- WIADOMOŚCI
Nie liczba ataków jest najważniejsza. ENISA o cyberzagrożeniach w Europie
Autor. CyberDefence24/Canva
Europejska cyberprzestrzeń to system naczyń połączonych – słabość jednego dostawcy może uderzyć w wiele organizacji, a przestępcy coraz sprawniej wykorzystują zaufanie użytkowników, gotowe narzędzia i sztuczną inteligencję. Najnowszy raport ENISA pokazuje, że o skali zagrożenia nie zawsze decyduje liczba ataków, a ich zdolność do paraliżowania usług i wykradania danych.
Agencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) odpowiada za wspieranie cyberbezpieczeństwa w Europie. Działająca od 2004 r. instytucja, współtworzy w tym obszarze unijną politykę, współpracując z państwami członkowskimi i instytucjami UE. Jej zadaniem jest też rozwijanie systemów certyfikacji produktów, usług i procesów ICT. Tworzy też cykliczne raporty.
Najnowszy z nich to „ENISA Threat Landscape 2026”, który opisuje to, co działo się w cyberprzestrzeni pomiędzy 1 stycznia a 31 grudnia 2025 r. W jego ramach analitycy zebrali informacje o 8257 incydentach, które mimo, że nie stanowią kompletnego rejestru wszystkich cyberataków, w ocenie agencji pozwalają dostrzec dominujące kierunki i metody działania napastników.
Dużo ataków to nie zawsze największe szkody
Ponad połowę zarejestrowanych zdarzeń – 51,3 proc. – stanowiły ataki DDoS, czyli próby przeciążenia stron i usług internetowych tak, aby przestały być dostępne. Kolejne 39,5 proc. przypadków dotyczyło nieautoryzowanego dostępu do systemów.
Statystyka te może jednak mylić. ENISA zwraca uwagę, że wiele ataków DDoS miało ograniczone skutki i było raczej elementem aktywności hacktywistycznej powiązanej z wydarzeniami politycznymi i konfliktami. Znacznie poważniejsze konsekwencje dla firm i instytucji przynosiły ataki nastawione na finansowy zysk – przede wszystkim ransomware, kradzieże danych i oszustwa. Choć operacje te stanowiły 29,3 proc. wszystkich odnotowanych incydentów, to właśnie one należały do najbardziej dotkliwych w krótkiej perspektywie.
Raporty wskazywały na dalsze wykorzystywanie programów wykradających dane do przejmowania haseł, informacji z przeglądarek, tokenów MFA i plików sesyjnych, co umożliwiało przejmowanie kont i nieautoryzowany dostęp.
ENISA Threat Landscape 2026
Wśród tych incydentów, ransomware odpowiadało za 47,3 proc., a naruszenia danych za kolejne 36 proc. Oszustwa i podszywanie się pod inne osoby lub organizacje stanowiły 13,3 proc. takich zdarzeń.
Najwięcej zgłoszeń ransomware dotyczyło przemysłu – 25,2 proc., a następnie sektora usług biznesowych – 18,7 proc.
Zobacz też 
Jeden zaatakowany dostawca, wielu poszkodowanych
Raport zwraca też uwagę na rosnące uzależnienie organizacji od zewnętrznych dostawców, nad których rozwiązaniami firma lub instytucja nie ma bezpośredniej kontrolim Mówimy na przykład o usługach chmurowych, oprogramowaniu czy platformie obsługi klienta. W takiej sytuacji usunięcie skutków incydentu zależy nie tylko od samej organizacji, ale również i reakcji dostawcy, który może działać w innym kraju i zarządzać infrastrukturą poza jej zasięgiem.
Wraz z coraz szerszym korzystaniem z usług zewnętrznych rośnie ryzyko, że pojedyncze włamanie pozwoli napastnikom wywołać znacznie szersze skutki.
ENISA Threat Landscape 2026
Najczęściej atakowanym sektorem była administracja publiczna, na którą przypadło 31,8 proc. zdarzeń. Dalej znalazły się usługi biznesowe (8,5 proc.), transport (8 proc.), przemysł (6,9 proc.) oraz finanse i bankowość (5,6 proc).
Phishing nadal działa, bo atakuje człowieka
Z perspektywy zwykłego użytkownika jednym z najważniejszych wniosków raportu jest trwała skuteczność socjotechniki. Wśród rozpoznanych technik tego rodzaju 77,8 proc. stanowił phishing – a napastnicy korzystali już nie tylko z fałszywych e-maili. ENISA opisuje też kampanie prowadzone przez SMS-y, rozmowy telefoniczne i kody QR, ale też wiadomości podszywające się pod znane marki, czy urzędy – co niejednokrotnie opisywaliśmy na naszych łamach.
Choć masowy phishing i ukierunkowany spearphishing nadal są powszechnymi zagrożeniami, kampanie coraz częściej wykorzystują zaufane kanały komunikacji oraz obchodzą lub nadużywają legalnych mechanizmów uwierzytelniania.
ENISA Threat Landscape 2026
Coraz częściej pojawiała się też metoda ClickFix. Ofiara widzi komunikat sugerujący problem, na przykład z działaniem strony lub komputera, po czym otrzymuje instrukcję jego „naprawy” – wykonanie polecenia może doprowadzić do uruchomienia złośliwego kodu.
Jednocześnie prężnie rozwija się rynek gotowych zestawów i usług phishingowych, dzięki którym prowadzenie tego typu kampanii wymaga mniejszego własnego zaplecza technicznego.
AI przyspiesza to, co cyberprzestępcy już potrafią
Sztuczna inteligencja pojawia się w raporcie często, ale ENISA nie opisuje jej jeszcze jako technologii, która całkowicie zmieniła reguły gry.
W 2025 r. napastnicy wykorzystywali przede wszystkim jej powszechnie dostępne narzędzia, dzięki którym przyspieszali i skalowali swoje działania. Z jej pomocą przygotowywali bardziej dopasowane wiadomości phishingowe, tworzyli oszukańcze treści, rozpoznawali cele ataków, czy pisali całe skrypty.
Rozbite lub wyparte grupy działające w modelu ransomware-as-a-service będą szybko zastępowane przez nowe programy. Metody wymuszeń i naruszeń danych będą natomiast ewoluować wraz z rozwojem technologii, w tym sztucznej inteligencji, oraz pojawianiem się nowych sposobów zarabiania na atakach.
ENISA Threat Landscape 2026
Niemniej, ENISA przewiduje, że rozwój tych bardziej zaawansowanych modeli będzie coraz bardziej obniża próg wejścia do cyberprzestępczości, automatyzując coraz więcej etapów ataku.



Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].