דוח ENISA Threat Landscape 2026 מצייר תמונה מורכבת יותר מהכותרת הפשוטה “מספר התקיפות עלה”. סוכנות הסייבר של האיחוד האירופי בחנה אירועים שנצפו בין 1 בינואר ל-31 בדצמבר 2025, ומצאה שמתקפות מניעת שירות מבוזרות (DDoS) שלטו בכמות, בעוד שכופרה נותרה סוג האירוע בעל ההשפעה הגדולה ביותר בטווח הקצר.
ההבחנה הזו חשובה לצוותי IT ואבטחת מידע: לא כל אירוע שמופיע בתדירות גבוהה מייצר את אותו נזק עסקי, ולא נכון לתעדף השקעה רק לפי מספר ההתראות.
המספרים המרכזיים בדוח
לפי הסיכום הרשמי של ENISA, מתקפות DDoS היו 51% מהמקרים שתועדו בתקופת הדוח. רבות מהן היו אירועים בעלי השפעה נמוכה יחסית, שנקשרו לקמפיינים אידאולוגיים ולהתפתחויות גאופוליטיות.
לעומת זאת, ENISA מגדירה את הכופרה כאיום בעל ההשפעה הגדולה ביותר בטווח הקצר. בתוך הפעילות שמניעיה כלכליים, פריסת כופרה הייתה 40% מהאירועים שנבחנו, דליפות מידע 31%, והונאה והתחזות 19%. הסוכנות מדגישה שכופרה אינה עוד רק הצפנת קבצים: מפעילים משלבים גניבת מידע, השבתה וסחיטה.
גם זהות היעדים בולטת. 73% מהארגונים שנפגעו הוגדרו כישויות חיוניות או חשובות לפי NIS2, והמינהל הציבורי היה המגזר המותקף ביותר עם 32% מהמקרים. בענף הזה, DDoS היו 82% מהאירועים המתועדים.
מדוע לא נכון לקרוא לזה “צמיחה” אוטומטית
הדוח הנוכחי מכסה שנת קלנדרית מלאה, בעוד מהדורת 2025 השתמשה בחלון איסוף שונה. גם מקורות האיסוף והמתודולוגיה אינם זהים לחלוטין. לכן, השוואה ישירה של סך האירועים בין המהדורות עלולה להטעות. הנתונים טובים להבנת התפלגות האיומים והעדיפויות, אך אינם בסיס מספיק לבדם לטענה ששיעור התקיפות הכולל “זינק” בשיעור מסוים.
לפי ניתוח עצמאי של הדוח ב-Emerging Europe, ENISA ניתחה 8,257 אירועים, אך שינוי חלון הזמן ושיטת האיסוף מחייב זהירות בהשוואה שנתית. זו בדיוק הסיבה להפריד בין נפח, חומרה ומידת ההשפעה על הפעילות.
שלוש מסקנות מעשיות לצוותי IT
- לבנות מדדי חומרה, לא רק ספירת התראות. לוח מחוונים שמציג אלפי ניסיונות DDoS אינו מחליף הערכה של השבתה אפשרית, חשיפת מידע, זמן התאוששות והשפעה על לקוחות.
- להגן על התלויות. ENISA מדגישה פגיעות דרך שרשרת האספקה וספקי צד שלישי. מיפוי ספקים, הרשאות, נקודות חיבור ותוכנית חלופית חשובים לא פחות מהקשחת התחנה המקומית.
- לתרגל התאוששות מכופרה. גיבוי בלתי ניתן לשינוי, הפרדת הרשאות, בדיקות שחזור ותרגיל תגובה מסודר צריכים להימדד בפועל. גיבוי שלא נוסה הוא עדיין הנחה, לא יכולת מוכחת.
הדוח מזכיר גם שהנדסה חברתית נשארה מנגנון כניסה מרכזי, לרבות פישינג וטכניקות ClickFix, ושניצול חולשות מוכרות וחולשות יום אפס ממשיך להוביל לחדירות. ב-2025 פורסמו יותר מ-48 אלף מזהי CVE חדשים, עלייה של 22% לעומת השנה הקודמת לפי ENISA. המשמעות התפעולית היא שתהליך ניהול חולשות חייב לשקלל ניצול פעיל, חשיפה ונכס עסקי — ולא להסתמך רק על ציון חומרה.
AI מרחיב את שני צדי המשוואה
ENISA מתארת שימוש הולך וגובר בבינה מלאכותית בידי תוקפים לצורך האצה ושיפור של פעילות זדונית, ובמקביל מציינת שמערכות AI עצמן מוסיפות משטח תקיפה חדש. לכן, אימוץ כלים חכמים בצוותי פיתוח ו-IT צריך להיעשות לצד בקרות זהות, ניהול סודות וניטור. בהקשר הזה, כדאי לקרוא גם על הגנה על כלי קידוד מבוססי AI ועל החשיבות של הבחנה בין עדכון לבין תיקון בפועל באירועי חולשות פעילות.
השורה התחתונה
דוח ENISA 2026 אינו אומר שצריך לבחור בין הגנת DDoS לבין מוכנות לכופרה. הוא אומר שצריך למדוד כל איום לפי ההשפעה העסקית שלו. זמינות, זהויות, גיבויים, שרשרת אספקה וניהול חולשות הם שכבות משלימות; חולשה באחת מהן יכולה להפוך אירוע שכיח למשבר.
מקורות: ENISA Threat Landscape 2026; הודעת ENISA, 22 בספטמבר 2026; Emerging Europe, 8 באוקטובר 2026.
צילום: Danial Igdery / Unsplash, ברישיון Unsplash.


