Threat Landscape 2026 全球威脅報告的數字怎麼讀
CrowdStrike 2026 全球威脅報告的八組關鍵數據,以及每一組是怎麼被量出來的——那決定了它能推論到多廣。
00
先講怎麼讀,再看數字
這些數字值得看,但它們不是普查。威脅報告的資料來自廠商自家的產品遙測與事件應變案件,母體是它的客戶環境——安裝了端點偵測與回應(EDR)產品、多半是有預算做這件事的組織。
這不是說數字造假。是說每一個數字都帶著三個限制:在什麼樣的環境裡量的、用什麼工具量的、那個工具看得見什麼。忽略這三件事,就會把「有 EDR 的環境裡看到的樣子」當成「全世界的樣子」。
實用的判準
把這類報告當成攻擊手法與趨勢的情報來用——那是它真正紮實的部分,因為那來自實際處理過的案件。不要把它的百分比當成自己組織風險機率的統計基礎,那需要的是你自己環境的資料。
01
八組數據
以下數字均取自 CrowdStrike 2026 全球威脅報告的公開頁面。報告涵蓋的是 2025 年的觀測資料。
| 數字 | 意義 |
|---|---|
| 27 秒 | 最快的 eCrime breakout time——記錄到的最快值,不是平均 |
| +65% | 平均 breakout 速度年增幅 |
| 82% | 2025 年的偵測為無惡意檔案(malware-free) |
| +89% | AI 加持的攻擊者所發動的攻擊增幅 |
| 90+ | 組織的合法 AI 工具被濫用來產生惡意指令 |
| +550% | ChatGPT 在犯罪論壇被提及的次數高於其他任何模型 |
| 40% | 中國系攻擊者利用的漏洞針對邊緣裝置 |
| +266% | 國家級行為者的雲端導向入侵增幅 |
02
速度:27 秒與 +65%
數字是什麼
Breakout time 指攻擊者從最初入侵的那台主機,橫向移動到環境中另一台主機所需的時間。它衡量的是防守方的時間預算:在攻擊擴散出去之前,偵測、判讀與遏制必須全部完成。報告記錄到的最快值是 27 秒,平均速度年增 65%。
怎麼讀
27 秒是最快值,不是平均值。把它當成平均會嚴重誤判——多數攻擊沒有這麼快。但它有一個誠實的用法:它界定了最壞情況下你有多少時間,而任何需要人先看一眼才能啟動的應變流程,在這個量級上都來不及。
「+65%」比「27 秒」有用得多,因為那是同一套量測方法在兩個年度之間的比較——同一支尺量兩次,尺本身的偏差會抵消掉。這是廠商報告裡最值得看的一類數字:年增率的可信度高於絕對值。
03
無檔案攻擊:82%
數字是什麼
2025 年的偵測有 82% 屬於「malware-free」——攻擊過程中沒有落地惡意檔案,改用系統內建工具、合法軟體與竊得的憑證。
怎麼讀
這是整份報告裡最需要小心的一個數字,因為它同時反映兩件事:
- 01攻擊者行為確實在改變,這一點有大量獨立證據支持。
- 02偵測能力本身。「看得見沒有檔案的攻擊」正是 EDR 產品的核心賣點。一個看不見行為只看得見檔案的工具,它的 malware-free 比例會是零——不是因為那些攻擊不存在,是因為它看不到。
所以這個比例可靠地描述了「在有 EDR 的環境裡會看到什麼」,但不能直接外推成全世界的攻擊組成。
但實務結論不受影響
不管真實比例是 82% 還是別的數字,方向是明確的:以檔案特徵為中心的防毒,覆蓋不到大部分的偵測。這個結論不需要那個百分比精確才成立。
04
AI 加持的攻擊:+89%、90+、+550%
數字是什麼
AI 加持的攻擊者所發動的攻擊增加 89%;超過 90 個組織的合法 AI 工具被濫用來產生惡意指令;ChatGPT 在犯罪論壇被提及的次數比其他任何模型多 550%。
怎麼讀
「AI 加持」這個標籤的認定標準是廠商定義的,不同報告之間不可比較。所以「+89%」要當成同一份報告內部的趨勢訊號,不要拿去跟別家的數字並列。
「+550%」測的是論壇提及次數,那是討論熱度的代理指標,不等於實際被用來發動攻擊的次數。ChatGPT 被提最多,很大程度也反映它最普及。
「90+ 組織的合法 AI 工具被濫用」是這三個裡最紮實的一個——它是可數的事件,不是比例,也不是需要定義才能認定的分類。而它指向的正是這個站另一頁在講的東西:問題不在模型本身,在誰能餵它什麼、以及它被授權去做什麼。
延伸 企業自己部署的 LLM 應用要怎麼防,見 OWASP LLM Top 10——尤其是提示詞注入與過度代理權那兩條。
05
國家級行為者:40% 與 +266%
數字是什麼
中國系攻擊者所利用的漏洞有 40% 針對邊緣裝置;國家級行為者的雲端導向入侵增加 266%。報告點名的對手包括 OPERATOR PANDA(中國)、FAMOUS CHOLLIMA(北韓)與 PUNK SPIDER(eCrime)。
怎麼讀
歸因到特定國家的判斷建立在廠商自己的情報方法論上,而那套方法論不完全公開。這是威脅情報這個領域的常態,不是缺陷,但它意味著這類分類無法被外部獨立驗證。
對台灣的組織來說,「40% 針對邊緣裝置」比歸因本身重要得多。邊緣裝置——VPN 閘道、防火牆、路由器、NAS——通常不在端點防護的涵蓋範圍內、更新週期長、而且一旦被攻破就直接位於網路邊界內側。這是一個與「是誰做的」無關、但可以立刻拿去盤點的方向。
06
對防守方的意義
把上面的限制全部扣掉之後,剩下的方向仍然成立——因為它們不依賴任何一個百分比精確:
- 01應變速度是設計問題,不是人力問題。需要人先看一眼才能啟動的流程,跟不上以秒計的橫向移動。
- 02身分與憑證是主戰場。攻擊者越少落地檔案,就越依賴看起來合法的登入。
- 03邊緣裝置要進盤點。它們常常不在任何一張資產清單上,而那正是它們被選中的原因。
- 04你自己導入的 AI 工具是新的攻擊面。報告裡「合法 AI 工具被濫用」那 90 多個組織,用的是他們自己買的東西。
這四點沒有一項需要那些數字準確才成立。如果一份報告的價值取決於它的百分比是否精確,那它多半不值得拿來做決策。
來源與限制
這些數字從哪裡來
全部數據取自 CrowdStrike 2026 Global Threat Report 的公開頁面,查證於 2026-08-06。報告涵蓋 2025 年的觀測資料,版權屬 CrowdStrike。
本頁摘要其公開發布的重點並附上判讀,不重製報告內容,數據與研究成果均非 TauX 所有。要看完整方法論、圖表與對手側寫,請直接閱讀原始報告。
本頁的判讀、譯名與對防守方的建議由 TauX 撰寫,不代表 CrowdStrike 立場。指出一份報告的資料來源限制不是質疑它的誠信——那是使用任何遙測資料時都該做的事,包括我們自己產出的。
想知道這些趨勢對你的環境代表什麼?
報告講的是全球樣態,你需要的是自己的資產清單與暴露面。那從盤點開始。