Verizon 2026 DBIR:邮件仍是社工主流入口,电邮占社会工程攻击的 98%

Verizon 第19版数据泄露调查报告(DBIR 2026)于2026年5月发布,覆盖145个国家、超2.2万起确认数据泄露。报告显示电邮仍是社会工程的主导载体,而攻击者正将重心从邮件向移动端诱骗迁移。

一、报告背景

Verizon 每年发布《数据泄露调查报告》(Data Breach Investigations Report,DBIR),至今已到第19版。2026 年版于2026年5月发布,数据窗口为2024年11月1日至2025年10月31日,汇总了来自执法机构、司法鉴定机构、网络保险公司及 Verizon 自有威胁研究咨询中心(VTRAC)的全球数据,覆盖145个国家、超过3.1万起安全事件,其中确认的数据泄露超过2.2万起。这是 DBIR 历史上样本量最大的一次。

报告最值得邮件安全从业者关注的,不是"漏洞利用首次超越凭证窃取成为头号入口"这一头条结论,而是社会工程与邮件在泄露链条中仍然扮演的核心角色。尽管攻击者在"突破系统"与"登录系统"之间发生了策略转移,人的因素在62%的泄露中仍然存在,而邮件正是人与攻击者之间最持久、最高频的接触面。

二、核心数据

Verizon 2026 DBIR 邮件与社工相关关键统计
指标数值说明
确认数据泄露 22,000+ 起 覆盖 145 个国家
漏洞利用作为入口 31% 19 年来首次超过凭证窃取
钓鱼(Phishing) 16% 的全部泄露 与上年持平
前置式诈骗(Pretexting) 6% 成为勒索/敲诈的新入口
电邮在社会工程中的占比 98% 仍是首要载体
手机端诱骗点击率 vs 邮件 高 40% 约 2% vs 1.4% 中位点击率
勒索软件占比 48% 2025 年为 44%
涉及第三方的泄露 48%(同比 +60%) 供应链风险急剧上升
CISA KEV 完全修复率 26% 2024 年为 38%

一个容易被头条数字掩盖的事实是:当把凭证滥用放到完整泄露链条(而非仅初始入口)中统计时,它仍以39%的占比位居最普遍的技术。也就是说,身份与凭证并未退场,只是与漏洞利用同步增长、相互叠加。

三、攻击手法演变:邮件为主场,移动端为增量

DBIR 将社会工程细分为"钓鱼"(Phishing,异步)与"前置式诈骗"(Pretexting,同步对话式)两类。二者的缓解手段并不相同,这也是报告重新强调二者区分的原因。

3.1 邮件仍是主战场。在 DBIR 记录的社会工程事件中,电邮以98%的占比稳居首要载体。邮件安全网关数据显示,被拦截的邮件攻击中有80%是普通钓鱼,其次是恶意软件邮件、回调钓鱼(callback phishing)与 BEC 式活动。传统邮件钓鱼没有消失,它仍是攻击者进入组织的起点。

3.2 从邮件向移动端迁移。随着用户识别邮件钓鱼的能力提升,攻击者将重心转向短信与语音通话等移动端社会工程。DBIR 测算,手机端诱骗的中位点击率约为2%,比邮件钓鱼模拟的1.4%高出40%。大型组织平均每年面临48起针对移动设备的短信钓鱼活动,小型组织约为12起。攻击者并非放弃邮件,而是在邮件之外开辟了新的、用户警惕性更低的战场。

3.3 前置式诈骗成为勒索新入口。前置式诈骗是与受害者实时对话、编造情境以诱导其做出妥协动作的同步攻击(如冒充 IT 支持、高管)。它在2026年达到全部泄露的6%,并日益成为勒索软件与敲诈的初始入口。与异步钓鱼不同,它的对冲手段是"带外验证"与流程管控,而非单纯的技术过滤。

3.4 第三方与供应链的级联。涉及第三方的泄露同比激增60%,达到全部泄露的48%。根因往往不是高端供应链攻击,而是基础的身份卫生失败:仅23%的组织修复了云账户缺失的 MFA,而 MFA 与口令类配置问题的中位修复时间长达8个月;37%的组织在 IaaS 平台上存在 MFA 被禁用的管理员账户。

3.5 AI 加速与影子 AI。威胁者利用生成式 AI 在目标锁定、初始访问与恶意软件开发各阶段提速,单起事件中 AI 参与的技术中位数为15项。与此同时,员工使用非获批 AI 工具(影子 AI)的比例从15%飙升至45%,成为第三大非恶意数据泄露途径。

四、企业邮件安全防御建议

基于 DBIR 的数据,邮件安全防御应从"单点过滤"升级为"身份+渠道+流程"的纵深体系。

4.1 邮件认证与网关不可妥协。对所有企业域名部署并强制执行 DMARC p=reject 策略,确保 SPF、DKIM 对齐校验生效;SPF 的 include 机制需遵守 RFC 7208 的10次 DNS 查询上限。这是拦截域名仿冒的第一道、也是最有效的一道防线。可参考知识库 SPF/DKIM/DMARC 部署检查清单

4.2 强制钓鱼抗性 MFA 并防御令牌窃取。DBIR 明确指出不应推迟 MFA 部署。但传统基于短信/OTP 的 MFA 可被 AiTM 会话令牌窃取绕过,应优先采用钓鱼抗性多因素认证(FIDO2/WebAuthn 等公钥凭证),并配合设备绑定的会话凭证(DBSC)机制,使窃取的会话令牌无法在他处重放。

4.3 安全意识要覆盖"邮件之外"。既然手机端点击率比邮件高40%,培训就不能只演练邮件钓鱼。应加入短信诈骗、语音冒充、回调钓鱼、二维码钓鱼(Quishing)与云文档/日历邀请异常的识别训练,并把"异常请求一律带外确认"固化为制度。

4.4 第三方与供应链身份治理。对供应商、SaaS 集成与云账户实施 MFA 配置审计与最小权限原则;将"账户变更需双独立联系人带外确认"写入财务与供应商管理流程,阻断 BEC 的供应链变体。

4.5 漏洞修复优先级与 MTTR 压缩。CISA 已知被利用漏洞(KEV)目录中2025年仅26%被完全修复,中位修复时间升至43天。应建立基于 KEV 的修复优先级与自动化补丁流程,缩小 AI 加速利用带来的响应窗口缺口。

4.6 零信任与身份可见性。以"持续验证身份与设备"替代隐式信任。对管理员账户、服务账户与 API 令牌做持续可见性监控,缩短从凭证泄露到横向移动的发现时间。

五、总结

Verizon 2026 DBIR 传递的信号是:攻击入口在变(漏洞利用首超凭证窃取),但人的因素与邮件并未退场——电邮仍以98%占据社会工程首要载体,钓鱼占16%的全部泄露,而移动端与前置式诈骗正成为增长最快的增量。对邮件安全团队而言,结论是清晰的:在继续夯实 DMARC 与邮件网关过滤的同时,必须把钓鱼抗性 MFA、带外确认流程与跨渠道(邮件+移动+云)安全意识纳入同一防御体系,并以身份治理应对第三方与供应链的级联风险。

了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

📦 相关产品与方案

昆仑邮件系统内置邮件安全网关模块,支持 DMARC 强制策略部署、钓鱼抗性 MFA 协同、BEC 与回调钓鱼专项防护及基于行为基线的异常检测。如您的企业需要构建覆盖邮件、移动端与云渠道的统一邮件安全体系,请联系我们获取方案咨询。

电话:021-69753778 | 邮箱:zhangtao@ztpop.net

相关文章