Security

Threat Landscape 2026 全球威脅報告的數字怎麼讀

CrowdStrike 2026 全球威脅報告的八組關鍵數據,以及每一組是怎麼被量出來的——那決定了它能推論到多廣。

00

先講怎麼讀,再看數字

這些數字值得看,但它們不是普查。威脅報告的資料來自廠商自家的產品遙測與事件應變案件,母體是它的客戶環境——安裝了端點偵測與回應(EDR)產品、多半是有預算做這件事的組織。

這不是說數字造假。是說每一個數字都帶著三個限制:在什麼樣的環境裡量的、用什麼工具量的、那個工具看得見什麼。忽略這三件事,就會把「有 EDR 的環境裡看到的樣子」當成「全世界的樣子」。

實用的判準

把這類報告當成攻擊手法與趨勢的情報來用——那是它真正紮實的部分,因為那來自實際處理過的案件。不要把它的百分比當成自己組織風險機率的統計基礎,那需要的是你自己環境的資料。

01

八組數據

以下數字均取自 CrowdStrike 2026 全球威脅報告的公開頁面。報告涵蓋的是 2025 年的觀測資料。

02

速度:27 秒與 +65%

數字是什麼

Breakout time 指攻擊者從最初入侵的那台主機,橫向移動到環境中另一台主機所需的時間。它衡量的是防守方的時間預算:在攻擊擴散出去之前,偵測、判讀與遏制必須全部完成。報告記錄到的最快值是 27 秒,平均速度年增 65%。

怎麼讀

27 秒是最快值,不是平均值。把它當成平均會嚴重誤判——多數攻擊沒有這麼快。但它有一個誠實的用法:它界定了最壞情況下你有多少時間,而任何需要人先看一眼才能啟動的應變流程,在這個量級上都來不及。

「+65%」比「27 秒」有用得多,因為那是同一套量測方法在兩個年度之間的比較——同一支尺量兩次,尺本身的偏差會抵消掉。這是廠商報告裡最值得看的一類數字:年增率的可信度高於絕對值。

03

無檔案攻擊:82%

數字是什麼

2025 年的偵測有 82% 屬於「malware-free」——攻擊過程中沒有落地惡意檔案,改用系統內建工具、合法軟體與竊得的憑證。

怎麼讀

這是整份報告裡最需要小心的一個數字,因為它同時反映兩件事:

  1. 01攻擊者行為確實在改變,這一點有大量獨立證據支持。
  2. 02偵測能力本身。「看得見沒有檔案的攻擊」正是 EDR 產品的核心賣點。一個看不見行為只看得見檔案的工具,它的 malware-free 比例會是零——不是因為那些攻擊不存在,是因為它看不到。

所以這個比例可靠地描述了「在有 EDR 的環境裡會看到什麼」,但不能直接外推成全世界的攻擊組成。

但實務結論不受影響

不管真實比例是 82% 還是別的數字,方向是明確的:以檔案特徵為中心的防毒,覆蓋不到大部分的偵測。這個結論不需要那個百分比精確才成立。

04

AI 加持的攻擊:+89%、90+、+550%

數字是什麼

AI 加持的攻擊者所發動的攻擊增加 89%;超過 90 個組織的合法 AI 工具被濫用來產生惡意指令;ChatGPT 在犯罪論壇被提及的次數比其他任何模型多 550%。

怎麼讀

「AI 加持」這個標籤的認定標準是廠商定義的,不同報告之間不可比較。所以「+89%」要當成同一份報告內部的趨勢訊號,不要拿去跟別家的數字並列。

「+550%」測的是論壇提及次數,那是討論熱度的代理指標,不等於實際被用來發動攻擊的次數。ChatGPT 被提最多,很大程度也反映它最普及。

「90+ 組織的合法 AI 工具被濫用」是這三個裡最紮實的一個——它是可數的事件,不是比例,也不是需要定義才能認定的分類。而它指向的正是這個站另一頁在講的東西:問題不在模型本身,在誰能餵它什麼、以及它被授權去做什麼

延伸 企業自己部署的 LLM 應用要怎麼防,見 OWASP LLM Top 10——尤其是提示詞注入與過度代理權那兩條。

05

國家級行為者:40% 與 +266%

數字是什麼

中國系攻擊者所利用的漏洞有 40% 針對邊緣裝置;國家級行為者的雲端導向入侵增加 266%。報告點名的對手包括 OPERATOR PANDA(中國)、FAMOUS CHOLLIMA(北韓)與 PUNK SPIDER(eCrime)。

怎麼讀

歸因到特定國家的判斷建立在廠商自己的情報方法論上,而那套方法論不完全公開。這是威脅情報這個領域的常態,不是缺陷,但它意味著這類分類無法被外部獨立驗證。

對台灣的組織來說,「40% 針對邊緣裝置」比歸因本身重要得多。邊緣裝置——VPN 閘道、防火牆、路由器、NAS——通常不在端點防護的涵蓋範圍內、更新週期長、而且一旦被攻破就直接位於網路邊界內側。這是一個與「是誰做的」無關、但可以立刻拿去盤點的方向。

06

對防守方的意義

把上面的限制全部扣掉之後,剩下的方向仍然成立——因為它們不依賴任何一個百分比精確:

  1. 01應變速度是設計問題,不是人力問題。需要人先看一眼才能啟動的流程,跟不上以秒計的橫向移動。
  2. 02身分與憑證是主戰場。攻擊者越少落地檔案,就越依賴看起來合法的登入。
  3. 03邊緣裝置要進盤點。它們常常不在任何一張資產清單上,而那正是它們被選中的原因。
  4. 04你自己導入的 AI 工具是新的攻擊面。報告裡「合法 AI 工具被濫用」那 90 多個組織,用的是他們自己買的東西。

這四點沒有一項需要那些數字準確才成立。如果一份報告的價值取決於它的百分比是否精確,那它多半不值得拿來做決策。

來源與限制

這些數字從哪裡來

全部數據取自 CrowdStrike 2026 Global Threat Report 的公開頁面,查證於 2026-08-06。報告涵蓋 2025 年的觀測資料,版權屬 CrowdStrike。

本頁摘要其公開發布的重點並附上判讀,不重製報告內容,數據與研究成果均非 TauX 所有。要看完整方法論、圖表與對手側寫,請直接閱讀原始報告。

本頁的判讀、譯名與對防守方的建議由 TauX 撰寫,不代表 CrowdStrike 立場。指出一份報告的資料來源限制不是質疑它的誠信——那是使用任何遙測資料時都該做的事,包括我們自己產出的。

想知道這些趨勢對你的環境代表什麼?

報告講的是全球樣態,你需要的是自己的資產清單與暴露面。那從盤點開始。