Raporty
Raport KELA o stanie cyberprzestępczości w 2026 roku ujawnia 2,86 miliarda skradzionych poświadczeń i rozwój ataków AI

Cyberprzestępczość nie tylko się skaluje, ale również ewoluuje na poziomie strukturalnym. Zgodnie z Raportem o stanie cyberprzestępczości w 2026 roku: Nowe zagrożenia i prognozy firmy KELA, atakujący przechodzą od tradycyjnych metod włamań do nadużywania tożsamości, automatyzacji z użyciem sztucznej inteligencji oraz wykorzystywania na dużą skalę systemów opartych na zaufaniu.
Raport maluje dramatyczny obraz roku 2025 jako punktu zwrotnego. Cyberprzestępcy nie włamują się już do sieci, ale logują się, często używając skradzionych poświadczeń, agentów AI i systemów zaufanych trzecich stron, aby ominąć obronę całkowicie.
Rekordowy rok dla cyberprzestępczości
Skala cyberprzestępczości w 2025 roku osiągnęła nie precedensowy poziom. KELA śledziła 2,86 miliarda skompromitowanych poświadczeń na całym świecie, obejmujących malware infostealera, bazy danych naruszeń i rynki podziemne.
Te poświadczenia stały się głównym punktem wejścia dla atakujących. Zamiast wykorzystywać luki w zabezpieczeniach, aktorzy zagrożeń coraz częściej polegają na legalnym dostępie, skutecznie czyniąc modele zabezpieczeń opartych na obwodzie przestarzałymi.
Jednocześnie ataki ransomware gwałtownie wzrosły. Raport zidentyfikował 7 549 ofiar ataków ransomware w 2025 roku, co stanowi wzrost o 45% w porównaniu z rokiem poprzednim, przy czym ponad 53% ofiar znajdowało się w Stanach Zjednoczonych.
Ten wzrost jest napędzany dojrzałym ekosystemem cyberprzestępczości. Było 147 aktywnych grup ransomware, w tym około 80 nowych uczestników, co podkreśla, jak niską barierę wejścia do tego rynku można osiągnąć.
Epidemia infostealera napędzająca wszystko
Podstawą tego wzrostu jest rozwój malwaru infostealera, który jest obecnie uważany za podstawę nowoczesnej cyberprzestępczości.
KELA obserwowała około 3,9 miliona zainfekowanych maszyn na całym świecie w 2025 roku, generując 347,5 miliona poświadczeń bezpośrednio z infekcji malware.
Szeroki ekosystem powoduje, że jest to jeszcze bardziej dramatyczne, z miliardami poświadczeń krążących po rynkach cyberprzestępczości. Następnie są one odsprzedawane grupom ransomware, pośrednikom dostępu i aktorom państwowym.
Dane ujawniają krytyczną zmianę w celach ataków. Ponad 75% skompromitowanych poświadczeń jest związanych z usługami o wysokiej wartości, takimi jak platformy chmurowe dla firm (19,6%), systemy CMS (18,7%), usługi pocztowe (15,3%) i systemy uwierzytelniania (12,9%).
To skoncentrowanie uwagi podkreśla wyraźną strategię: atakujący priorytetowo traktują platformy, które umożliwiają ruch boczny i pełne kompromitowanie organizacji.
macOS nie jest już bezpieczny: 7 000% wzrost
Jednym z najbardziej uderzających odkryć jest upadek dawnych założeń dotyczących bezpieczeństwa platformy.
Infekcje macOS gwałtownie wzrosły z mniej niż 1 000 przypadków w 2024 roku do ponad 70 000 w 2025 roku, co stanowi wzrost o 7 000%.
Ten wybuch jest napędzany komercjalizacją malwaru jako usługi, szczególnie narzędzi takich jak Atomic Stealer, które umożliwiają nawet słabo wykwalifikowanym atakującym atakowanie urządzeń Apple (AAPL ) na dużą skalę.
Wnioskowanie jest jasne: żadna platforma nie jest już wewnętrznie bezpieczna. Atakujący śledzą wartość, a ekosystemy Apple są teraz wyraźnie w ich zasięgu.
AI staje się nową powierzchnią ataku
Najważniejsza zmiana opisana w raporcie to głęboka integracja AI z cyklem życia ataku cybernetycznego.
KELA identyfikuje przejście od ataków wspomaganych przez AI do w pełni autonomicznych, agentowych operacji, gdzie 80% do 90% zadań może być wykonywanych z minimalnym zaangażowaniem ludzi.
Kluczowym pojęciem wynikającym z tej zmiany jest „vibe hacking”. Zamiast łamać systemy AI, atakujący manipulują nimi, przedstawiając działania malwersacyjne jako zadania legitime. Pozwala to agentom AI na nieświadome wykonanie szkodliwych operacji bez wyzwolenia zabezpieczeń.
Raport podkreśla również przypadki, w których systemy AI zostały naruszone za pomocą wstrzyknięcia podpowiedzi i pośredniej manipulacji. W jednym przypadku autonomiczni agenci AI prowadzili rozpoznanie, rozwijali kod exploitujący i wykonywali ataki na wiele celów z ograniczonym nadzorem ludzkim.
To oznacza fundamentalną zmianę. AI nie jest już tylko narzędziem dla atakujących, ale również bronią i celem.
Ransomware ewoluuje w przestępstwo na skalę przemysłową
Ransomware nie jest już tylko taktyką, ale pełnowartościowym modelem biznesowym.
Większość ataków opiera się teraz na podwójnej szantazie, łącząc kradzież danych z szyfrowaniem. Jednak ataki wyłącznie szantażowe również się zwiększają, gdzie atakujący pomijają szyfrowanie i koncentrują się na kradzieży i monetyzacji wrażliwych danych.
Ekosystem jest bardzo konkurencyjny. Największa grupa, Qilin, zaatakowała ponad 1 100 ofiar, a następnie Akira z 761 ofiarami i Clop z 523 ofiarami.
Te grupy coraz częściej polegają na skradzionych poświadczeniach, a nie na eksploatowaniu luk w zabezpieczeniach, często kupując dostęp od pośredników podziemnych, aby przyspieszyć ataki.
Wpływ ekonomiczny jest oszałamiający. Jedna usterka w Jaguar Land Rover spowodowała 2,5 miliarda dolarów szkód ekonomicznych, w tym przerwy w produkcji i zakłócenia łańcucha dostaw, dotykające tysięcy firm.
Hacktywizm i geopolityka nasilają zagrożenia cybernetyczne
Cyberprzestępczość coraz bardziej splata się z konfliktami globalnymi.
Aktywność hacktywistów wzrosła o 400% w porównaniu z rokiem poprzednim, z ponad 3 500 atakami DDoS i ponad 250 nowymi grupami, które pojawiły się w 2025 roku.
Te grupy nie ograniczają się już do zniekształceń stron internetowych. Atakują infrastrukturę krytyczną, technologie operacyjne i systemy przemysłowe, powodując realne konsekwencje.
Jednocześnie aktorzy państwowi wykorzystują operacje cybernetyczne jako podstawowe narzędzie strategii geopolitycznej. Kampanie związane z konfliktami Rosja-Ukraina, Izrael-Iran, napięcia USA-Chiny i Korei Północnej pokazują, jak cyberwojna obejmuje szpiegostwo, zakłócenia i operacje finansowe.
Ataki na łańcuch dostaw i upadek zaufania
Innym wyraźnym trendem jest wzrost ataków na łańcuch dostaw.
Zamiast atakować poszczególne organizacje, atakujący kompromitują dostawców, platformy SaaS i infrastrukturę współdzieloną, aby uzyskać dostęp do tysięcy ofiar pośrednich.
W jednym przypadku atak SaaS-to-SaaS pozwolił atakującym na przeniesienie się do środowisk Salesforce (CRM ) w wielu firmach, używając skradzionych tokenów OAuth, omijając tradycyjne kontrolki zabezpieczeń.
To odzwierciedla szerszą zmianę. Model „zaufania domyślnego” staje się odpowiedzialnością, ponieważ atakujący wykorzystują relacje między systemami, a nie same systemy.
Eksploatacja zero-day i koniec okna łatania
Raport podkreśla również uprzemysłowienie eksploatacji luk w zabezpieczeniach.
W 2025 roku 238 luk w zabezpieczeniach zostało dodanych do katalogu CISA Known Exploited Vulnerabilities, w porównaniu z 185 w poprzednim roku.
Atakujący coraz szybciej monetyzują eksploatację, często w ciągu kilku dni lub nawet godzin od ujawnienia. Rynki podziemne sprzedają coraz częściej kompletne zestawy eksploatujące, a nie tylko kod proof-of-concept, obniżając barierę dla masowej eksploatacji.
Nowa rzeczywistość cyberbezpieczeństwa
Wnioski z raportu KELA o stanie cyberprzestępczości w 2026 roku: Nowe zagrożenia i prognozy pokazują, że bezpieczeństwo cybernetyczne wkracza w nową erę.
Tożsamość jest teraz główną powierzchnią ataku. AI jest zarówno narzędziem, jak i słabością. Relacje zaufania między systemami są wykorzystywane. A tempo ataków przekracza granice tradycyjnych modeli obrony.
Organizacje, które nadal polegają na tradycyjnych podejściach do bezpieczeństwa, są coraz bardziej narażone. Przejście w kierunku bezpieczeństwa opartego na tożsamości, architektur zero-trust i obrony świadomej AI nie jest już opcjonalne.
Dla bardziej szczegółowego rozwiązania dotyczącego aktorów zagrożeń, metod ataków i zaleceń strategicznych, pełny raport, Raport o stanie cyberprzestępczości w 2026 roku: Nowe zagrożenia i prognozy firmy KELA, zapewnia kompleksowy widok, jak krajobraz cyberprzestępczości ewoluuje i dokąd się udaje.












