Thống Kê Phishing (2026): 40+ Số Liệu về Khối Lượng Tấn Công, Thiệt Hại Tài Chính và Các Mối Đe Dọa Do AI Tạo Ra

Thống kê phishing 2026: khối lượng tấn công, thiệt hại tài chính, mồi nhử do AI tạo ra và tỷ lệ nhấp chuột theo APWG, FBI IC3, Verizon DBIR, IBM, KnowBe4 và Cloudflare.

Phishing là phương thức phổ biến nhất mà kẻ tấn công dùng để xâm nhập lần đầu vào các tổ chức trong năm 2025, và mỗi vụ vi phạm bắt nguồn từ phishing tốn trung bình $4.8 million (IBM, Cost of a Data Breach 2025). Anti-Phishing Working Group ghi nhận khoảng 3.8 million cuộc tấn công phishing trong năm (APWG, Phishing Activity Trends 2025), trong khi trung tâm khiếu nại của FBI ghi nhận 192,000 báo cáo phishing và giả mạo, nhiều hơn bất kỳ loại tội phạm nào khác (FBI, IC3 2025 Internet Crime Report). Công cụ của kẻ tấn công cũng đã được rút gọn: AI tạo sinh hiện rút ngắn thời gian viết một mồi nhử thuyết phục từ khoảng 16 giờ xuống còn 5 phút (IBM, Cost of a Data Breach 2025), và 82.6% email phishing đã mang nội dung do AI tạo ra (KnowBe4 Threat Lab, 2025). Phân tích này tổng hợp dữ liệu từ IBM, APWG, FBI IC3, Verizon, KnowBe4 và 10 nguồn chính khác để cho thấy tình trạng phishing qua email và web vào năm 2026.

Tóm Tắt

  • APWG ghi nhận khoảng 3.8 million cuộc tấn công phishing trong năm 2025, tăng khoảng 1% so với 3.76 million vào năm 2024 (APWG, Phishing Activity Trends 2025).
  • Phishing là vector truy cập ban đầu hàng đầu, với chi phí vi phạm trung bình $4.8 million (IBM, Cost of a Data Breach 2025).
  • Thiệt hại từ phishing và giả mạo tại Hoa Kỳ tăng khoảng 208% so với cùng kỳ năm trước lên $215.8 million (FBI, IC3 2025 Report).
  • Xâm phạm email doanh nghiệp gây ra $3.05 billion thiệt hại được báo cáo tại Hoa Kỳ trên 24,768 đơn khiếu nại (FBI, IC3 2025 Report).
  • Tỷ lệ dễ bị lừa trung bình toàn cầu trước khi đào tạo là 33.2% (KnowBe4, 2026 Phishing by Industry Report).
  • Thời gian trung vị để nhấp vào một liên kết phishing là 21 giây; thời gian trung vị để báo cáo là 28 phút (Verizon, DBIR 2025).
  • 82.6% email phishing hiện chứa nội dung do AI tạo ra, tăng 53.5% so với cùng kỳ năm trước (KnowBe4 Threat Lab, 2025).
  • Phishing do AI tạo ra tăng vọt khoảng 14 lần vào tháng 12 năm 2025, đạt 56% các cuộc tấn công được phát hiện (Hoxhunt, Phishing Trends 2026).
  • Microsoft là thương hiệu bị mạo danh nhiều nhất trong Q4 2025 với khoảng 22% các nỗ lực (Check Point Research, Q4 2025).
  • 62% các vụ vi phạm liên quan đến yếu tố con người, tăng từ 60% một năm trước đó (Verizon, DBIR 2026).
  • Cofense ghi nhận một cuộc tấn công email độc hại mỗi 19 giây vào năm 2025, so với mỗi 42 giây vào năm 2024 (Cofense, 2025).
  • Gần 46% email được phân tích không vượt qua xác thực DMARC, để lại lỗ hổng cho giả mạo (Cloudflare, 2026 Threat Report).

1. Khối Lượng và Tần Suất Tấn Công Phishing

Khối lượng thô vẫn tương đối ổn định so với cùng kỳ năm trước, nhưng điều này che giấu một sự dịch chuyển về nhịp độ và mức độ tập trung. Dấu hiệu rõ ràng nhất của công nghiệp hóa là tốc độ: kẻ tấn công hiện phát động một email độc hại mỗi 19 giây, nhanh hơn gấp đôi so với tốc độ của năm 2024 (Cofense, 2025). Tổng số theo quý dao động mạnh trong năm 2025, đạt đỉnh vào mùa xuân trước khi hạ nhiệt trong nửa cuối năm, tuy nhiên con số hàng năm vẫn nhỉnh hơn năm trước đó. Phishing cũng vẫn là loại tội phạm được báo cáo nhiều nhất cho các cơ quan chức năng Hoa Kỳ với khoảng cách lớn, ngay cả khi tỷ lệ của nó trong các vụ vi phạm được xác nhận chỉ ở mức khoảng 16%.

Chỉ sốGiá trịNguồn
Số cuộc tấn công phishing được ghi nhận, 2025~3.8 million (up ~1% from 3.76M in 2024)APWG, Phishing Activity Trends 2025
Quý lớn nhất, Q2 20251,130,393 attacks (up 13% from Q1)APWG, Phishing Activity Trends 2025
Khối lượng Q4 2025853,244 attacks (down 4% from Q3)APWG, Phishing Activity Trends 2025
Nhịp độ tấn công email độc hại, 2025One every 19 seconds (vs every 42s in 2024)Cofense, 2025 Annual Report
Khiếu nại phishing/giả mạo (loại tội phạm được báo cáo nhiều nhất)192,000FBI, IC3 2025 Report
Phishing là vector truy cập ban đầu của vi phạm16%Verizon, DBIR 2026
Các cuộc tấn công mạng bắt đầu bằng phishing (hướng dẫn chung)Over 90%CISA (rule-of-thumb figure)

Lưu ý bối cảnh: hãy xem con số “hơn 90% các cuộc tấn công bắt đầu bằng phishing” là một chuẩn mực nhận thức chung, chứ không phải một số liệu vi phạm chính xác; các phân tích vi phạm đã xác nhận đặt tỷ lệ của phishing gần hơn với mức 16% (Verizon, DBIR 2026). Để có bức tranh toàn cảnh hơn về các mối đe dọa, xem bộ sưu tập thống kê an ninh mạng 2026 của chúng tôi.

2. Thiệt Hại Tài Chính Của Phishing

Câu chuyện về chi phí chia thành hai con số, cả hai đều hướng lên. Một vụ vi phạm dữ liệu bắt nguồn từ phishing tốn trung bình $4.8 million vào năm 2025, khiến phishing trở thành vector ban đầu tốn kém nhất mặc dù chi phí vi phạm trung bình toàn cầu giảm 9% (IBM, Cost of a Data Breach 2025). Hoa Kỳ vẫn là một ngoại lệ về mức độ tác động, nơi vụ vi phạm trung bình hiện vượt quá $10 million. Về phía gian lận trực tiếp, thiệt hại từ phishing và giả mạo được báo cáo cho FBI đã tăng vọt khoảng 208% chỉ trong một năm trong khi khối lượng khiếu nại hầu như không thay đổi, nghĩa là kẻ tấn công đang trích xuất được nhiều hơn nhiều trên mỗi mồi nhử thành công.

Chỉ sốGiá trịNguồn
Chi phí trung bình của một vụ vi phạm bắt nguồn từ phishing, 2025$4.8 millionIBM, Cost of a Data Breach 2025
Chi phí vi phạm trung bình tại Hoa Kỳ, 2025$10.22 millionIBM, Cost of a Data Breach 2025
Chi phí vi phạm trung bình toàn cầu, 2025$4.44 million (down 9%)IBM, Cost of a Data Breach 2025
Thiệt hại phishing/giả mạo được báo cáo tại Hoa Kỳ, 2025$215.8 million (up ~208% YoY)FBI, IC3 2025 Report
Thiệt hại từ xâm phạm email doanh nghiệp tại Hoa Kỳ, 2025$3.05 billion (24,768 complaints)FBI, IC3 2025 Report
Thiệt hại tội phạm có sử dụng AI tại Hoa Kỳ, 2025~$893 million (22,364 complaints)FBI, IC3 2025 Report

Lưu ý ngoại lệ: thiệt hại phishing/giả mạo tại Hoa Kỳ tăng từ khoảng $70 million vào năm 2024 lên $215.8 million vào năm 2025 trong khi số lượng khiếu nại vẫn ở mức gần 192,000, vì vậy mức tăng phản ánh lợi nhuận cao hơn trên mỗi cuộc tấn công, chứ không phải nhiều báo cáo hơn (FBI, IC3 2025 Report). Xem bộ sưu tập thống kê vi phạm dữ liệu 2026 của chúng tôi để có bảng phân tích chi phí đầy đủ.

3. Yếu Tố Con Người: Ai Nhấp Chuột và Nhanh Đến Mức Nào

Dữ liệu mô phỏng giải thích tại sao phishing vẫn tiếp tục hiệu quả: khoảng một phần ba nhân viên chưa được đào tạo tương tác với một mồi nhử, và những người làm điều đó hành động gần như ngay lập tức. Trước khi được đào tạo, tỷ lệ dễ bị lừa trung bình toàn cầu là 33.2%, và nhân viên trung vị nhấp vào một liên kết độc hại trong vòng 21 giây kể từ khi mở email (KnowBe4, 2026 Phishing by Industry Report; Verizon, DBIR 2025). Khoảng cách giữa sự xâm phạm và việc phát hiện chính là mức độ rủi ro thực sự: người dùng nhấp chuột trong vài giây nhưng mất gần nửa giờ để báo cáo. Đào tạo thu hẹp khoảng cách này một cách rõ rệt, giảm mức độ dễ bị lừa khoảng 79% sau một năm.

Chỉ sốGiá trịNguồn
Tỷ lệ dễ bị lừa cơ sở toàn cầu33.2%KnowBe4, 2026 Phishing by Industry Report
Ngành dễ tổn thương nhất ở mức cơ sở (Y tế & Dược phẩm)42.7%KnowBe4, 2026 Phishing by Industry Report
Mức cơ sở của doanh nghiệp lớn (10,000+ nhân viên)39.5%KnowBe4, 2026 Phishing by Industry Report
Mức giảm dễ bị lừa sau 12 tháng đào tạo~79%KnowBe4, 2026 Phishing by Industry Report
Các vụ vi phạm liên quan đến yếu tố con người62% (up from 60%)Verizon, DBIR 2026
Thời gian trung vị để nhấp vào một liên kết phishing21 secondsVerizon, DBIR 2025
Thời gian trung vị để báo cáo một email phishing28 minutesVerizon, DBIR 2025
Các tổ chức bị ảnh hưởng bởi ít nhất một cuộc tấn công phishing thành công71%Proofpoint, State of the Phish 2024

Lưu ý ngoại lệ: chuẩn mực 2026 của KnowBe4 đã phân tích 42 million mô phỏng phishing trên 14.8 million người dùng tại 64,000 tổ chức, và các công ty nhỏ với dưới 250 nhân viên bắt đầu ở mức thấp hơn nhiều với mức cơ sở 24.7% (KnowBe4, 2026 Phishing by Industry Report).

4. AI Đang Viết Lại Chiến Thuật Phishing

AI tạo sinh đã loại bỏ hai dấu hiệu mà những người phòng thủ dựa vào trong nhiều năm: ngữ pháp sai và tốc độ sản xuất chậm. 82.6% email phishing hiện chứa nội dung do AI tạo ra, và thời gian soạn một mồi nhử thuyết phục đã giảm từ khoảng 16 giờ xuống còn 5 phút (KnowBe4 Threat Lab, 2025; IBM, Cost of a Data Breach 2025). Sự dịch chuyển này tăng tốc vào cuối năm 2025, khi các chiến dịch do AI viết tăng vọt lên hơn một nửa các cuộc tấn công được phát hiện chỉ trong một tháng. Kẻ tấn công cũng đang vũ khí hóa AI ngay bên trong vụ vi phạm, phổ biến nhất là cho phishing và mạo danh deepfake.

Chỉ sốGiá trịNguồn
Email phishing chứa nội dung do AI tạo ra82.6% (up 53.5% YoY)KnowBe4 Threat Lab, 2025
Mức tăng vọt phishing do AI tạo ra, tháng 12 năm 2025~14x (from under 5% to 56% of detected attacks)Hoxhunt, Phishing Trends 2026
Thời gian soạn một email phishing thuyết phục bằng GenAI5 minutes (from ~16 hours)IBM, Cost of a Data Breach 2025
Các vụ vi phạm liên quan đến việc kẻ tấn công sử dụng AI1 in 6IBM, Cost of a Data Breach 2025
Mục đích sử dụng AI độc hại hàng đầu trong các vụ vi phạmPhishing 37%, deepfake impersonation 35%IBM, Cost of a Data Breach 2025
Các vụ vi phạm vượt qua MFA sử dụng đánh cắp token phiên AiTM80%Microsoft, Digital Defense Report 2025

Lưu ý ngoại lệ: gian lận dựa trên giọng nói bằng AI đang leo thang trên một hướng song song; bộ sưu tập thống kê vishing 2026 của chúng tôi bao gồm các vụ lừa đảo qua điện thoại bằng nhân bản giọng nói, mà FBI và Mandiant theo dõi riêng biệt với phishing qua email.

5. Vượt Ra Ngoài Hộp Thư Đến: BEC, Quishing và Smishing

Phishing đang phân mảnh trên nhiều kênh khi các bộ lọc email được cải thiện, và dòng tiền đi theo định dạng nào né tránh được các biện pháp kiểm soát. Xâm phạm email doanh nghiệp vẫn là hình thức gây thiệt hại tài chính lớn nhất: các cuộc tấn công BEC chuyển khoản điện tăng 136% theo quý trong Q4 2025, với mức yêu cầu chuyển khoản trung bình đạt đỉnh gần $83,000 vào giữa năm (APWG, Phishing Activity Trends 2025). Kẻ tấn công cố tình điều chỉnh số tiền dưới ngưỡng phê duyệt, và chúng đang chuyển sang mã QR và tin nhắn văn bản để né tránh hoàn toàn việc quét hộp thư đến.

Chỉ sốGiá trịNguồn
Các cuộc tấn công BEC chuyển khoản điện, Q4 2025+136% quarter over quarterAPWG, Phishing Activity Trends 2025
Mức yêu cầu chuyển khoản BEC trung bình cao nhất, Q2 2025$83,099 (up 97% from Q1)APWG, Phishing Activity Trends 2025
Mức tăng phishing dựa trên hình ảnh / QR (quishing) tính đến 2025~400%APWG, Phishing Activity Trends 2025
Tỷ lệ smishing và vishing trong các vụ vi phạm19%Verizon, DBIR 2025
Thiệt hại lừa đảo qua tin nhắn văn bản tại Hoa Kỳ, 2024$470 millionFTC, Consumer Sentinel Data
Email độc hại bị chặn từ một bộ công cụ AiTM (Tycoon 2FA), tháng 10 năm 202513 million+Microsoft, Defender for Office 365
Các vụ xâm nhập ransomware bắt đầu bằng phishing~18%Sophos, State of Ransomware 2025

Lưu ý ngoại lệ: vì phishing là con đường dẫn đến ransomware và chiếm đoạt tài khoản, chi phí phát sinh của nó lớn hơn nhiều so với chỉ riêng gian lận trực tiếp; xem bộ sưu tập thống kê ransomware 2026thống kê bảo mật mật khẩu 2026 của chúng tôi để biết tác động tiếp theo.

6. Mạo Danh Thương Hiệu và Lỗ Hổng Xác Thực

Kẻ tấn công chọn thương hiệu theo cách các nhà tiếp thị chọn từ khóa: bất kỳ thương hiệu nào mở ra quyền truy cập tiếp theo lớn nhất. Microsoft là thương hiệu bị mạo danh nhiều nhất trong mọi quý của năm 2025, xuất hiện trong khoảng 22% các nỗ lực phishing giả mạo thương hiệu, vì một thông tin đăng nhập Microsoft bị đánh cắp sẽ mở ra email, tệp tin và đăng nhập một lần (single sign-on) cùng lúc (Check Point Research, Q4 2025 Brand Phishing Report). Lỗ hổng phòng thủ nằm ở xác thực: gần một nửa số email được phân tích vẫn không vượt qua DMARC, và hầu hết lưu lượng đăng nhập hiện đã được tự động hóa, cho phép các tin nhắn giả mạo và bot nhồi thông tin đăng nhập lọt qua.

Chỉ sốGiá trịNguồn
Thương hiệu bị mạo danh nhiều nhất, Q4 2025Microsoft, ~22% of attemptsCheck Point Research, Q4 2025 Brand Phishing Report
Thương hiệu bị mạo danh nhiều tiếp theo, Q4 2025Google 13%, Amazon 9%Check Point Research, Q4 2025 Brand Phishing Report
Số quý Microsoft xếp hạng #1 thương hiệu bị mạo danh trong năm 2025All fourCheck Point Research, 2025
Email không vượt qua xác thực DMARC~46%Cloudflare, 2026 Threat Report
Đăng nhập sử dụng thông tin xác thực đã bị xâm phạm ở nơi khác63%Cloudflare, 2026 Threat Report
Các nỗ lực đăng nhập bắt nguồn từ bot94%Cloudflare, 2026 Threat Report
Phishing là vector truy cập ban đầu hàng đầu trong các hoạt động IR, Q1 2026Over one thirdCisco Talos, IR Trends Q1 2026

Lưu ý ngoại lệ: Cisco Talos báo cáo phishing tái xuất hiện là phương thức truy cập ban đầu được quan sát nhiều nhất vào đầu năm 2026, đảo ngược một giai đoạn khi thông tin đăng nhập bị đánh cắp dẫn đầu, điều này nhấn mạnh tốc độ mà cơ cấu vector thay đổi theo từng quý (Cisco Talos, IR Trends Q1 2026).

Tóm Tắt: Phishing Bằng Con Số

Chỉ sốGiá trịNguồn
Số cuộc tấn công phishing được ghi nhận, 2025~3.8 millionAPWG, Phishing Activity Trends 2025
Quý đỉnh điểm, Q2 20251,130,393 attacksAPWG, Phishing Activity Trends 2025
Nhịp độ tấn công email độc hại, 2025One every 19 secondsCofense, 2025 Annual Report
Chi phí trung bình của vi phạm bắt nguồn từ phishing$4.8 millionIBM, Cost of a Data Breach 2025
Tỷ lệ phishing trong truy cập ban đầu của vi phạm16%Verizon, DBIR 2026
Thời gian trung vị để nhấp vào một liên kết phishing21 secondsVerizon, DBIR 2025
Thiệt hại từ xâm phạm email doanh nghiệp tại Hoa Kỳ, 2025$3.05 billionFBI, IC3 2025 Report
Thiệt hại phishing/giả mạo tại Hoa Kỳ, 2025$215.8 million (up ~208%)FBI, IC3 2025 Report
Tỷ lệ dễ bị lừa cơ sở toàn cầu33.2%KnowBe4, 2026 Phishing by Industry Report
Mức giảm dễ bị lừa sau 1 năm đào tạo~79%KnowBe4, 2026 Phishing by Industry Report
Email phishing với nội dung do AI tạo ra82.6%KnowBe4 Threat Lab, 2025
Mức tăng vọt phishing do AI tạo ra, tháng 12 năm 2025~14xHoxhunt, Phishing Trends 2026
Thương hiệu bị mạo danh nhiều nhất, Q4 2025Microsoft, ~22%Check Point Research, Q4 2025
Email không vượt qua xác thực DMARC~46%Cloudflare, 2026 Threat Report
Các cuộc tấn công BEC chuyển khoản điện Q4 2025+136% QoQAPWG, Phishing Activity Trends 2025
Các vụ vi phạm vượt qua MFA qua đánh cắp token AiTM80%Microsoft, Digital Defense Report 2025
Các vụ xâm nhập ransomware bắt đầu bằng phishing~18%Sophos, State of Ransomware 2025
Tỷ lệ smishing/vishing trong các vụ vi phạm19%Verizon, DBIR 2025

Phương Pháp Luận và Nguồn

Dữ liệu được thu thập bằng cách tổng hợp các số liệu từ các báo cáo bảo mật chính, dữ liệu khiếu nại của chính phủ và dữ liệu đo lường mối đe dọa từ nhà cung cấp được công bố vào năm 2025 và nửa đầu năm 2026, ưu tiên các bộ dữ liệu gốc hơn báo cáo thứ cấp, và đánh dấu bất kỳ số liệu nào trước năm 2025 là dữ liệu mới nhất hiện có.

Data watch: một số nguồn được trích dẫn xuất bản theo chu kỳ cố định và sẽ sớm được cập nhật. APWG phát hành Phishing Activity Trends Reports hàng quý, với ấn bản Q1 2026 dự kiến vào giữa năm 2026; báo cáo Cost of a Data Breach của IBM ra mắt vào mỗi tháng 7; DBIR của Verizon xuất hiện vào mỗi mùa xuân; chuẩn mực Phishing by Industry của KnowBe4 là hàng năm; báo cáo IC3 của FBI xuất bản hàng năm; và Check Point cùng Cloudflare cập nhật dữ liệu đo lường về mạo danh thương hiệu và mối đe dọa của họ hàng quý.

Cập nhật lần cuối: 16 tháng 7 năm 2026. Chúng tôi xem xét và cập nhật trang này hàng quý khi có dữ liệu mới được công bố.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày