报告概述

《2026 Data Breach Investigations Report》是Verizon发布的第19版年度数据泄露调查报告。报告基于2024年11月至2025年10月期间全球145个国家超过3.1万起真实安全事件、其中2.2万起确认数据泄露的分析,覆盖金融、医疗、制造、教育、公共管理、零售等多个行业,并按企业规模和地理区域进行细分。报告采用VERIS框架对事件进行标准化分类,从威胁行为者、行动、资产和属性四个维度展开统计,同时归纳出系统入侵、社会工程、基本Web应用攻击、杂项错误、特权滥用、拒绝服务等七大事件分类模式。研究还结合了来自近百家数据贡献机构(包括执法部门、事件响应公司、保险机构和云安全厂商)的匿名数据,并使用置信区间、生存分析等方法呈现结果的不确定性。这份报告能够帮助安全负责人、风险管理者和决策者了解当下真实世界的攻击手法、行业差异和区域性威胁,为制定防御策略和资源分配提供实证基础。

报告的核心结论

漏洞利用已取代凭据滥用成为首要初始访问途径

报告显示,在非错误、非滥用的违规事件中,漏洞利用占初始访问向量的比例跃升至31%,相比去年的20%增长55%;而此前居于首位的凭据滥用则从22%降至13%。这一变化与2025年新增统计的Pretexting(伪装借口)出现重叠有关,但漏洞利用的持续攀升仍凸显出修补基础工作的重要性。报告指出,组织平均需要处理的关键漏洞数量增加约50%,而完全修复率却从38%下滑至26%,修复能力不足已成为普遍难题。

勒索软件仍高发但赎金支付率和金额持续下降

勒索软件出现在48%的违规事件中,较去年的44%继续增长,仍是系统入侵模式的主要驱动力。然而,69%的勒索软件受害者拒绝支付赎金,高于上一年的65%;中位赎金支付额从15万美元降至约13.99万美元。报告通过交叉对比公开宣称的受害者与加密货币钱包支付记录发现,每个勒索软件组织公开的受害者中实际支付比例的中位数仅约9%,暗示公开名单可能含有大量虚假或重复条目。市场在收缩,防御方的抵抗能力正在增强。

生成式AI主要加速已知攻击技术而非创造全新手段

对Anthropic平台793个恶意行为者的分析显示,威胁行为者使用AI辅助跨越约15种MITRE ATT&CK技术,极端情况下达40至50种。但多数AI辅助的恶意软件开发对应的是已有55个已知恶意软件样本的成熟技术,只有不到2.5%涉及罕见技术。报告认为,AI当前的核心作用是自动化、规模化执行防御者已知的攻击手法,并未真正解锁全新的攻击面,但这类工具可能拉低低技能攻击者的门槛,扩大安全贫富差距。

第三方相关违规大幅增加,供应链风险加剧

涉及第三方的违规比例从上一年的30%跃升至48%,同比增长60%,且许多高知名度事件涉及多个第三方服务商同时被攻破。报告将第三方关系分为软件供应链、数据托管环境、网络连接等三种原型,并指出云环境中的认证和权限配置问题(如缺少MFA、弱密码、过度权限)是主要根因。第三方云账户中MFA配置缺失的完全修复率仅为23%,弱密码和权限配置问题解决50%需近8个月,安全基础在供应链中依然薄弱。

报告回答的关键问题

为什么漏洞利用成为最常见的初始攻击途径?

报告指出,漏洞利用在2026年数据集中的初始访问占比达到31%,取代凭据滥用成为首要途径。这主要因为组织中可修补漏洞的数量持续攀升——2025年每家机构需修复的CISA KEV漏洞中位数从11个增至16个,而完全修复率却从38%跌至26%,中位修复时间从32天拉长到43天。攻击者能够利用大量未及时修补的已知漏洞,尤其在边缘设备和面向互联网的应用上。报告强调,即使组织努力修补,第一周内仍有60%至70%的KEV漏洞保持开放,选择正确的修补对象比追求速度更为关键。

勒索软件的赎金支付率下降意味着什么?

报告显示,2025年69%的勒索软件受害者没有支付赎金,高于2024年的65%,中位支付金额也持续下降。这意味着勒索软件的市场和盈利模式正在发生转变。报告分析称,虽然勒索攻击数量还在增长,但受害者更强的防御韧性、更充分的备份和响应准备,以及赎金谈判服务等应对措施,使得犯罪团伙的获利率被压缩。为了维持收益,攻击者可能更倾向于施加极端业务中断来施压;同时,公开受害者名单中实际支付比例仅9%,也提示我们勒索数据存在大量水分,真实经济影响需要谨慎解读。

生成式AI对网络攻击的实际影响有多大?

报告通过与Anthropic的合作研究揭示了真实图景:793个恶意行为者在2025年3月至2026年2月期间使用AI辅助了平均15种ATT&CK技术,但绝大多数仍是已知、有数百个现有工具实现的技术。AI主要降低了攻击者在语言表达、代码编写、漏洞研究等环节的准入门槛,让低技能行为者也能执行复杂操作,但并未大量催生全新攻击技术。报告提醒,防御者虽无需彻底重造安全体系,却必须加快响应速度,并警惕AI辅助漏洞挖掘可能引发的零日漏洞潮。

第三方服务商为什么会成为数据泄露的突出风险点?

2026年报告中涉及第三方的违规比例达到48%,同比上升60%。这些事件通常并非高度复杂的入侵,而是第三方云环境中的基础配置失误:缺少MFA、弱密码、权限过度等。报告发现,第三方云账户MFA缺失的完全修复率只有23%,弱密码和权限问题解决中位时间近8个月,这意味着供应商自身的安全基础远未达标。由于现代企业严重依赖第三方软件、数据托管和网络连接,任一供应商被攻破都可能导致连锁性的数据泄露,因此第三方的安全成熟度必须纳入企业的风险评估和合同约束。

报告中的代表性数据

31%

漏洞利用作为初始访问向量的占比

2024年11月至2025年10月,在非错误、非滥用的违规事件中,漏洞利用成为最常见的初始访问向量,高于去年的20%;此前居首的凭据滥用降至13%。

48%、$139,875

勒索软件涉及比例及赎金支付中位数

2024年11月至2025年10月,勒索软件出现在48%的违规事件中;在决定支付的受害者中,中位赎金金额为139,875美元,较上年的150,000美元有所下降,同时69%的受害者未支付赎金。

26%

CISA KEV关键漏洞完全修复率

2025年,截至2025年底,被扫描发现且列入CISA KEV目录的漏洞中,仅26%被组织完全修复,较上年的38%明显下降;中位修复时间从32天延长至43天。

以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。

完整报告包含什么

  • 完整的事件与违规数据总览及趋势图:报告包含超过22,000起确认数据泄露的详细统计,按威胁行为者、行动种类、资产类型和数据属性进行多维度交叉分析,并提供历年对比趋势图。
  • VERIS框架的深入解析:读者可以全面了解Actor(行为者)、Action(行动)、Asset(资产)、Attribute(属性)四类要素的枚举定义,以及如何利用VERIS JSON schema进行事件编码和数据分析。
  • 七大事件分类模式的专项章节:系统入侵、社会工程、基本Web应用攻击、杂项错误、特权滥用、拒绝服务以及丢失被盗资产,每个模式都配有频次统计、典型手法、CIS关键控制建议。
  • 关于漏洞管理和修补能力的深度研究:包括CISA KEV漏洞生存分析、超过10亿条漏洞检测记录的四年对比、漏洞复活风险模型,以及CWEs与内存安全等根因分析。
  • 生成式AI威胁的专项分析:基于Anthropic提供的793个恶意行为者数据,展示AI在初始访问、恶意软件开发、技术探索中的使用分布,并讨论其是否创造新技术还是加速已知技术。
  • 优先级提升与朝鲜IT工作者风险的深潜分析:详细拆解攻击者从低权限用户到域管权限的路径,利用MITRE ATT&CK模型评估口令、配置、权限和补丁四类缓解措施的效果;同时披露朝鲜IT工作者利用盗用身份渗透企业的规模、目标行业和职位。
  • 行业垂直深度分析:针对教育、金融与保险、医疗、制造、公共管理、零售六大行业提供专门的模式、行动、初始访问向量和关键指标,其他行业则以速览表呈现。
  • 中小企业与区域专项分析:聚焦SMB的组织规模差异和独特风险,并按APAC、EMEA、LAC、NA四大区域比较攻击模式、行为者动机和数据泄露类型。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告