Verizon 2026 DBIR:邮件仍是社工主流入口,电邮占社会工程攻击的 98%
一、报告背景
Verizon 每年发布《数据泄露调查报告》(Data Breach Investigations Report,DBIR),至今已到第19版。2026 年版于2026年5月发布,数据窗口为2024年11月1日至2025年10月31日,汇总了来自执法机构、司法鉴定机构、网络保险公司及 Verizon 自有威胁研究咨询中心(VTRAC)的全球数据,覆盖145个国家、超过3.1万起安全事件,其中确认的数据泄露超过2.2万起。这是 DBIR 历史上样本量最大的一次。
报告最值得邮件安全从业者关注的,不是"漏洞利用首次超越凭证窃取成为头号入口"这一头条结论,而是社会工程与邮件在泄露链条中仍然扮演的核心角色。尽管攻击者在"突破系统"与"登录系统"之间发生了策略转移,人的因素在62%的泄露中仍然存在,而邮件正是人与攻击者之间最持久、最高频的接触面。
二、核心数据
| 指标 | 数值 | 说明 |
|---|---|---|
| 确认数据泄露 | 22,000+ 起 | 覆盖 145 个国家 |
| 漏洞利用作为入口 | 31% | 19 年来首次超过凭证窃取 |
| 钓鱼(Phishing) | 16% 的全部泄露 | 与上年持平 |
| 前置式诈骗(Pretexting) | 6% | 成为勒索/敲诈的新入口 |
| 电邮在社会工程中的占比 | 98% | 仍是首要载体 |
| 手机端诱骗点击率 vs 邮件 | 高 40% | 约 2% vs 1.4% 中位点击率 |
| 勒索软件占比 | 48% | 2025 年为 44% |
| 涉及第三方的泄露 | 48%(同比 +60%) | 供应链风险急剧上升 |
| CISA KEV 完全修复率 | 26% | 2024 年为 38% |
一个容易被头条数字掩盖的事实是:当把凭证滥用放到完整泄露链条(而非仅初始入口)中统计时,它仍以39%的占比位居最普遍的技术。也就是说,身份与凭证并未退场,只是与漏洞利用同步增长、相互叠加。
三、攻击手法演变:邮件为主场,移动端为增量
DBIR 将社会工程细分为"钓鱼"(Phishing,异步)与"前置式诈骗"(Pretexting,同步对话式)两类。二者的缓解手段并不相同,这也是报告重新强调二者区分的原因。
3.1 邮件仍是主战场。在 DBIR 记录的社会工程事件中,电邮以98%的占比稳居首要载体。邮件安全网关数据显示,被拦截的邮件攻击中有80%是普通钓鱼,其次是恶意软件邮件、回调钓鱼(callback phishing)与 BEC 式活动。传统邮件钓鱼没有消失,它仍是攻击者进入组织的起点。
3.2 从邮件向移动端迁移。随着用户识别邮件钓鱼的能力提升,攻击者将重心转向短信与语音通话等移动端社会工程。DBIR 测算,手机端诱骗的中位点击率约为2%,比邮件钓鱼模拟的1.4%高出40%。大型组织平均每年面临48起针对移动设备的短信钓鱼活动,小型组织约为12起。攻击者并非放弃邮件,而是在邮件之外开辟了新的、用户警惕性更低的战场。
3.3 前置式诈骗成为勒索新入口。前置式诈骗是与受害者实时对话、编造情境以诱导其做出妥协动作的同步攻击(如冒充 IT 支持、高管)。它在2026年达到全部泄露的6%,并日益成为勒索软件与敲诈的初始入口。与异步钓鱼不同,它的对冲手段是"带外验证"与流程管控,而非单纯的技术过滤。
3.4 第三方与供应链的级联。涉及第三方的泄露同比激增60%,达到全部泄露的48%。根因往往不是高端供应链攻击,而是基础的身份卫生失败:仅23%的组织修复了云账户缺失的 MFA,而 MFA 与口令类配置问题的中位修复时间长达8个月;37%的组织在 IaaS 平台上存在 MFA 被禁用的管理员账户。
3.5 AI 加速与影子 AI。威胁者利用生成式 AI 在目标锁定、初始访问与恶意软件开发各阶段提速,单起事件中 AI 参与的技术中位数为15项。与此同时,员工使用非获批 AI 工具(影子 AI)的比例从15%飙升至45%,成为第三大非恶意数据泄露途径。
四、企业邮件安全防御建议
基于 DBIR 的数据,邮件安全防御应从"单点过滤"升级为"身份+渠道+流程"的纵深体系。
4.1 邮件认证与网关不可妥协。对所有企业域名部署并强制执行 DMARC p=reject 策略,确保 SPF、DKIM 对齐校验生效;SPF 的 include 机制需遵守 RFC 7208 的10次 DNS 查询上限。这是拦截域名仿冒的第一道、也是最有效的一道防线。可参考知识库 SPF/DKIM/DMARC 部署检查清单。
4.2 强制钓鱼抗性 MFA 并防御令牌窃取。DBIR 明确指出不应推迟 MFA 部署。但传统基于短信/OTP 的 MFA 可被 AiTM 会话令牌窃取绕过,应优先采用钓鱼抗性多因素认证(FIDO2/WebAuthn 等公钥凭证),并配合设备绑定的会话凭证(DBSC)机制,使窃取的会话令牌无法在他处重放。
4.3 安全意识要覆盖"邮件之外"。既然手机端点击率比邮件高40%,培训就不能只演练邮件钓鱼。应加入短信诈骗、语音冒充、回调钓鱼、二维码钓鱼(Quishing)与云文档/日历邀请异常的识别训练,并把"异常请求一律带外确认"固化为制度。
4.4 第三方与供应链身份治理。对供应商、SaaS 集成与云账户实施 MFA 配置审计与最小权限原则;将"账户变更需双独立联系人带外确认"写入财务与供应商管理流程,阻断 BEC 的供应链变体。
4.5 漏洞修复优先级与 MTTR 压缩。CISA 已知被利用漏洞(KEV)目录中2025年仅26%被完全修复,中位修复时间升至43天。应建立基于 KEV 的修复优先级与自动化补丁流程,缩小 AI 加速利用带来的响应窗口缺口。
4.6 零信任与身份可见性。以"持续验证身份与设备"替代隐式信任。对管理员账户、服务账户与 API 令牌做持续可见性监控,缩短从凭证泄露到横向移动的发现时间。
五、总结
Verizon 2026 DBIR 传递的信号是:攻击入口在变(漏洞利用首超凭证窃取),但人的因素与邮件并未退场——电邮仍以98%占据社会工程首要载体,钓鱼占16%的全部泄露,而移动端与前置式诈骗正成为增长最快的增量。对邮件安全团队而言,结论是清晰的:在继续夯实 DMARC 与邮件网关过滤的同时,必须把钓鱼抗性 MFA、带外确认流程与跨渠道(邮件+移动+云)安全意识纳入同一防御体系,并以身份治理应对第三方与供应链的级联风险。
参考来源
- Verizon — 2026 Data Breach Investigations Report (DBIR) (Verizon Business, May 2026)
- Verizon — Vulnerability exploitation top breach entry point, 2026 industry-wide DBIR finds (Press Release, 2026)
- CISA — Known Exploited Vulnerabilities (KEV) Catalog
- IETF RFC 7208 — Sender Policy Framework (SPF) Version 1
- IETF RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- NIST SP 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management
了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
📦 相关产品与方案
昆仑邮件系统内置邮件安全网关模块,支持 DMARC 强制策略部署、钓鱼抗性 MFA 协同、BEC 与回调钓鱼专项防护及基于行为基线的异常检测。如您的企业需要构建覆盖邮件、移动端与云渠道的统一邮件安全体系,请联系我们获取方案咨询。
电话:021-69753778 | 邮箱:zhangtao@ztpop.net
