2026 年全球威胁报告总结
核心观点: 2025 年,网络安全威胁环境呈现加速、规模化、持续规避的特点。攻击者利用 AI 技术增强和加速其操作,并通过合法凭证、信任身份流、批准的 SaaS 集成和继承的软件供应链等途径进行攻击,使得安全防御难度大幅提升。
关键数据:
- AI 驱动的攻击同比增长 89%。
- 平均 eCrime 突破时间缩短至 29 分钟,同比增长 65%。
- 82% 的检测案例中未发现恶意软件。
- 零日漏洞在公开披露前被利用的比例同比增长 42%。
- 中国关联攻击活动同比增长 38%。
- 云关联入侵同比增长 37%,其中国家关联攻击者同比增长 266%。
研究结论:
- AI 威胁: 攻击者利用 AI 进行社会工程、信息行动和恶意软件开发,提升攻击效率和隐蔽性。未来,攻击者将更广泛地应用 AI,甚至可能实现自主攻击。
- 勒索软件: 勒索软件攻击者继续扩大跨域攻击范围,利用社会工程、云服务和边缘设备等途径进行攻击,并采用远程文件加密等方式规避传统安全控制。
- 中国关联攻击: 中国关联攻击者持续针对网络边缘设备进行攻击,并快速利用新披露的漏洞,以建立长期访问权限并收集情报。
- 供应链攻击: 攻击者通过篡改软件供应商基础设施或代码库,或获取凭证并修改合法软件包,进行隐蔽的供应链攻击,造成大规模损害。
- 零日漏洞利用: 攻击者根据其目标选择零日漏洞,例如国家关联攻击者倾向于针对边缘设备,而 eCrime 攻击者则倾向于针对互联网暴露的企业产品。
- 云平台和服务的信任被利用: 攻击者利用用户对云平台的信任,通过身份认证和 SaaS 应用等途径进行攻击,并采用 AiTM 等技术绕过安全控制。
建议:
- 采取措施保护 AI 系统,包括监控 AI 工具的使用、执行访问控制、使用数据分类规则等。
- 将身份和 SaaS 视为主要攻击面,加强身份验证、监控异常 SaaS 活动等。
- 消除跨域盲点,通过整合遥测数据、应用跨域关联等手段提升可见性和响应能力。
- 保护软件供应链和开发者工作流程,加强开发者环境安全、代码签名和依赖项验证等。
- 优先修补和监控边缘设备和边界系统,实施网络分割等。
- 优先进行主动威胁情报和狩猎,利用 AI 代理加速情报分析和响应。
- 加强人类对社交工程和快速入侵的抵御能力,通过培训和演练提升安全意识。