网络保险公司Resilience在近期发布的报告中表示,2026年上半年,勒索软件勒索行为导致的企业损失约占全部业务损失的四分之三。与此同时,在Resilience客户提交的索赔事件中,勒索软件相关事件占比不足6%。该公司指出,这一反差凸显了勒索软件“代价高昂”的特性。

AI放大传统攻击手段

尽管AI相关攻击已成为众多组织的首要担忧,但Resilience表示,目前尚未有此类攻击引发索赔。相反,高成本攻击仍以人们熟悉的方式开场:该公司处理的损失中,超过85%始于鱼叉式钓鱼攻击。值得注意的是,这一比例在2024年仅为18%。

“到目前为止,AI对保单组合最明显的影响并非催生新型攻击,而是让最古老的攻击方式——社会工程学——变得更加令人信服。”Resilience在报告中写道。

已知漏洞利用仍是主要技术致损原因

报告同时指出,企业在漏洞修补方面仍面临挑战,包括那些已被黑客利用数月甚至数年的广为人知的安全缺陷。已知漏洞利用是最大的技术性损失原因,占全部损失的7%。而在2024年下半年,此类漏洞导致的损失占比高达25%。

Resilience强调,没有任何企业能完全隔绝攻击,但组织可以通过充分准备,降低攻击的破坏性并增强抵御能力。分析师写道:“决定结果差异的关键在于遏制能力:事件被多快发现,以及事件发生后损失能被限制在多大程度。”

供应链攻击损失占比显著下降

2026年上半年,企业因直接入侵而蒙受损失的可能性远高于因供应链攻击受损。仅2.3%的损失源于供应商漏洞,而在2025年上半年,这一比例高达34%。

重大供应链事件仍时有发生——Resilience提及了Canvas平台遭黑客攻击事件——但该公司表示,近期此类事件造成的损失已低于早期危机,例如Change Healthcare数据泄露事件。