数据泄露通知量超过去年全年总数,AI 正在带来双重影响
- Sophie Larsen

- 2天前
- 讀畢需時 15 分鐘
Google News 揭示了数据泄露报告的一次显著逆转:2026 年上半年共发出 4.712 亿份受害者通知,已超过 2025 年全年的总量。身份盗窃资源中心(Identity Theft Resource Center)统计显示,上一完整年度仅有 2.975 亿份通知。不过,这些数字并不能证明 AI 导致了每一起数据泄露,甚至不能说明 AI 是大多数泄露事件的原因。
它们揭示的是更复杂的情况。人工智能正在帮助攻击者发现漏洞、制作逼真的冒充内容,并自动化其攻击活动的部分环节。同时,它也为防御者带来更快速的检测、分流和遏制工具。核心对抗已不再是人与机器之间的对抗,而是攻击方自动化与防御方自动化之间的竞争,双方都运行在资产清单往往仍不完善的系统环境中。
通知总量也需要谨慎解读。一份受害者通知代表的是一次告知,并不一定对应一名独立的个人。同一个人可能因不同事件收到多份通知。大规模供应链事件则可能让许多受影响组织分别发出通知,从而放大一次初始入侵的影响。
这一限定并不意味着这波激增不重要。它恰恰说明,原始总量必须结合攻击路径、受影响实体和披露质量来看。不幸的是,大多数通知仍未提供建立这种关联所需的技术细节。
结果是一个令人不安的信息缺口。组织发出的警告更多了,却更少解释入侵者是如何进入系统的。与此同时,AI 数据泄露也越来越难与那些因 AI 辅助侦察、社会工程或恶意软件而加速的普通泄露事件区分开来。
Google News 或许带来了醒目的标题,但其背后的证据指向的远不止一个令人担忧的数字。企业面临着更快的漏洞利用、更广泛的第三方暴露面,以及需要保护的更多 AI 系统。消费者收到更多警告,却依然难以清楚判断哪些风险最为重要。
Google News 突出的是创纪录的通知数量,而非 4.71 亿名独立受害者
上半年创纪录的数据衡量的是通知量,而更深层的警示在于这些通知背后的集中度与不透明性。
ITRC 在 2026 年前六个月追踪到 1,803 起数据泄露事件。第二季度发生了 1,029 起泄露,为其有记录以来第二高的单季度数量。若这一速度持续,全年总量将接近 3,600 起事件。
这将超过 2025 年记录的 3,321 起泄露事件。预计增幅值得关注,但远小于两年受害者通知总量之间的差距。这种反差表明,少数规模异常庞大的事件就能主导公众看到的整体图景。
根据 ITRC 的泄露分析,截至 6 月已发出 4.712 亿份通知。2025 年全年数字为 2.975 亿份。因此,上半年总量比上一年度全年多出 1.737 亿份通知。
一份通知可能发给信息遭泄露的个人、客户、员工或账户持有人。它并不能确认收件人遭遇了身份盗窃,也无法告诉研究人员同一个人是否多次出现在不同的通知名单中。
分母同样重要。美国人口并没有 4.712 亿,因此该总量不可能代表 4.712 亿名不同的美国人。重复通知、国际范围的数据暴露和重叠记录,都有助于解释为何该数字会超过人口总数。
这一区分既能避免夸大解读,也不会淡化风险。一个人收到多份通知,仍意味着其面临多条潜在的信息暴露路径。重复使用的密码、旧地址、健康记录、社会保障号码和就业信息,都可能在多起事件中不断累积。
这种集中度让总量更具启示性。上市公司仅占受侵害实体的 10.3%,却产生了全部受害者通知的 83.4%。大型企业持有更多记录,依赖更多供应商,并通过共享基础设施连接更多服务。
供应链事件带来的放大效应更为明显。仅 38 起初始泄露就产生了 2.806 亿份通知,最终影响 206 家组织。在这些攻击中,一家被攻破的服务提供商可能成为进入众多客户系统的通道,或暴露其代为保管的数据。
因此,通知激增并不意味着出现了数百万起彼此孤立的攻击。它反映了一个高度互联的经济体系:相对少数的数据泄露就能波及众多企业。供应商、身份提供商、云服务和软件平台集中了承担运营风险。
这种结构也给企业采购方带来压力。仅聚焦于公司自有网络的安全审查,已经无法覆盖全部暴露面。采购决策、服务集成、访问令牌和供应商事件处置流程,如今都会影响数据泄露的后果。
对消费者而言,同样的结构使单份通知更难评估。一封信可能只说明发信公司的身份,却没有清楚解释最初遭入侵的供应商。收件人看到的是结果,而非促成该结果的一连串系统关系。
因此,这一标题准确但并不完整。通知数量在六个月内超过了上一年全年总量。更重要的变化在于,少数相互关联的泄露事件能够如此迅速地引发全国范围的通知浪潮。
AI 正在加速既有攻击路径
AI 正在改变网络攻击的速度和经济性,但熟悉的薄弱环节依然为这些攻击提供了落脚点。
ITRC 将 2026 年部分增长与能够更快发现软件缺陷的人工智能工具联系起来。该机构在上半年统计到 14 起零日攻击。零日攻击是指在有效修复方案广泛可用之前利用漏洞的攻击。
2025 年全年可比数字为 17 起。在六个月内接近这一总量,表明漏洞研究、补丁部署和防御监测面临更大压力。但这并不能证明每一个零日漏洞都是通过 AI 发现或利用的。
这一边界很重要,因为 AI 的参与可能涵盖多种不同活动。攻击者可能使用模型编写钓鱼信息、翻译冒充活动、分析泄露的代码,或修改恶意软件。另一类攻击者则可能直接瞄准 AI 应用。
这些情况带来的风险各不相同。AI 辅助钓鱼扩大并润色了一种早已存在的技术。针对模型、插件或应用程序编程接口的攻击,则形成了一类较新的暴露基础设施。
IBM 的 2026 年泄露研究为这两种模式提供了证据。其研究发现,每四起恶意泄露中就有一起由 AI 赋能,较前一年增长 56%。这些事件的平均成本据报为 600 万美元。
这比 IBM 所统计的 499 万美元全球数据泄露平均成本高出约 100 万美元。该研究涵盖了 602 家组织在 2025 年 3 月至 2026 年 2 月间经历的数据泄露事件。Ponemon Institute 开展了这项研究,IBM 则提供赞助并进行了分析。
同一项AI 泄露研究发现,超过 20% 的组织报告曾遭受针对 AI 模型或应用的攻击。其中,受损的接口、应用或插件导致了 27% 的案例;云配置错误也导致了另外 27%。
这些结果说明,AI 网络安全风险不能被简单归结为恶意提示词。周边的身份系统、云权限、数据存储、接口和插件往往仍是最薄弱的环节。攻击者可以通过攻破模型周围的基础设施来绕过模型自身的安全防护。
深度伪造冒充带来了另一类问题。攻击者无需利用软件漏洞,也可以模仿高管、供应商或客服人员。语音、视频和个性化文本能够强化对凭据、付款或访问权限的请求。
其根本手法依然是社会工程。AI 降低了制作成本、提高了语言质量,并使攻击者能够生成更多变体。它还可以让攻击活动在目标拒绝首次尝试后更容易调整。
Verizon 的 2026 年调查发现,成功的移动端社会工程攻击增长了 40%。调查还指出,软件漏洞利用已成为最主要的初始入侵途径,出现在 31% 的数据泄露中。被盗凭据不再位居首位。
这些发现将 AI 辅助与长期存在的运营弱点联系起来。组织通常需要时间识别易受攻击的资产、测试补丁并部署修复。自动化侦察能够压缩攻击者的工作时间,而防御者仍需遵循更缓慢的审批流程。
IBM 发现,安全团队内部也存在类似的不平衡。超过半数受访组织使用智能体进行威胁检测和遏制,但只有 18% 将智能体用于漏洞管理,使修复工作落后于更快的检测层。
因此,AI 数据泄露源于不对等的自动化。攻击者无需拥有目标复杂的基础设施,就能自动化发现和外联;而防御者在关闭漏洞前,必须盘点资产、测试变更、保障可用性,并协调多个团队。
正是这种不匹配,而非单一恶意模型,解释了为何人工智能正在成为泄露报告中越来越重要的一部分。
更大的放大器仍是供应链
AI 提高攻击速度,而相互连接的供应商决定了一次成功入侵能够传播多远。
供应链暴露面产生了 ITRC 上半年数据中大多数受害者通知。归因于这类攻击的 2.806 亿份通知,占 4.712 亿总量的近 60%。
初始事件数量仅为 38 起。将下游影响计算在内后,这些事件影响了 206 家组织。因此,一次成功入侵就可能迫使多家公司开展调查、通知客户,并审查共享访问权限。
这种放大效应使责任归属更加复杂。与客户直接建立关系的组织,未必实际运营了遭入侵的系统。最初的供应商也可能依赖另一家服务商,从而在攻击者与最终通知之间形成更多层级。
AI 可以加速对这些关联的侦察。它能够帮助分析文档、识别暴露的接口,并对已知漏洞排定优先级。然而,攻击之所以能够得逞,仍是因为系统共享数据、凭据或受信任的访问权限。
Verizon 报告称,在其 2026 年研究期间,48% 的数据泄露涉及第三方。这代表第三方参与度增加了 60%。其泄露调查还发现,AI 机器人流量环比增长 21%。
并非所有 AI 机器人都具有敌意。有些为模型训练收集信息,另一些则响应用户请求抓取页面。它们的增长仍会给安全团队带来更多流量、知识产权顾虑和监测工作。
挑战在于区分普通自动化与恶意侦察。一项请求可能看似无害,却在收集支持后续攻击的信息。封锁所有自动化流量同样会干扰合法的搜索、无障碍访问和业务功能。
这正是主要矛盾显现之处。攻击者受益于广泛发现和快速迭代。防御者则必须作出精细决策,同时保留客户访问、合作伙伴集成和生产环境可靠性。
供应链会放大这一过程中的任何错误。拥有过高权限的供应商账户可能暴露多家客户。遭泄露的集成令牌可能在创建它的员工离职或项目结束后仍然有效。被忽视的服务可能在其业务用途消失后仍保持连接。
企业同样难以回答一个基本问题:哪些外部系统能够访问敏感数据?合同可能只在高层面描述数据处理方式,而技术权限却在持续变化。每年进行一次的安全审查无法捕捉这些变化。
AI 的采用还可能增加另一层未被追踪的关系。员工可能将内部文档上传至未经批准的助手,或将 AI 工具连接到日历、代码仓库和共享云盘。每一项连接都会为数据流动创造新的路径。
Verizon 发现,员工频繁使用未经批准的 AI 工具的比例在一年内从 15% 上升至 45%。该公司将影子 AI 描述为与数据泄露相关的第三常见非恶意活动。
影子 AI 是指未经组织批准或监督使用 AI 服务。风险并不仅限于服务提供商利用提交的信息进行训练。薄弱的账户安全性、过度的插件权限以及不清晰的数据保留规则,同样可能暴露机密材料。
这会同时给安全、采购和业务团队带来压力。全面禁止可能会将使用行为进一步推向地下。毫无限制地采用,则可能让公司数据分散在事件响应人员无法看见的系统中。
组织需要一份持续更新的供应商、集成、机器身份和数据流清单。还需要基于实际任务而非永久性广泛权限的访问控制。这些措施既能应对传统供应链泄露,也能降低 AI 网络安全风险。
对于知识工作者而言,本地数据处理同样值得关注。当清楚了解其存储、权限和检索边界时,个人知识库可以减少不受控制的复制。
关键不在于某个工具是否贴有 AI 标签,而在于组织是否知道该工具能够访问哪些数据、这些数据会流向何处,以及如何撤销访问权限。
更多通知正在到来,但有用细节更少
激增的数据泄露通知正与披露问题发生碰撞,令企业和消费者无法了解究竟是什么环节出了问题。
ITRC 追踪的 2026 年上半年通知中,仅 24% 包含攻击向量细节。这是该机构有记录以来最低的披露率。因此,四分之三的通知省略了有关入侵方式的实质性信息。
攻击向量是获取未经授权访问权限所使用的路径。它可能包括被盗凭据、软件漏洞利用、网络钓鱼、恶意内部人员或遭入侵的供应商。缺少这些细节,接收者就无法根据风险暴露情况采取相应措施。
密码重置有助于应对凭据被盗,但无法恢复被窃医疗记录的机密性。冻结信用可以减少新账户欺诈,却无法阻止攻击者利用暴露的职场信息进行冒充。
企业也失去了学习机会。一则仅称“未经授权访问”的通知,几乎无法为运行类似系统的同行提供指引。它也限制了研究人员区分 AI 辅助攻击与更广泛网络犯罪增长的能力。
缺失的背景信息造成了衡量难题。IBM 可以调查遭受泄露的组织以了解 AI 参与情况,而 ITRC 可以统计公开通知。这些来源采用不同方法,考察的群体也不同。
不应将这些发现拼合成“全部 4.712 亿份通知中有四分之一来自 AI 赋能的泄露”这样的结论。现有研究并未确立这种关系。通知数量、泄露事件数量和受访组织数量是彼此独立的统计单位。
“AI 赋能”的定义同样需要谨慎。一场攻击活动不会因为入侵者使用聊天机器人改进电子邮件,就变成一种根本上全新的攻击。不过,AI 辅助仍可能提高攻击活动的规模,或降低所需的技能门槛。
反过来,针对 AI 系统的泄露可能在攻击者未使用 AI 的情况下发生。被盗的云凭据可能通过传统账户入侵暴露模型数据。目标涉及 AI,但方法并不涉及。
这些区别会影响监管和投资。如果组织将每起与 AI 相关的事件都视为新型模型安全问题,就可能忽视身份管理、补丁、网络分段和供应商控制。这些基础措施仍决定着许多结果。
如果它们将 AI 视为营销话术,则可能忽视速度、冒充质量和攻击规模的真实变化。它们也可能未能保护具有广泛权限的模型接口、检索系统和自动化代理。
NIST 正在制定的 Cyber AI Profile 将问题分为三个领域。组织必须保护 AI 组件、使用 AI 进行防御,并挫败 AI 赋能的攻击。这种划分比一个笼统的 AI 泄露标签更具实用性。
该框架仍属于指导意见,而非证明某项具体控制措施本可阻止已记录事件的证据。但它确实强化了一个必要性:将 AI 风险映射到既有网络安全职能中。
内部人员活动增加了另一层不确定性。ITRC 在上半年统计到 21 起内部人员不当行为事件,是 2025 年全年记录总数的七倍。该机构将这一增长部分归因于科技行业裁员和民族国家招募行动。
21 起事件在 1,803 起入侵中仍只占很小比例。其增长依然值得关注,因为获授权用户通常知道高价值数据存放在哪里。AI 工具可以帮助他们更高效地搜索、总结或传输信息。
组织不应以将每位员工都当作嫌疑人来回应。过度监控可能损害信任,并产生比有用证据更多的噪声。最小权限访问和明确的离职交接流程能提供更聚焦的保障。
审慎的结论很直接:更多通知并不自动意味着更高透明度。在披露能够更一致地说明攻击方法之前,对于 AI 确切贡献的自信判断仍将难以验证。
AI 也在降低检测和遏制成本
同样降低攻击者运营成本的技术,也能帮助防御者限制损失,使治理成为决定性因素。
IBM 发现,在安全运营中广泛使用 AI 和自动化的组织,平均泄露成本降低了近 200 万美元。这一结果并不意味着软件本身就能阻止事件。它表明,更快的检测与响应能够改变访问权限遭获取后发生的情况。
安全团队需要处理来自终端、云服务、身份平台和应用程序的大量告警。AI 可以归并相关信号、总结活动并发现异常行为。分析师随后能够投入更多时间来验证高优先级案例。
自动化还可以隔离终端、停用令牌或启动证据收集。这些操作缩短了检测与遏制之间的时间。随着攻击者自动化自身的横向移动,其价值也会提高。
不过,自主响应会引入运营风险。配置不当的系统可能阻断合法用户、打断生产业务,或清除有用的上下文信息。高影响操作需要明确的授权、日志记录和人工升级路径。
防御性 AI 同样依赖可靠的数据。缺失的资产清单、不一致的身份记录和彼此断开的日志都会削弱其结论。模型无法保护组织根本不知道存在的集成。
结果是一种权衡,而不是一场简单的技术竞赛。更多自动化可以提高响应速度;当访问策略和责任归属仍不清晰时,它也可能以机器速度复制错误假设。
NIST 的框架体现了这种平衡。它将 AI 赋能的防御视为一个组成部分,同时涵盖保护 AI 系统和为 AI 赋能攻击做准备。各领域相互支持。
使用代理进行威胁调查的组织,必须保护该代理的凭据。它必须限制代理可以查询哪些系统,以及能够执行哪些操作。还需要保留记录,说明自动化操作为何发生。
随着代理超越建议层面,这些要求变得紧迫。能够创建工单的系统风险有限;能够撤销访问权限、部署代码或修改基础设施的系统,则需要更严格的控制和可靠的回滚程序。
攻击者也在寻求同样的能力。如果他们攻陷一个代理或其周边账户,便可能继承多个系统中的受信任访问权限。安全工具随后可能成为另一个供应链放大器。
这正是为什么不能通过在薄弱架构上叠加第二个 AI 产品来解决 AI 数据泄露问题。身份管理、加密、补丁管理、网络分段、备份和经过测试的事件响应计划仍不可或缺。
IBM 报告称,仅 37% 的遭泄露组织同时对静态和传输中的敏感信息进行加密。仅 34% 能够掌握其密码资产的可见性。这些缺口涉及既有安全实践,而非推测性的未来威胁。
实际优势属于那些将自动化与治理相结合的组织。它们知道有哪些代理、由谁负责、能够访问什么数据,以及多快能移除其权限。
知识工作者在这一模式中也有角色。他们应了解助手是否将信息发送至远程服务、是否保留提示内容,或是否连接到其他账户。便利性不应让这些决定变得不可见。
当团队定义批准的数据来源和访问边界时,可搜索的知识工作流可以支持受控检索。它无法替代组织安全政策。
防御者不需要在每一项任务上胜过每一个攻击者。他们需要减少风险暴露、缩短检测时间,并防止一个遭入侵账户访问其他所有资源。
三个信号将表明这波激增是否会成为持久趋势
下一阶段取决于披露质量、供应链集中度,以及防御性自动化能否缩小修复差距。
第一个信号是 ITRC 下一次发布的入侵和受害者通知更新。全年统计将显示,上半年的激增是来自有限数量的大规模泄露,还是在后续季度持续存在。
如果通知持续增加,而事件数量增长较慢,那么集中度仍是主要解释。如果两项指标都加速增长,则更广泛恶化的证据会更强。
第二个信号是攻击向量披露。目前 24% 的细节披露率阻碍了精确归因,也削弱了比较能力。更高的披露率将使研究人员能够区分软件漏洞利用、凭据、内部人员、供应商和 AI 辅助活动。
改进披露本身不会减少数据泄露数量,但能让防御经验更易迁移,也让有关人工智能的说法更容易验证。若披露进一步减少,Google News 的标题将只能依赖宽泛估算。
第三个信号,是 AI 检测与漏洞修复之间的差距。IBM 发现,AI 智能体已被广泛用于检测,但仅有 18% 的机构将其用于漏洞管理。这种失衡给了攻击者利用已知弱点的时间。
如果组织能够自动化安全修复并缩短补丁延迟,尽管攻击速度加快,AI 仍可能降低数据泄露成本。如果检测能力提升却没有更快地纠正问题,安全团队只会发现更多无法解决的问题。
供应链风险应纳入这三个信号之中。少数供应商遭入侵事件造成了上半年大部分通知。采购方应关注服务提供商是否限制集成权限、轮换机器凭据,以及是否及时披露下游影响。
监管机构和标准组织同样重要。NIST 的框架可为保护 AI 系统、将 AI 用于防御,以及应对 AI 赋能的攻击建立共同语言。其影响力将取决于采用程度及可衡量的运营变化。
消费者应谨慎,不要把每一份通知都解读为独立的个人灾难。但仍应根据暴露的信息采取相应措施。信用冻结、通行密钥、多因素认证和唯一密码,分别可降低不同类别的风险。
企业领导者面临一个更棘手的问题:他们能否识别每一家可访问重要数据的供应商、AI 服务、智能体和非人类身份?如果答案并不明确,下一份数据泄露通知可能会率先揭示这种关联。
Google News 捕捉到了一个值得关注、但无需恐慌的里程碑。创纪录的通知总量反映了互联的系统、集中的泄露事件、不完整的披露以及更快的攻击手段。AI 加剧了每一种压力,同时也为防御者提供了更好的工具。
有用的应对方式,是衡量那些标题无法呈现的内容:追踪谁拥有访问权限、漏洞关闭的速度、哪些供应商造成集中风险,以及通知是否说明攻击路径。这些信号将显示,2026 年究竟是一次暂时性高峰,还是数据泄露经济学的持久变化。


