
Phishing
פישינג הוא ניסיון לגרום למישהו למסור מידע, כסף או גישה, תוך התחזות לגורם שהוא סומך עליו. זו לא טכניקה אחת. MITRE ATT&CK מפזרת אותה על פני שישה tactics, והווריאנטים בעלי השם נבדלים זה מזה בערוץ, ביעד, במטרה ובמנגנון.
תסתכלו על מה שאנשים באמת שואלים על פישינג. משהו מתבהר מהר. השאלות הנפוצות ביותר אינן "מה זה פישינג". הן "מה קורה אם לחצתי על קישור אבל לא הזנתי פרטים", "האם פרצו לי אם רק פתחתי את המייל", ו"איך בודקים אם נפלתי על פישינג".
אלה שאלות של מי שכבר עשה את הדבר, והן נשאלות בגוף ראשון ובעבר. כמעט כל עמוד באיסוף מלא של שני מנועי החיפוש הגדולים נכתב בשביל הקורא שעדיין לא לחץ.
לכן העמוד הזה עושה שלושה דברים, בסדר הזה. הוא עונה על השאלה שהקורא המבוהל הגיע איתה. אחר כך הוא מסביר למה הרשימות המתפרסמות של סוגי פישינג לא מסכימות זו עם זו. ואז הוא מדווח מה הספירה הציבורית האמינה היחידה באמת מודדת, וזה לא מה שרוב האנשים מניחים.

הסבירו לי כאילו אני בן 10
מישהו מתחזה לאדם או לחברה שאתם סומכים עליהם, ומבקש מכם משהו. סיסמה. תשלום. לחיצה על קישור. זה כל הסיפור.
הטריק הוא ההתחזות, לא הטכנולוגיה. לא צריך לפרוץ לשום דבר כדי שזה יעבוד, כי התוכנית היא שתעבירו את זה בעצמכם.
המילה היא איות בדיחה של "fishing", והמטאפורה מדויקת. פיתיון יוצא להרבה אנשים, רובם מתעלמים, והמעטים שנוגסים הם השלל. השם שרד שלושים שנה כי הוא מתאר את השיטה בכנות.
חידון Phishing
בדקו את הידע שלכם על Phishing - אולי אתם כבר יודעים עליו הכל.
מה מנסה פישינג לגרום למישהו למסור?

אם הרגע לחצתם על משהו
התחילו כאן, כי זה מה שרוב האנשים מגיעים כדי לדעת, והתשובה מרגיעה יותר ממה שהבהלה מרמזת.
פתיחת מייל אינה זהה לחדירה. קריאת הודעה, כשלעצמה, לא מוסרת שום דבר. אם פתחתם משהו, הסתכלתם, הרגשתם אי-נוחות וסגרתם, התוצאה הסבירה ביותר היא שלא קרה כלום.
לחיצה על קישור בלי להקליד דבר היא מצב טוב בהרבה מלחיצה והקלדה. קישור לבדו טוען עמוד. רוב הנזק בפישינג מגיע ממה שמזינים בעמוד הזה, או מקובץ שממשיכים לפתוח, ולא מהביקור עצמו.
זו התשובה הכללית הכנה. הנה מה לעשות, לפי הסדר, אם הלכתם רחוק יותר מהסתכלות.
- אם הזנתם סיסמה, החליפו אותה עכשיו בחשבון הזה, והחליפו אותה בכל מקום אחר שבו השתמשתם באותה סיסמה. זה הצעד שחשוב ביותר, וזה הצעד שאנשים דוחים.
- הפעילו אימות רב-שלבי (MFA) בחשבון הזה אם הוא עדיין לא פעיל.
- אם מדובר במכשיר עבודה או בחשבון עבודה, דווחו מיד למי שמנהל את ה-IT. אל תחכו עד שתבינו אם זה היה רציני. דיווח מוקדם שימושי יותר מדיווח מדויק, וצוות אבטחה מעדיף לשמוע על עשר אזעקות שווא מאשר לפספס אחת אמיתית.
- אם היו מעורבים כסף או פרטים פיננסיים, פנו ישירות לבנק או לספק הכרטיס, במספר שאתם מחפשים בעצמכם.
- דווחו על כך. בארה"ב, Federal Trade Commission מפרסמת הנחיות לצרכנים בנושא פישינג ומפעילה את מסלול הדיווח הפדרלי על גניבת זהות. ברוב המדינות קיים שירות דיווח לאומי מקביל.
#### מסלולי הדיווח הרשמיים קיימים וקשה למצוא אותם
משהו שתוצאות החיפוש הופכות לברור ברגע שמחפשים אותו. שישה גופים ממשלתיים נפרדים מפרסמים הנחיות על המונח הזה באיסוף ששימש למאמר זה: FTC, FBI, CISA, US Office of the Comptroller of the Currency, Canadian Centre for Cyber Security ו-Canadian Anti-Fraud Centre.
אף אחד מהם לא מופיע בעשרת התוצאות הגלויות הראשונות של אף אחד משני המנועים. כל השישה יושבים בתוך בלוקי שאלות מכווצים, מתחת לעמודי ספקים ולערך אנציקלופדי. העצות שלהם חינמיות, נטולות ניגוד עניינים ונכתבו על ידי הגופים שגם מקבלים את הדיווחים, ואדם ממהר יגלול מעבר לכולם. זו תוצאת דירוג ולא קונספירציה, ואפשר לתקן אותה בצעד אחד: אם צריך לדווח על משהו, חפשו את הגוף בשמו במקום לחפש את העבירה.
דבר אחד שכדאי לומר בבהירות, כי הטון של הרבה כתיבה בתחום האבטחה מרמז על ההפך. נפילה להודעת פישינג אינה הוכחה שהייתם רשלנים. ה-National Cyber Security Centre של בריטניה כותב זאת בהנחיות שפרסם: "No training package, including phishing simulations, can teach users to spot every phishing attempt." זו סוכנות ביטחון לאומית שאומרת שאף אחד לא תופס את כולן, והדבר כתוב בהנחיות לארגונים ולא מוגש כנחמה.
אם זה מה שהגעתם בשבילו, סיימתם, ויתר העמוד עוסק באיך הקטגוריה מאורגנת.

מאיפה המילה מגיעה
השאלה הזו עולה מספיק כדי שמגיעה לה תשובה. ספרי הייחוס מתארכים את המונח ל1995, כשהוא תועד לראשונה בערכת כלים של cracking נגד שירות אינטרנט צרכני מוקדם, עם ההשערה שהוא אולי הסתובב קודם לכן במגזין האקרים. התיארוך מיוחס כאן כמדווח ולא כטענה, כי הוא נשען על מקורות משניים ולא על תיעוד ראשוני.
האיות הוא החלק המעניין. ה-"ph" ממשיך את phreaking, מונח משנות ה-70 למניפולציה של מערכות טלפון, שהיה בעצמו משחק מילים על "phone freak". כך שהמילה נושאת פיסת היסטוריה קטנה: טבעו אותה אנשים שכבר עשרים שנה שינו שמות עם "ph".

למה אין שתי רשימות של סוגי פישינג שמסכימות
את זה אפשר לבדוק בכשלושים שניות. התשובה של אחד ממנועי החיפוש הגדולים למונח הזה מונה ארבעה סוגי פישינג. בלוק השאלות שלו עצמו, באותו מסך, שואל "what are the three types of phishing?". עמודים אחרים באותן תוצאות מונים חמישה, שישה, שמונה. אף שתיים מהן לא מסכימות, ואף אחת לא מסבירה למה.
הסיבה אינה שחלק מהרשימות שגויות. הסיבה היא שהרשימות עונות על ארבע שאלות שונות בבת אחת ומציגות את התשובות כסדרה אחת.
- ערוץ. מה נושא את ההודעה. מייל, SMS, שיחת קול, קוד QR, פלטפורמת צ'אט.
- בחירת יעד. כמה אנשים, ואיך נבחרו. הסף של MITRE עצמה שווה לצטט כי הוא רחב מהסף הנפוץ: "In spearphishing, a specific individual, company, or industry will be targeted by the adversary."
- מטרה. מה התוקף רוצה בסוף. גישה למערכת, מידע להמשך, או כסף ישירות.
- מנגנון. מה הקורבן מתבקש לעשות בפועל. ללחוץ על קישור, לפתוח קובץ, להתקשר למספר, להדביק פקודה, לאשר בקשת אישור.
שם מציר אחד אינו חלופה לשם מציר אחר. Spear phishing ו-smishing אינם יריבים ברשימה; הודעת טקסט ממוקדת היא שניהם בבת אחת, ורוב ההודעות האמיתיות נושאות ערך אחד מכל אחת מארבע העמודות. לכן הרשימות אף פעם לא מתיישבות: הן משטחות דבר ארבע-ממדי לשורה אחת.
אותה הודעה, ממוקמת על כל ארבעת הצירים
קחו הודעה אחת: SMS שנשלח למנהלת כספים אחת בשמה, ומבקש ממנה להתקשר למספר בנוגע לחשבונית שלא שולמה.
הערוץ שלה הוא SMS, ולכן זה smishing. בחירת היעד היא אדם ספציפי אחד שנבחר במכוון, ולכן זה spear phishing. המטרה היא תשלום, ולכן זה business email compromise. המנגנון הוא callback, ולכן זה callback phishing.
הודעה אחת, ארבעה שמות נכונים, אף אחד מהם לא שגוי ואף אחד מהם לא מספיק. כל רשימה שמבקשת לשייך אותה תחת כותרת בודדת שואלת את השאלה הלא נכונה. ההרגל השימושי אינו בחירת התווית אלא קריאת כל ארבעת הערכים, כי כל אחד מהם מצביע על בקרה אחרת.
יש גם השלכה מעשית. נתח הערוץ זז מהר. ברבעון בודד של 2025, Anti-Phishing Working Group תיעדה את השימוש ב-SMS לפישינג בעלייה בעוד השימוש בקודי QR ירד ב-9 אחוז. רשימת סוגים היא צילום מצב של מה שהיה פופולרי כשנכתבה, לא טקסונומיה יציבה.

סוגי פישינג
אלה הווריאנטים שמכוסים במילון המונחים הזה, מקובצים לפי הציר שבאמת נותן לכל אחד מהם את שמו. קראו אותם כדוגמאות לטיעון שלמעלה ולא כרשימה לשינון.
Email phishing
מקרה ברירת המחדל, ומה שהמילה אומרת כשאף אחד לא מגדיר אותה. הודעה מגיעה במייל, מתחזה למותג, לעמית או למוסד, ומבקשת מהנמען ללחוץ, לפתוח או להשיב. בצורה הקלאסית היא לא ממוקדת: אותה הודעה יוצאת למספרים גדולים מאוד של אנשים, והכלכלה עובדת כי עלות השליחה כמעט אפס. כל השאר ברשימה הזו הוא email phishing עם משתנה אחד שהשתנה. הוא נמצא על ציר הערוץ, והוא הערך שכל ערוץ אחר נמדד מולו.
Smishing
פישינג שמועבר בהודעת טקסט. שינוי הערוץ חשוב יותר ממה שנשמע, כי לטקסט אין קובץ מצורף, אין דומיין שולח לבדיקה, וכמעט אין מקום לרמזים הוויזואליים שאנשים מאומנים לחפש. הוא גם מגיע למכשיר שהוא בדרך כלל אישי, לעתים קרובות מוחזק ביד אחת, ונדיר שמכוסה בסינון שמגן על תיבת דואר ארגונית. רגולטורים מפרסמים יותר הנחיות לצרכנים על הווריאנט הזה מאשר על כל וריאנט אחר, והעצה לגביו עקבית במיוחד בין מדינות.
Vishing
פישינג שמתבצע בשיחת קול. התוקף מתקשר, מתחזה למישהו שהיעד בדרך כלל יעזור לו, ומשכנע אותו לבצע פעולה. מה שמפריד אותו משאר הרשימה הוא שזו שיחה חיה, כך שהתוקף יכול להסתגל בזמן אמת לכל מה שהקורבן אומר. זה מקשה על הגנה באמצעות בדיקת תוכן ומקל על הגנה באמצעות תהליך. במקרים המתועדים בולטים מתקשרים שמתחזים ל-IT פנימי ולא לבנקים, וזה לא מה שהתדמית הציבורית של הטכניקה מרמזת.
Quishing
פישינג שמשתמש בקוד QR במקום קישור גלוי. הקוד הוא הנקודה: הוא מעביר את הלחיצה ממסך שבו אפשר לבדוק קישור אל מצלמה במכשיר שאולי לא מנוהל, והוא מביס סריקה שעובדת על כתובות URL גלויות. הוא מופיע גם במיילים, בדרך כלל בתוך קובץ מצורף, וגם פיזית בעולם על מדבקות ושלטים. זה וריאנט ערוץ עם תופעת לוואי של החלפת מכשיר, ותופעת הלוואי הזו היא החלק שחשוב לארגון.
Spear phishing
לא ערוץ בכלל, ולכן הוא יושב באי-נוחות ברוב הרשימות. Spear phishing מתאר בחירת יעד: ההודעה מכוונת לאדם, לחברה או לענף ספציפיים, ונכתבת באמצעות מידע שנאסף עליהם מראש. אפשר להעביר אותה בכל ערוץ בעמוד הזה. המחקר הקיים מצביע על כך שההתאמה האישית היא מה שמעלה את שיעור התגובה, ועל כך שייצורה כבר אינו המגבלה שהייתה פעם. Whaling, מונח שמילון המונחים הזה מתייחס אליו כמקרה צר יותר, הוא spear phishing שמכוון לבכירים.
Business email compromise
מטרה, לא שיטת מסירה. BEC מתאר פישינג שמטרתו תשלום או שינוי ביעד התשלומים, בדרך כלל באמצעות התחזות למנהל בכיר, לעמית או לספק. לעתים קרובות הוא לא כולל כלל קישור או קובץ מצורף זדוני, ולכן הוא עובר מסננים שתוכננו למצוא אותם. זה הווריאנט עם המדידה הפיננסית הברורה ביותר שצמודה אליו, כי גופי דיווח לאומיים סופרים הפסדי הונאה לפי סוג עבירה. אם הודעת פישינג מנסה להזיז כסף במקום לגנוב פרטי הזדהות, זה השם שלה.
Callback phishing
וריאנט של מנגנון, שנקרא גם TOAD. המייל נושא מספר טלפון במקום קישור, והקורבן הוא זה שיוזם את השיחה, מה שאומר שהתוקף צריך לאייש קו טלפון ולא רק לשלוח הודעות. הפיתיון הוא בדרך כלל חשבונית בסכום נמוך או הודעת מנוי, והיעדר כל קישור הוא מה שמעביר אותו דרך סינון המייל. זה הווריאנט היחיד ברשימה הזו שבו עלויות התוקף עולות עם מספר הקורבנות, כי כל אחד מהם דורש שיחה.
ClickFix
וריאנט המנגנון השני, והעדכני ביותר. עמוד או קובץ מצורף מציגים שגיאה מזויפת או שלב אימות מזויף, ומורים לאדם להריץ פקודה על המכונה שלו עצמו כדי "לתקן". שום דבר לא מורד דרך ערוץ שבודק הורדות, כי הקורבן מעביר את ה-payload מעבר לגבול הזה ביד. המסגרת מסווגת אותו תחת execution ולא תחת initial access, וזו דרך מדויקת לומר שמה שהביא את האדם לעמוד הוא בעיה נפרדת עם שם נפרד.

כמה פישינג יש באמת
אף עמוד באיסוף מלא של שני מנועי החיפוש הגדולים לא נושא נתון נפח כלשהו על פישינג. המספר קיים, והוא אומר משהו מעניין יותר מהמסגור הרגיל.
Anti-Phishing Working Group מפרסמת מדי רבעון Phishing Activity Trends Report. המהדורה שפורסמה ב18 בפברואר 2026 קובעת זאת במפורש: "Phishing attacks occurred at a high but steady pace in 2025. During 2025, APWG observed 3.8 million phishing attacks, which was up slightly from 3.76 million in 2024."
יציב. לא מזנק, לא מתפוצץ, לא עולה במאות אחוזים. עלייה קלה, על בסיס גדול מאוד.
לפני שהנתון הזה ממשיך הלאה, צריך לצרף אליו את ההגדרה, כי הוא לא אומר מה שרוב האנשים יניחו. הדוח מבהיר במפורש שהוא סופר אתרי פישינג ייחודיים שדווחו: "APWG measures reported phishing sites, which is a more relevant metric than URLs. A synonym for sites is attacks." אז 3.8 מיליון מתקפות פירושם 3.8 מיליון אתרי פישינג ייחודיים שדווחו. לא קורבנות, לא מיילים, לא אנשים שהפסידו כסף.
#### איך נראים המספרים החודשיים
הפירוט שמתחת מדויק יותר מהכותרת. בשלושת החודשים האחרונים של 2025 מנו הספירות החודשיות של אתרי פישינג ייחודיים שדווחו 269,558 באוקטובר, 287,995 בנובמבר ו-295,691 בדצמבר, מול 16,284, 14,980 ו-14,091 קמפייני מייל ייחודיים באותם חודשים. בסך הכול זוהו 866 מותגים ייחודיים לאורך הרבעון.
שימו את שתי הסדרות זו לצד זו. אתרים עולים על קמפיינים ביחס של בערך עשרים לאחד, וזו תזכורת לכך שקמפיין בודד מקים עמודים רבים, וספירת עמודים וספירת קמפיינים מפיקות מספרים שנראים שונים מאוד מאותה פעילות.
גם הצורה הרבעונית חשובה. הרבעון הרביעי של 2025 רשם 853,244, ירידה של 4 אחוז מ-892,494 ברבעון השלישי, וירידה מ-1,130,393 ברבעון השני, שהדוח מתאר כסך הרבעוני הגדול ביותר מאז Q2 2023.
וריאנט אחד בתוך אותו דוח, שנע בכיוון ההפוך
אותה מהדורה נושאת סדרה נפרדת שתרמה אחת מחברות החברות בארגון, ומכסה business email compromise ספציפית. מספר מתקפות BEC מסוג wire transfer שהיא צפתה בהן עלה ב-136 אחוז בין הרבעון השלישי לרביעי של 2025, והסכום הממוצע שנתבקש היה 50,297 דולר, עלייה של 4.5 אחוז לעומת הרבעון הקודם.
שני סייגים נלווים לנתון. זו נקודת המבט של חברה תורמת אחת ולא של הקונסורציום, והיא סופרת ניסיונות ולא הפסדים, מה שהופך אותה למדידה שונה מדיווחי הפסדי ההונאה הלאומיים שבדרך כלל מצוטטים עבור הווריאנט הזה.
ההרכב בולט בפני עצמו: באותו רבעון בקשות לכרטיסי מתנה היוו 59 אחוז מסוגי ההונאה שתועדו, מול 17 אחוז שביקשו wire transfer.
המכשיר נחסם, והשומרים עליו אומרים זאת
אותו דוח מכיל פסקה שאמורה לרסן כל אמירה בטוחה על נפח פישינג, כולל זו שלמעלה.
תיעוד קמפייני הספאם שלו ירד מ-81,710 ברבעון השלישי ל-45,355 ברבעון הרביעי, ירידה של 45 אחוז בשלושה חודשים. ההסבר אינו שהקמפיינים נעצרו:
"Email systems are preventing users from forwarding phishing lure emails and sending phishing URLs to APWG and similar organizations, because the mail systems perceive those as harmful. This cuts into the number of successful reports to reportphishing@apwg.org, one of APWG's main collection methods."
קראו את זה שוב. הבקרות שנבנו כדי לעצור פישינג עוצרות עכשיו אנשים מלשלוח דגימות פישינג לארגון שסופר פישינג. המכשיר נשחק על ידי הדבר שהוא מודד את ההגנה מפניו, והאנשים שמחזיקים במכשיר הם אלה שאומרים לכם זאת.
זה לא הופך את הנתון לחסר ערך. זה הופך אותו לרצפה ולא לסך הכול, וזה אומר שהשוואה משנה לשנה נמתחת על פני שיטת איסוף שהשתנתה במהלך התקופה. לא אותרה סדרה מתוקנת.

פישינג אינו tactic אחד
התחום מדבר על פישינג כדרך כניסה. המסגרת לא מסכימה, וזה החלק שהכי קשה לראות מכל עמוד בודד על כל וריאנט בודד.
אובייקט | מה הוא מכסה | Tactic |
|---|---|---|
T1566 Phishing | הודעות שנשלחות כדי להשיג גישה, עם ארבעה sub-techniques של spearphishing | Initial Access |
T1598 Phishing for Information | אותן הודעות, שנשלחות כדי לאסוף מידע ולא כדי להריץ קוד | Reconnaissance |
T1534 Internal Spearphishing | פישינג שנשלח מחשבון פנימי שכבר נפרץ | Lateral Movement |
T1204.004 Malicious Copy and Paste | הקורבן מריץ פקודה בעצמו | Execution |
T1684 Social Engineering | התחזות וזיוף מייל כשיטות | Stealth |
T1657 Financial Theft | המטרה, במקום שבו הכסף באמת זז | Impact |
שתי שורות שם עונות זו לזו. ל-T1566 ול-T1598 יש ביניהם את אותם ארבעה שמות sub-technique - attachment, link, service, voice - והם נבדלים רק במה שהתוקף מנסה להשיג. מסירה זהה, ערוצים זהים, הנדסה חברתית זהה, מסווגים תחת שני tactics שונים כי אחד אוסף מידע והשני מספק אחיזה.
זה ציר המטרה, שהפך למבני. המסגרת מפרידה לפיו כי ההפרדה הזו היא מה שהופך טכניקה לממופה להגנה; רשימות הסוגים של התחום לא עושות זאת, ולכן אותם שמות ממשיכים להופיע במקומות שונים ברשימות שונות.
שישה tactics. טכניקה מסווגת לפי מה שהיא משיגה ולא לפי איך שהיא נראית, ולכן אותה שיחת טלפון היא reconnaissance כשהיא אוספת מידע ו-initial access כשהיא מספקת אחיזה.
ההשלכה המעשית לא נוחה. מלאי בקרות שממפה פישינג לטכניקה אחת כיסה שבריר ממנו, והחלקים שסביר ביותר שייפספסו הם הפחות אינטואיטיביים: ההודעה שמגיעה מחשבון אמיתי של עמית אמיתי, והמטרה בקצה הרחוק, שמסווגת תחת impact לצד כופרה.
פרט אחד מצדיק בדיקת מיפוי במקום שינון. טכניקת ההנדסה החברתית שלמעלה נוצרה ב-14 באפריל 2026, והמזהה שהיא החליפה יצא משימוש וכעת מפנה הלאה. מיפוי שנכתב לפני שמונה עשר חודשים מצביע על משהו שכבר לא קיים.

מה העמוד הזה לא יכול לספר לכם
לא אותר נתון ציבורי על כמה אנשים נופלים לפישינג בהצלחה. הספירה שלמעלה סופרת אתרים. מאגרי פשיעה לאומיים סופרים הפסדים מדווחים לפי קטגוריה. אף אחד מהם לא עונה על השאלה שיש לרוב הקוראים בפועל, והיא באיזו תדירות זה עובד.
הספירה עצמה יושבת על מכשיר בתנועה, לפי דיווח השומרים עליו עצמם, ואין סדרה מתוקנת. כל השוואת פישינג משנה לשנה, כולל זו שבעמוד הזה, נושאת את אי-הוודאות הזו.
אף מקור לא מדרג את הווריאנטים לפי נתח על בסיס שמאפשר השוואה, וזה חלק מהסיבה שרשימות הסוגים לא מסכימות. גם העמוד הזה לא דירג אותם, והסדר שלמעלה הוא לפי ציר סיווג ולא לפי תדירות.
האטימולוגיה מיוחסת ולא מבוססת. היא נשענת על ספרי ייחוס ולא על תיעוד ראשוני.
וההנחיות בסעיף השלישי הן הנחיות כלליות לצרכן, ממקור הגופים שמפרסמים אותן. זה לא מענה לאירוע עבור ארגון, ומי שמתמודד עם חדירה בעבודה צריך לדבר עם מי שמנהל את המערכות שלו ולא לקרוא מילון מונחים.

הגרסה הקצרה
אם לחצתם על משהו: פתיחת מייל אינה זהה לחדירה, ולחיצה בלי הקלדה טובה בהרבה מלחיצה והקלדה. החליפו את הסיסמה אם הזנתם אחת, הפעילו אימות רב-שלבי, דווחו ל-IT אם זה היה חשבון עבודה, ודווחו דרך מסלול הדיווח הלאומי שלכם.
פישינג הוא שיטה אחת עם שמות רבים, והשמות מתארים ארבעה דברים שונים: הערוץ, איך נבחר היעד, מה התוקף רוצה, ומה הקורבן מתבקש לעשות. לכן אין שתי רשימות שמסכימות, ולכן הודעה יכולה להיות כמה סוגים בבת אחת.
המסגרת מסווגת פישינג תחת שישה tactics נפרדים, כך שמיפוי שלו לאחד הוא מיפוי של שבריר ממנו.
והמספר לצטט, אם כבר מצטטים אחד, הוא שגוף מומחה צפה ב3.8 מיליון אתרי פישינג שדווחו ב-2025 מול 3.76 מיליון ב-2024, וכינה את הקצב יציב. הוא סופר אתרים ולא קורבנות, והגוף שמפרסם אותו אומר שאבטחת המייל חוסמת עכשיו את הדגימות שהוא תלוי בהן. שני חלקי המשפט הזה צריכים לנוע יחד.