您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [S2集团]:2026年网络安全趋势报告 - 发现报告

2026年网络安全趋势报告

信息技术 2026-02-03 S2集团 张博卿
报告封面

期待一个网络安全的未来世界 Disclaimer: 本文件包含的所有信息均被列为机密,并应遵守职业保密原则,其使用仅限于S2GRUPO和客户。未经S2GRUPO书面授权,禁止复制、分发或向上述人员以外的第三方披露内容。 编者按 在日益复杂的环境中预见风险 多年来,网络安全一直主要采取被动应对的方式,专注于应对事件或遵守日益严格的监管框架。如今,这种做法已显不足。业务连续性、运营弹性和数字信任取决于在高度不确定的背景下,预见风险、理解其系统性影响并做出明智决策的能力。 本报告旨在达成该目标。这不仅是识别技术趋势的问题,更是解读人工智能、运营技术环境、安全平台、数字主权及新型攻击向量如何重塑组织内部网络安全角色的关键。在此新形势下,零信任、平台化、技术爱国主义和身份保护等概念已不再是孤立举措,而是成为了战略支柱。 在S2GRUPO,我们坚信预见风险并非空谈,而是责任所在。我们致力于欧洲研发的专有技术、先进的网络情报能力以及对关键环境的深刻理解,这是我们致力于数字主权、韧性与保护战略领域承诺的一部分。这是应对日益复杂的攻击之道。 本报告旨在呼吁在为时已晚之前采取行动。我们需要重新思考模式,质疑既有的假设,并为这样一种情景做准备:在那种情况下,网络安全不再是一项技术要求,而是竞争力、信任和可持续性的决定性因素。优先考虑网络安全将使我们能够应对企业和社会整体面临的最普遍的威胁:网络内外部的虚假信息。 S2GRUPO总裁何塞·罗塞利 内容 1.简介 42. 2025年网络安全展望及2026年展望 6 3.趋势 263.1. 带代理的AI:攻防领域的新前沿 27 3.3. 2026年的零信任:从创新战略到38项生存标准3.3.1. 走向零信任成熟的五个步骤 38 515253554. 其他趋势 494.1. 量子密码学后时代4.2. 人工智能时代下的身份保护5. CISO关键要点6. 关于S2GRUPO7.附录59 引言 到2026年,受连接设备激增、边缘计算采用以及能够自主行动的人工智能代理出现等因素驱动,攻击面将以超过组织控制能力的速度增长。这种情况正模糊传统安全边界,并使网络犯罪分子的潜在入口点倍增。 在此背景下,仅基于边界的安防模型已不再足够。零信任等架构正逐渐确立为操作基准——尤其是在OT环境中——在那里,隐式信任不再是一个可行的选项。与此同时,为了管理日益增长的复杂性,组织将越来越多地转向自动化、安全平台化和自主系统的应用。 然而,速度和自动化并不能消除不确定性。解读微弱信号、理解运行背景并预判事件的真实影响,仍然需要专业知识和人类判断。关联信息、区分相关与偶然因素并做出明智决策的能力,已成为国防领域的关键差异点。 与此同时,地缘政治不稳定正在重塑技术决策。技术主权将成为一个战略性问题,直接关系到组织的韧性、运营连续性和竞争力。系统部署在哪里、谁控制技术以及数据在何种司法管辖权下运行,现在都已成为最高级别的安全问题。 这份2026趋势报告基于S2GRUPO网络安全情报部门LAB52及其他公司安全、情报与国防领域专家的分析,旨在概述将定义本年度的风险与威胁。报告并非预测未来情景,而是提供洞察、分析与协同,以支持明智决策,帮助首席信息安全官(CISO)和网络安全管理者在技术自主、全球碎片化与监管压力并存的环境下优先规划行动。 在这种情况下,预见风险并非关乎未来主义,而是需要对背景有深刻理解。而恰恰是经验、跨学科知识和分析能力带来了差异。 2 2 网络安全展望2025及2026年展望 过去一年的数据显示,2026年将标志着一个更复杂的威胁时代,以及受数字技术广泛应用和供应链互联互通驱动的攻击面扩张,这还可能受到当前国际政治形势、云和边缘计算密集使用的影响。2.1 执行摘要 威胁行为者采用新技术可能导致网络攻击方式发生转变,使其更具持续性、目标更精准,甚至更隐蔽。 在此背景下,人工智能将扮演关键角色。攻击者可以利用它来自动化高度个性化的钓鱼活动,开发更具适应性的恶意软件并规避传统安全控制。此外,公司将为测试其防御能力(1)而整合人工智能,包括异常检测、自动化事件响应和风险优先级排序,从而加速反应时间并降低运营影响。 第二,战略重点将从基于边界的防护转向零信任模型、持续身份生成和数据保护。运营韧性、事件准备和合规性将不再是孤立的项目,而是会融入业务治理,包括高级管理层更深入的参与。组织需要采取与战略目标一致、以风险为导向的主动方法,以应对2026年的威胁环境。 2.2 该时期概述人工智能和自动化的应用促进了钓鱼活动的个性化,并推动了更有效基于机器学习的恶意软件的开发,这也迫使公司利用基于人工智能的工具来适应这些威胁,这将在本报告的后面进行讨论。 另一方面,勒索软件已成为最普遍(截至2025年,高达44%的数据泄露与勒索软件有关)且利润丰厚(网络犯罪分子平均勒索11.5万英镑)的威胁,正朝着勒索软件即服务(RaaS)模式以及双重甚至三重勒索策略发展,影响所有类型组织和第4行业。 除技术因素(如利用已知或未知漏洞(零日漏洞))外,地缘政治在2025年对网络内外都产生了重大影响,虚假信息和水门行动被归咎于国家行为者5,这可能会持续到2026年成为趋势。 人为因素将继续是组织需要解决的关键问题,据估计,高达88%的网络攻击直接或间接与公司员工有关。采用零信任和多因素认证策略,以及持续培训的重要性,将继续对组织有利。 网络攻击直接或间接地都涉及员工。 44% 增强了网络钓鱼的个性化与恶意软件开发,重新定义了攻击与防御。 2.3 欧洲情况2026年,欧洲将面临日益复杂和精密的网络威胁场景。 对欧洲构成威胁的行动者正进行越来越快的入侵,开发新的社会工程技术,并拥有弹性生态系统。这可能是经济数字化程度提高、跨境服务互联互通增加、对关键数字基础设施严重依赖,以及欧洲在全球和地区层面持续的地缘政治紧张局势的结果。这些趋势将增加威胁行动者(尤其是勒索软件和APT行动者)将此类数字基础设施作为优先目标的风险。 勒索软件攻击者将继续对能源、金融、制造、汽车、交通、医疗保健和公共管理等关键和战略性行业构成主要威胁。2025年,位于欧洲的组织占全球勒索软件和敲诈勒索受害者的22%。此外,已发现勒索软件攻击者显著加快了其攻击速度,甚至在初始入侵后不到24小时内就执行攻击。 另一方面,敌对行为者采用人工智能将使其能够自动化和扩展钓鱼活动,优化其运营,并基于深度伪造技术发展社会工程学技巧,这将显著增加欺诈、身份盗窃和勒索。 2026年将持续出现另一个相关趋势,即针对供应链的攻击,这凸显了通过潜在受害者的受信任合作伙伴进行间接攻击路径的重要性¹¹。某些与国家行为者关联的高级持续性威胁(APT)行动者将发起针对供应链的攻击活动,目的是利用第三方依赖关系和软件供应链以获取持久访问权限。 关于欧洲黑客活动者所从事的活动类型,除了DDoS攻击和网站篡改之外,针对工业控制系统(ICS)的恶意活动、欧洲组织的數據泄露和未經授權訪問均有所增加12。 总体而言,欧洲正面临一个不断变化的网络威胁环境,其特点是犯罪活动、国家支持的网络攻击行为和黑客行动主义的融合。服务的持续数字化、对关键基础设施的依赖以及地缘政治紧张局势可能会促使敌对行为者针对欧洲组织发起更多破坏性或剥削性的行动。 2026年,拉丁美洲将面临一个更激烈、更复杂的网络威胁场景,这主要是由加速的数字化、移动服务的广泛使用以及持续存在的结构性安全漏洞所驱动。该地区将继续对犯罪行为者具有高度吸引力,特别是考虑到进攻性人工智能的日益普及,这种人工智能能够自动化活动并提高其速度和范围。2.4 拉丁美洲局势 勒索软件将继续是主要威胁之一,尤其关注能源、交通、电信、制造业、医疗保健、政府和金融服务等关键部门。 https://www.welivesecurity.com/es/informes/ia-ransomware-re-gulacion-tendencias-ciberseguridad-2026/ 运营压力和数字平台的整合使这些行业特别容易受到干扰和勒索。 一个显著的趋势将是移动银行恶意软件的增加¹⁴⁺¹⁵,它将通 过虚假应用程序和先进的设备控制技术来窃取凭证、拦截通信和操纵交易。这种增长将与该地区对移动银行的依赖程度直接相关。 此外,随着其在支付和服务中的广泛应用,QR码16、17以及NFC 18将被更广泛地滥用。这些途径将支持钓鱼活动、安装篡改过的应用程序以及无接触欺诈。 有组织的网络犯罪将持续演变,并采用更复杂的策略,尤其会影响到基础设施有限且拥有老旧系统的公共机构。 面对这一局面,组织需要强化聚焦于身份管理、细分、人工智能治理、移动生态系统保护和响应自动化的策略。在应对更加移动化、自动化且专注于服务中断的威胁环境时,韧性将是关键。 14 https://www.welivesecurity.com/es/malware/infostealers-presentes-latinoamerica-2025/15 https://cybersecuritynews.com/how-banking-trojan-grandoreiro-is-evolving-tactics-to-attack-victims-in-latam/ 活动:在此背景下,首例由人工智能驱动的重大网络攻击于2025年11月被发现,这标志着威胁行为者行动的一个转折点。根据研究20,一个被认定为受中国支持的行为者CTG-1002,使用了合法的人工智能工具Claude Code,对全球30家公司发起了网络间谍活动,其中人工智能自主执行了约90%的行动。此案例说明了人工智能已超越实验性元素,成为关键的操作赋能者。 基于此背景,一切迹象表明,到2026年人工智能将巩固其作为核心攻击手段的地位。其自动化和优化运营的能力正推动着高精度网络钓鱼、自主AI代理、检测机制规避以及使用深度伪造和高可信度合成内容进行欺骗或放大虚假信息运动等技术的应用。类似地,ESET也指出,人工智能也存在于勒索软件活动中,加剧了这些威胁行为者的影响。此外,根据谷歌的说法,受经济利益驱动和国家支持的网络攻击者可以在现实环境中使用人工智能驱动的恶意软件,例如PROMPTFLUX和PROMPTSEAL。这家科技巨头还检测到在地下论坛上出售用于实施非法行为的人工智能服务。 人工智能在网络攻击中的应用,带来了安全概念上的新认知,因为它要求将此前保护模型中未包含的风险因素纳入考量。24若IBM在2025年报告称,有13%的组织成为与人工智能模型或应用相关的安全漏洞的受害者,这一趋势在未来几年内将继续上升。 S2GRUPO已识别出针对人工智能系统的主要攻击和风险向量25。该表展示了攻击和依赖关系在人工智能生命周期中的关联方式: 2.6.1 网络犯罪: FunkSec2.6.1.1 自2024年起活跃,该RaaS(远程访问即服务)已从黑客行动主义演变而来,最初与其与巴勒斯坦利益相关26,现已转为网络犯罪。政府、教育、汽车、能源和IT行业是其全球行动的一些目标。FunkSec曾使用生成式语言模型或类似工具(如Miniapps)来推广其恶意软件的开发。 2.6.1.2GXC团队 其起源于西班牙语系,活动可追溯至2023年。尽管其最初的活动集中于西班牙的在线金融领域,但它也攻击了美国、英国、斯洛伐克和巴西等国家。GXC团队利用大型语言模型创作出更具说服力的假消息和页面,且无语法错误。人工智能提升了该威胁行为者的社会工程技术,利用模仿金融机构代表声音的技术进行自动电话呼叫。 GXC团队 2.6.1.3 伊德里克蜘蛛 伊德里克蜘蛛 其源自俄罗斯,自2024年起活跃。其目标领域包括金融、医疗保健、科技和制造业。该威胁行为者已被美国制裁,并使用人工智能优化部分行动。2023年,一家网络安全公司应对了与该组织相关的事件,该事件涉及BITWISE Spider的LockBit RED勒索软