor.

Son güncelleme: 16 Temmuz 2026. Yeni veriler yayımlandıkça bu sayfayı çeyreklik olarak inceliyor ve güncelliyoruz.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene