四分之一。这是IBM最新发布的2026年数据泄露成本报告中,最令人不安的数字。
在所有恶意数据泄露事件中,AI驱动的攻击已占到整整四分之一,比例同比增长56%。更让人倒吸一口气的是这些攻击的代价。每起AI相关泄露平均造成600万美元的损失,比全球数据泄露的平均成本高出20%,折合多出约100万美元。
这不是一个渐进的趋势,而是一个拐点。IBM安全软件副总裁Suja Viswesan在报告发布时给出了一个精准的判断:“真正在改变的是网络攻击的经济学逻辑。AI让攻击变得更快、更便宜,而数据泄露的代价却越来越高昂。”
换句话说,攻击者的成本曲线在下沉,防守者的代价曲线在上升。这两条线正在以不可逆的速度拉开距离。
一场正在发生的“攻击经济学”逆转
IBM的这份报告由Ponemon研究所执行,覆盖2025年3月至2026年2月间全球602家企业的真实泄露事件,是业界最权威的数据泄露成本基准之一。报告的核心发现已经超出了“网络安全”的范畴,它触及的是一个更根本的问题:当AI同时成为攻击者的武器和防守者的工具,谁在用得更快、更狠?
先看攻击端。AI驱动的攻击,主要是深度伪造冒充和AI辅助恶意软件,正在以惊人的速度增长。一年之内,它们在所有恶意泄露中的占比从约16%跃升至25%,增速高达56%。这意味着攻击者已经找到了AI的“最佳实践”:用生成式AI制作几乎无法被传统规则识别的钓鱼邮件,用深度伪造模拟高管声音发起社会工程学攻击,用AI自动化扫描漏洞并发起入侵。
这些技术的商业化门槛正在急剧降低。攻击者不需要自己的AI团队,只需要购买暗网上的AI-as-a-Service工具包,就能在数小时内发起一场成本仅数千美元的攻击。而防守方要应对同一场攻击,需要投入的安全运营成本、检测工具、取证分析和法律合规费用,动辄数百万美元。
再看防守端。报告给出了一个充满张力的对比:在安全运营中深度应用AI和自动化技术的企业,平均节省了近193万美元的泄露成本。但仍有四分之一的企业尚未在安全运营中采用任何AI工具。这意味着一批企业已经在用AI防守,另一批企业甚至还没有开始。
这种“AI鸿沟”直接体现在数据上。使用AI越多,省得越多。193万美元的平均节省,这几乎就是“用AI”和“不用AI”之间的安全税。
62%的AI攻击瞄准关键基础设施,金融和能源首当其冲
如果说攻击经济学的逆转是“怎么打”的问题,那么“打哪里”的问题同样令人不安。
报告显示,62%的AI驱动型网络攻击以关键基础设施为目标。其中金融服务和能源机构遭受的攻击最为集中。金融服务类泄露平均成本高达630万美元,能源类平均为520万美元。这不仅仅是钱的问题:当攻击者瞄准电力系统、金融结算网络和能源供应链时,一场泄露就可能引发经济体系的连锁反应。
为什么是这两个行业?金融和能源机构拥有最密集的高价值数据资产,交易记录、客户身份信息、电网控制参数,这些数据在暗网上的定价远高于普通用户数据。同时,这两个行业的核心系统往往运行在数十年前搭建的遗留基础设施之上,API和云平台之间的数据流动为攻击者提供了大量可乘之机。
IBM X-Force团队在2026年初发布的威胁指数报告也印证了这一趋势。漏洞利用已取代钓鱼邮件成为最主要的攻击入口,占比40%;而关键基础设施组织占X-Force全年响应事件的70%。这两个数字放在一起,勾勒出一个清晰的攻击路径:攻击者利用AI扫描关键基础设施的漏洞,然后以自动化方式发起精准入侵。
防守者的“AI缺口”:Agent部署失衡
报告中最值得关注的发现之一,是企业在AI安全代理部署上的结构性失衡。
超过半数的受访企业已经将AI智能体用于威胁检测与遏制,这是防守端的好消息。但仅有18%的企业将智能体部署到漏洞修复与管理环节。这意味着大量组织能够“发现”问题,却无法“修复”问题,形成了致命的安全时间差。
这种失衡的后果是直接的。当攻击者用AI在数小时内完成从漏洞扫描到入侵的闭环时,防守方如果还在用人工流程等待修复排期,中间的“暴露窗口”就是灾难性风险的来源。Suja Viswesan对此给出了明确的优先级建议:“消除这一时间差,将修复能力内嵌到开发流程中,在运行时保障身份安全,并以与攻击速度匹配的速度来应对攻击。”
好消息是,企业对前沿AI威胁的感知正在加速。报告显示,85%的受访企业表示,在了解到前沿AI模型(如Anthropic的Mythos等)的网络攻击能力后,计划增加安全投入。这一比例甚至高于“经历过泄露后计划增加安全投入”的企业比例(64%)。恐惧正在比切肤之痛更快地驱动行动。
四分之三的企业表示,前沿AI威胁正在促使他们重新思考安全运营中AI智能体的部署方式。
AI自身成为攻击目标:超过20%企业中招
AI不仅是被用作攻击武器,它本身也正在成为攻击的对象。
报告显示,超过20%的受访企业曾遭遇针对AI模型或应用系统的入侵攻击。最常见的诱因并不是AI模型本身的算法漏洞,而是周边系统的薄弱环节,被攻陷的API、应用程序或插件(27%),以及影响AI工作负载的云平台配置错误(27%)。
这一发现揭示了一个容易被忽视的风险盲区:企业在狂热地部署AI应用时,往往忽略了最基本的安全基建。一个配置错误的云存储桶、一个未及时更新的API密钥,就足以让整个AI系统暴露在攻击者面前。而当AI模型本身被攻陷,比如训练数据被污染、推理接口被滥用,后果往往比传统数据泄露更为隐蔽且难以修复。
与此同时,加密管理的薄弱也加剧了风险敞口。只有37%的受访企业在泄露发生时对敏感数据进行了端到端加密(静态加传输中),仅34%的企业对自身的加密资产拥有完整可见性。在量子计算威胁日益逼近的背景下,这种“加密惰性”正在将企业推向一个更危险的未来。
勒索软件也在AI的加持下卷土重来。报告显示勒索软件事件占比从34%上升至39%,攻击者越来越多地利用AI自动化攻击流程,并将施压方式从“运营中断”转向“品牌声誉损害”(41%),其次是员工数据泄露(35%)和知识产权窃取(31%)。这是一个更阴险的转向:攻击者不再只是勒索赎金,而是直接威胁企业的市场信任。
当攻击者比你更快,一切防守策略都要重写
IBM的这份报告讲了一个简单而残酷的故事:AI正在让网络攻击像工业流水线一样高效,同时让数据泄露的代价像奢侈品一样昂贵。
对于防守者来说,核心矛盾已经不再是“会不会被攻击”,而是“发现之后多久能修复”。当攻击者用AI在数小时内完成一次完整攻击链时,以天甚至周为单位的安全运营流程已经不再适用。消除“发现到修复”的时间差,将安全能力内嵌到每一次代码提交、每一次API调用、每一次配置变更中,这不是锦上添花,而是生存底线。
AI不会停止进化,攻击者也不会。真正的问题从来不是“AI到底安不安全”,而是“你打算用AI跑多快”。






快报