其實這個趨勢早已開始。2025 年 DBIR 已經顯示漏洞利用佔 20% 的資料外洩,正迅速追近帳密濫用。
攻擊者現在更傾向直接尋找公開在互聯網上的弱點,例如:
與其花時間釣魚或偷密碼,攻擊者很多時只是掃描整個互聯網,找出未修補的系統並直接利用漏洞入侵。
人工智能正改變攻擊者的效率。
Verizon 指出,AI 可以幫助攻擊者 更快識別漏洞並生成利用程式(exploit),令攻擊時間由過去可能需要數月,縮短到幾小時。
AI 同時令多種攻擊流程可以高度自動化,例如:
由於這些流程可以同時對成千上萬個系統進行測試,攻擊者由發現漏洞到成功入侵的速度大幅提高。
報告亦指出企業內部 AI 使用帶來新的風險。
所謂 Shadow AI,即員工使用未經批准的 AI 工具。Verizon 發現 45% 員工會在公司安全政策之外使用 AI 工具,增加敏感資料被輸入到外部平台的風險。
另一方面,AI 亦正在強化機械人(bot)攻擊,包括:
當這些攻擊流程由 AI 驅動後,規模與速度都遠遠超出人手操作。
漏洞攻擊之所以愈來愈成功,其中一個關鍵原因是 企業修補漏洞的速度太慢。
之前 DBIR 分析顯示:
而 2026 年的分析顯示情況正在惡化:
問題在於攻擊者現在可能在 幾小時至幾天內就能利用漏洞,但企業修補周期卻往往需要數星期甚至更久。
現代企業依賴大量外部服務供應商,例如 SaaS、雲端平台與外包 IT 服務。這令攻擊面大幅擴大。
2025 年 DBIR 已顯示 涉及第三方的資料外洩由 15% 升至 30%。
到 2026 年,部分分析顯示 約 48% 的外洩涉及第三方系統或供應鏈。
攻擊者很多時不直接攻擊企業,而是先入侵:
換句話說,即使企業本身防禦良好,只要供應鏈中有一個環節較弱,也可能被入侵。
人為因素仍然是網絡攻擊的重要部分,但方式正在改變。
報告指出,針對手機的社交工程攻擊成功率比傳統電郵釣魚高 40%。
原因包括:
攻擊者亦開始結合 AI 生成訊息、語音克隆(voice cloning)以及 QR Code 詐騙,令騙局更可信。
2026 DBIR 的核心訊息是:網絡風險正由「身份被盜」轉向「系統暴露」。
因此企業安全策略亦需要調整,重點包括:
隨着 AI 同時提升攻擊速度與自動化能力,企業安全團隊面對的最大挑戰其實很簡單:能否把修補與回應速度提升到接近攻擊者的節奏。