AI赋能攻击成为最大的成本倍增器。目前每四起恶意泄露中就有一起涉及AI——同比增加56%——这类事件平均成本达600万美元,比全球平均水平高出约100万美元。具体AI攻击类型包括深度伪造冒充、AI赋能恶意软件、模型反转攻击(平均607万美元)以及提示注入攻击(平均589万美元)
。
在连续五年改善之后,识别并控制泄露的平均时间增加至247天(识别183天,控制64天)。这一逆转表明攻击者正以比防御者更快的速度行动,压缩了响应窗口
。持续时间超过200天的泄露平均损失565万美元,而200天内得到控制的泄露平均损失432万美元
。
在遭遇AI相关安全事件的组织中,92%在事发时缺乏适当的AI访问控制。68%的受害组织根本没有制定AI治理政策
。涉及AI模型和AI应用的事件从13%升至21%
。报告记录了针对AI基础设施的攻击,包括提示注入、模型反转和数据投毒
。遭遇AI相关泄露但缺乏访问控制的组织平均损失533万美元,而未涉及AI的泄露平均损失470万美元
。
在后续研究中,85%的受害组织表示将针对前沿AI威胁增加安全工具和治理方面的投入。在主体调查中,64%的组织表示泄露事件本身会促使其增加安全支出
。这一支出激增与更广泛的行业趋势相符——例如思科同期安全业务收入同比增长14%,反映出企业对AI感知防御的投资加速
。