Threat Landscape 2026 全球威胁报告的数字怎么读
CrowdStrike 2026 全球威胁报告的八组关键数据,以及每一组是怎么被量出来的——那决定了它能推论到多广。
00
先讲怎么读,再看数字
这些数字值得看,但它们不是普查。威胁报告的数据来自厂商自家的产品遥测与事件应变案件,母体是它的客户环境——安装了端点侦测与回应(EDR)产品、多半是有预算做这件事的组织。
这不是说数字造假。是说每一个数字都带着三个限制:在什么样的环境里量的、用什么工具量的、那个工具看得见什么。忽略这三件事,就会把「有 EDR 的环境里看到的样子」当成「全世界的样子」。
实用的判准
把这类报告当成攻击手法与趋势的情报来用——那是它真正扎实的部分,因为那来自实际处理过的案件。不要把它的百分比当成自己组织风险概率的统计基础,那需要的是你自己环境的数据。
01
八组数据
以下数字均取自 CrowdStrike 2026 全球威胁报告的公开页面。报告涵盖的是 2025 年的观测数据。
| 数字 | 意义 |
|---|---|
| 27 秒 | 最快的 eCrime breakout time——记录到的最快值,不是平均 |
| +65% | 平均 breakout 速度年增幅 |
| 82% | 2025 年的侦测为无恶意文档(malware-free) |
| +89% | AI 加持的攻击者所发动的攻击增幅 |
| 90+ | 组织的合法 AI 工具被滥用来产生恶意指令 |
| +550% | ChatGPT 在犯罪论坛被提及的次数高于其他任何模型 |
| 40% | 中国系攻击者利用的漏洞针对边缘设备 |
| +266% | 国家级行为者的云端导向入侵增幅 |
02
速度:27 秒与 +65%
数字是什么
Breakout time 指攻击者从最初入侵的那台主机,横向移动到环境中另一台主机所需的时间。它衡量的是防守方的时间预算:在攻击扩散出去之前,侦测、判读与遏制必须全部完成。报告记录到的最快值是 27 秒,平均速度年增 65%。
怎么读
27 秒是最快值,不是平均值。把它当成平均会严重误判——多数攻击没有这么快。但它有一个诚实的用法:它界定了最坏情况下你有多少时间,而任何需要人先看一眼才能启动的应变流程,在这个量级上都来不及。
「+65%」比「27 秒」有用得多,因为那是同一套量测方法在两个年度之间的比较——同一支尺量两次,尺本身的偏差会抵消掉。这是厂商报告里最值得看的一类数字:年增率的可信度高于绝对值。
03
无文档攻击:82%
数字是什么
2025 年的侦测有 82% 属于「malware-free」——攻击过程中没有落地恶意文档,改用系统内置工具、合法软件与窃得的证书。
怎么读
这是整份报告里最需要小心的一个数字,因为它同时反映两件事:
- 01攻击者行为确实在改变,这一点有大量独立证据支持。
- 02侦测能力本身。「看得见没有文档的攻击」正是 EDR 产品的核心卖点。一个看不见行为只看得见文档的工具,它的 malware-free 比例会是零——不是因为那些攻击不存在,是因为它看不到。
所以这个比例可靠地描述了「在有 EDR 的环境里会看到什么」,但不能直接外推成全世界的攻击组成。
但实务结论不受影响
不管真实比例是 82% 还是别的数字,方向是明确的:以文档特征为中心的杀毒,覆盖不到大部分的侦测。这个结论不需要那个百分比精确才成立。
04
AI 加持的攻击:+89%、90+、+550%
数字是什么
AI 加持的攻击者所发动的攻击增加 89%;超过 90 个组织的合法 AI 工具被滥用来产生恶意指令;ChatGPT 在犯罪论坛被提及的次数比其他任何模型多 550%。
怎么读
「AI 加持」这个标签的认定标准是厂商定义的,不同报告之间不可比较。所以「+89%」要当成同一份报告内部的趋势信号,不要拿去跟别家的数字并列。
「+550%」测的是论坛提及次数,那是讨论热度的代理指标,不等于实际被用来发动攻击的次数。ChatGPT 被提最多,很大程度也反映它最普及。
「90+ 组织的合法 AI 工具被滥用」是这三个里最扎实的一个——它是可数的事件,不是比例,也不是需要定义才能认定的分类。而它指向的正是这个站另一页在讲的东西:问题不在模型本身,在谁能喂它什么、以及它被授权去做什么。
延伸 企业自己部署的 LLM 应用要怎么防,见 OWASP LLM Top 10——尤其是提示词注入与过度代理权那两条。
05
国家级行为者:40% 与 +266%
数字是什么
中国系攻击者所利用的漏洞有 40% 针对边缘设备;国家级行为者的云端导向入侵增加 266%。报告点名的对手包括 OPERATOR PANDA(中国)、FAMOUS CHOLLIMA(北韩)与 PUNK SPIDER(eCrime)。
怎么读
归因到特定国家的判断建立在厂商自己的情报方法论上,而那套方法论不完全公开。这是威胁情报这个领域的常态,不是缺陷,但它意味着这类分类无法被外部独立验证。
对台湾的组织来说,「40% 针对边缘设备」比归因本身重要得多。边缘设备——VPN 闸道、防火墙、路由器、NAS——通常不在端点防护的涵盖范围内、更新周期长、而且一旦被攻破就直接位于网络边界内侧。这是一个与「是谁做的」无关、但可以立刻拿去盘点的方向。
06
对防守方的意义
把上面的限制全部扣掉之后,剩下的方向仍然成立——因为它们不依赖任何一个百分比精确:
- 01应变速度是设计问题,不是人力问题。需要人先看一眼才能启动的流程,跟不上以秒计的横向移动。
- 02身分与证书是主战场。攻击者越少落地文档,就越依赖看起来合法的登录。
- 03边缘设备要进盘点。它们常常不在任何一张资产清单上,而那正是它们被选中的原因。
- 04你自己导入的 AI 工具是新的攻击面。报告里「合法 AI 工具被滥用」那 90 多个组织,用的是他们自己买的东西。
这四点没有一项需要那些数字准确才成立。如果一份报告的价值取决于它的百分比是否精确,那它多半不值得拿来做决策。
来源与限制
这些数字从哪里来
全部数据取自 CrowdStrike 2026 Global Threat Report 的公开页面,查证于 2026-08-06。报告涵盖 2025 年的观测数据,版权属 CrowdStrike。
本页摘要其公开发布的重点并附上判读,不重制报告内容,数据与研究成果均非 TauX 所有。要看完整方法论、图表与对手侧写,请直接阅读原始报告。
本页的判读、译名与对防守方的建议由 TauX 撰写,不代表 CrowdStrike 立场。指出一份报告的数据来源限制不是质疑它的诚信——那是使用任何遥测数据时都该做的事,包括我们自己产出的。
想知道这些趋势对你的环境代表什么?
报告讲的是全球样态,你需要的是自己的资产清单与暴露面。那从盘点开始。