Các tổ chức tại Mỹ phải chịu chi phí trung bình 11,5 triệu USD cho mỗi vụ rò rỉ, gấp hơn đôi mức trung bình toàn cầu và tăng 11% so với năm 2025 . Mỗi giờ mà một vụ rò rỉ không được giải quyết, doanh nghiệp thiệt hại khoảng 1.100 USD
.
Các cuộc tấn công có sử dụng AI là yếu tố làm tăng chi phí lớn nhất. Cứ bốn vụ tấn công độc hại thì có một vụ có sự tham gia của AI – mức tăng 56% so với năm trước – và những vụ đó có chi phí trung bình lên tới 6 triệu USD, cao hơn khoảng 1 triệu USD so với mức trung bình toàn cầu . Các loại hình tấn công AI cụ thể bao gồm giả mạo khuôn mặt (deepfake), mã độc AI, tấn công đảo ngược mô hình (model inversion – chi phí trung bình 6,07 triệu USD) và tấn công ép tiêm lệnh (prompt injection – 5,89 triệu USD)
.
Sau 5 năm liên tục được cải thiện, thời gian trung bình để phát hiện và xử lý một vụ rò rỉ đã tăng lên 247 ngày (183 ngày để phát hiện, 64 ngày để xử lý) . Sự đảo chiều này cho thấy những kẻ tấn công đang di chuyển nhanh hơn so với người phòng thủ, thu hẹp thời gian phản ứng
. Những vụ rò rỉ kéo dài hơn 200 ngày có chi phí trung bình lên tới 5,65 triệu USD, so với 4,32 triệu USD cho những vụ được xử lý trong vòng dưới 200 ngày
.
Có lẽ phát hiện đáng báo động nhất: sự cố Shadow AI đã tăng hơn gấp đôi, từ 20% lên 43% các tổ chức bị tấn công . Các công cụ AI không được cấp phép, không qua kiểm duyệt bảo mật, hiện đứng sau gần một nửa số sự cố
.
Trong số các tổ chức từng hứng chịu sự cố liên quan đến AI, 92% không có các biện pháp kiểm soát truy cập AI phù hợp tại thời điểm xảy ra vụ việc . 68% tổ chức bị tấn công không hề có chính sách quản trị AI nào
. Các sự cố liên quan đến mô hình AI và ứng dụng AI tăng từ 13% lên 21%
. Báo cáo ghi nhận các cuộc tấn công nhắm vào cơ sở hạ tầng AI thông qua kỹ thuật ép tiêm lệnh, đảo ngược mô hình và đầu độc dữ liệu
. Các tổ chức gặp sự cố AI nhưng không có kiểm soát truy cập có chi phí trung bình lên tới 5,33 triệu USD, so với 4,70 triệu USD của các vụ không liên quan đến AI
.
Trong một nghiên cứu tiếp theo, 85% tổ chức bị tấn công cho biết họ có kế hoạch tăng chi tiêu cho các công cụ và quản trị bảo mật, đặc biệt là để đối phó với các mối đe dọa AI tiên tiến . Trong khảo sát chính, 64% cho biết bản thân một vụ rò rỉ sẽ thúc đẩy việc tăng chi tiêu
. Làn sóng chi tiêu này phù hợp với xu hướng chung của ngành – ví dụ, Cisco báo cáo doanh thu mảng bảo mật tăng 14% so với cùng kỳ năm ngoái, phản ánh sự đầu tư mạnh mẽ của doanh nghiệp vào các hệ thống phòng thủ nhận thức được về AI
.
Báo cáo năm 2026 dựa trên nghiên cứu 602 tổ chức bị tấn công tại 17 quốc gia và 17 ngành công nghiệp, với dữ liệu được thu thập từ tháng 3/2025 đến tháng 2/2026 .