Verizon 2026 DBIR 指出,31% 的資料外洩起因於軟體漏洞利用,首次超越被竊憑證成為最主要的入侵途徑。[4][5] AI 正加速漏洞發現與攻擊自動化,使攻擊從偵察到利用的時間從數月縮短到數小時。[4][9] 修補速度落後、第三方供應鏈風險增加,以及行動裝置導向的社交工程,使企業與攻擊者之間的反應速度差距持續擴大。

Create a landscape editorial hero image for this Studio Global article: How does Verizon’s 2026 Data Breach Investigations Report show that vulnerability exploitation has surpassed stolen credentials as the top c. Article summary: Verizon’s 2026 DBIR marks a shift from identity-first compromise to exposure-first compromise: software vulnerability exploitation is now reported as the leading breach entry point at 31%, surpassing stolen credentials f. Topic tags: general, government, general web. Reference image context from search candidates: Reference image 1: visual subject "The most telling new piece of information in this year’s DBIR is the rise in the exploitation of vulnerabilities as the primary path for infestation. In fact, the number of attacks" source context "Cybersecurity Insights: Verizon Data Breach Investigations Report – Intelisys" Reference image 2: visual subject "The mo
根據 Verizon《2026資料外洩調查報告》(Data Breach Investigations Report, DBIR),企業資安威脅出現一個明顯轉折:軟體漏洞利用(vulnerability exploitation)已首次超越被竊憑證,成為資料外洩最常見的初始入侵途徑。報告顯示,31% 的資安事件是從漏洞利用開始。
這份年度報告彙整全球數萬起安全事件,長期被視為企業資安趨勢的重要指標。最新結果顯示,攻擊者正逐漸從「欺騙使用者或竊取密碼」轉向「直接攻擊暴露在網際網路上的系統」。
Verizon 的分析指出,31% 的資料外洩起因於軟體漏洞被利用,這是 DBIR 發布近二十年來第一次超越憑證濫用。
這其實是一個持續數年的趨勢。在 2025 年 DBIR 中,漏洞利用已經上升到 20% 的資料外洩事件,快速逼近憑證濫用的比例。
攻擊者現在常鎖定的目標包括:
許多攻擊不再需要先釣魚或竊取帳密,而是透過自動化掃描整個網際網路,尋找尚未修補的漏洞系統並直接入侵。
人工智慧(AI)正快速改變攻擊節奏。
Verizon 指出,AI 能幫助攻擊者更快發現漏洞並開發利用程式,使防禦方的反應時間大幅縮短。在某些情況下,從漏洞曝光到被利用的時間已經從數月縮短到數小時。
AI 也讓攻擊活動更容易大規模自動化,例如:
由於這些流程可以高度自動化,攻擊者現在能同時測試數千個系統,從發現漏洞到入侵的速度遠快於以往。
DBIR 也指出,企業內部的 AI 使用正在帶來新的風險。
所謂 「Shadow AI」 指的是員工使用未經公司批准的 AI 工具。報告顯示,45% 的員工正在使用未納入資安控管的 AI 平台,可能導致敏感資料被輸入到外部系統。
同時,AI 也正在推動自動化攻擊機器人(bot)活動增加,例如:
這些自動化工具讓攻擊者能以遠超人力的速度與規模發動攻擊。
漏洞攻擊之所以快速上升,一個重要原因是企業修補速度仍然過慢。
先前 DBIR 的分析顯示:
而針對 2026 年資料的分析顯示,情況甚至可能正在惡化:
這導致一個關鍵問題:
攻擊者的速度以「小時」計算,而企業的修補週期通常以「週」甚至「月」計算。
這個時間差讓漏洞在被修補前就可能已被利用。
另一個顯著趨勢是第三方供應鏈風險的增加。
在 2025 DBIR 中,涉及第三方的資安事件比例已從 15% 上升到 30%。
在 2026 年的分析中,有些統計顯示約 48% 的資料外洩涉及第三方系統。
這意味著企業即使自身防護完善,也可能因為合作夥伴而遭入侵,例如:
隨著企業 IT 生態系越來越互相連結,攻擊者往往會選擇供應鏈中最脆弱的一環作為突破口。
人為攻擊也正在進化。
報告指出,以手機為主要管道的社交工程攻擊成功率比傳統電子郵件釣魚高出 40%。
原因包括:
攻擊者也開始結合 AI 生成訊息、語音克隆與 QR Code 詐騙,讓攻擊看起來更加可信。
2026 年 DBIR 的核心訊息是:
資安風險正從「身分被盜」轉向「系統暴露」。
過去企業主要專注於保護帳號與密碼,而現在同樣重要的是降低暴露在外的攻擊面。
報告提出幾個關鍵防禦方向:
隨著 AI 同時提升攻擊與防禦能力,企業資安團隊面臨的核心挑戰是:能否縮小攻擊者速度與組織反應速度之間的差距。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Verizon 2026 DBIR 指出,31% 的資料外洩起因於軟體漏洞利用,首次超越被竊憑證成為最主要的入侵途徑。[4][5]
Verizon 2026 DBIR 指出,31% 的資料外洩起因於軟體漏洞利用,首次超越被竊憑證成為最主要的入侵途徑。[4][5] AI 正加速漏洞發現與攻擊自動化,使攻擊從偵察到利用的時間從數月縮短到數小時。[4][9]
修補速度落後、第三方供應鏈風險增加,以及行動裝置導向的社交工程,使企業與攻擊者之間的反應速度差距持續擴大。