這其實是一個持續數年的趨勢。在 2025 年 DBIR 中,漏洞利用已經上升到 20% 的資料外洩事件,快速逼近憑證濫用的比例。
攻擊者現在常鎖定的目標包括:
許多攻擊不再需要先釣魚或竊取帳密,而是透過自動化掃描整個網際網路,尋找尚未修補的漏洞系統並直接入侵。
人工智慧(AI)正快速改變攻擊節奏。
Verizon 指出,AI 能幫助攻擊者更快發現漏洞並開發利用程式,使防禦方的反應時間大幅縮短。在某些情況下,從漏洞曝光到被利用的時間已經從數月縮短到數小時。
AI 也讓攻擊活動更容易大規模自動化,例如:
由於這些流程可以高度自動化,攻擊者現在能同時測試數千個系統,從發現漏洞到入侵的速度遠快於以往。
DBIR 也指出,企業內部的 AI 使用正在帶來新的風險。
所謂 「Shadow AI」 指的是員工使用未經公司批准的 AI 工具。報告顯示,45% 的員工正在使用未納入資安控管的 AI 平台,可能導致敏感資料被輸入到外部系統。
同時,AI 也正在推動自動化攻擊機器人(bot)活動增加,例如:
這些自動化工具讓攻擊者能以遠超人力的速度與規模發動攻擊。
漏洞攻擊之所以快速上升,一個重要原因是企業修補速度仍然過慢。
先前 DBIR 的分析顯示:
而針對 2026 年資料的分析顯示,情況甚至可能正在惡化:
這導致一個關鍵問題:
攻擊者的速度以「小時」計算,而企業的修補週期通常以「週」甚至「月」計算。
這個時間差讓漏洞在被修補前就可能已被利用。
另一個顯著趨勢是第三方供應鏈風險的增加。
在 2025 DBIR 中,涉及第三方的資安事件比例已從 15% 上升到 30%。
在 2026 年的分析中,有些統計顯示約 48% 的資料外洩涉及第三方系統。
這意味著企業即使自身防護完善,也可能因為合作夥伴而遭入侵,例如:
隨著企業 IT 生態系越來越互相連結,攻擊者往往會選擇供應鏈中最脆弱的一環作為突破口。
人為攻擊也正在進化。
報告指出,以手機為主要管道的社交工程攻擊成功率比傳統電子郵件釣魚高出 40%。
原因包括:
攻擊者也開始結合 AI 生成訊息、語音克隆與 QR Code 詐騙,讓攻擊看起來更加可信。
2026 年 DBIR 的核心訊息是:
資安風險正從「身分被盜」轉向「系統暴露」。
過去企業主要專注於保護帳號與密碼,而現在同樣重要的是降低暴露在外的攻擊面。
報告提出幾個關鍵防禦方向:
隨著 AI 同時提升攻擊與防禦能力,企業資安團隊面臨的核心挑戰是:能否縮小攻擊者速度與組織反應速度之間的差距。