导语:2026年5月,Verizon 发布迄今规模最大的一版数据泄露调查报告(DBIR):覆盖145个国家、超过2.2万起已确认泄露事件。今年的报告里,有一个历史性转折和几个危险信号,值得每个安全从业者细读。

一、历史性转折:漏洞利用首次成为头号入口
DBIR 2026 最重磅的发现是:31% 的泄露以漏洞利用为初始入口,首次超越长期霸榜的“口令窃取”。这意味着,暴露在公网、未及时修补的系统,已经取代“弱密码”,成为攻击者最青睐的大门。
现实中的佐证几乎与报告同步出现:2026年5月,Palo Alto PAN-OS GlobalProtect 认证绕过漏洞(CVE-2026-0257,CVSS 7.8)遭在野利用,攻击者可建立未授权 VPN 连接直插企业内网,CISA 于5月29日将其列入已知被利用漏洞目录;同期,FortiClient EMS 一个 CVSS 9.1 的预认证 API 绕过漏洞(CVE-2026-35616)被用于伪装“官方补丁”投递窃密木马。补丁与 exploit 之间的时间差,正在被压缩到以天甚至小时计。

图:DBIR 2026 五个关键数字
二、勒索软件:占比48%创新高,但付钱的少了
勒索软件出现在 48% 的泄露事件中,高于去年的 44%,再创纪录。但也有好消息:赎金中位数降至约 13.99 万美元,69% 的受害组织选择不支付。更完善的备份、更成熟的应急响应和执法部门的持续打击,正在一点点改变 attackers 的经济账。
三、第三方风险:48%的泄露有“队友”参与
今年最陡峭的曲线来自供应链:48% 的泄露事件涉及第三方,同比激增 60%。英国提供了一本沉重的教科书——始于2025年8月的捷豹路虎(JLR)网络攻击导致停产约五周,被测算造成 19 亿英镑的经济影响,波及超过 5000 家供应链企业,成为英国历史上损失最惨重的网络事件。你的防火墙再贵,也挡不住供应商递进来的那把“钥匙”。
四、人的因素:62%,钓鱼仍是主力
62% 的泄露事件涉及人的因素——点错链接、用错配置、信错人。钓鱼依然是最普遍、也最具破坏性的攻击类型。这与近期一连串大事件完全吻合:从嘉年华邮轮一名员工账号失守导致600万客户信息泄露,到冒充 IT 支持甚至上门作案的 Silent Ransom Group,社工剧本的成本越来越低,演技越来越好。
五、新变量:“影子AI”卷入45%的泄露
今年 DBIR 首次量化了“影子AI”的破坏力:员工未经授权使用 AI 工具的行为出现在 45% 的泄露事件中,约为上一年的三倍。与之对应,只有约四分之一的组织对 AI 使用有任何风险管控。与此同时,攻击侧也在加速 AI 化——威胁情报显示,部分团伙从突破边界到开始横向移动,用时已不足 30 秒。AI 既是新的攻击面,也是攻击者的加速器。
六、给企业的浓缩行动清单
把报告的结论翻译成动作,优先级大致如下:
七、结语
DBIR 年复一年地证明同一件事:大多数惊天泄露并非不可阻挡的高级攻击,而是可预防的基本功失守——没打的补丁、过大的权限、没管的供应商、没培训的员工、没治理的 AI 工具。2026年的威胁版图上,速度属于攻击者,但主动权仍然属于把基本功做扎实的防守者。
你的企业在哪一项基本功上最薄弱?欢迎留言讨论,也欢迎转发给管理层。
参考来源:Verizon《2026 Data Breach Investigations Report》(2026年5月);英国 DSIT《Cyber Security Breaches Survey 2025/2026》(2026年4月);Cyber Monitoring Centre 关于 JLR 事件的评估;DuoCircle 2026年第22周安全周报。本文基于公开资料整理与解读。