
儘管企業投入更多資源開展網絡安全建設,但已披露的涉及消費者個人信息的數據泄露事件,有望突破去年創下的紀錄。
身份盜竊資源中心(ITRC)是一家幫助身份被盜受害者、跟蹤公開披露數據泄露事件的非營利機構。其最新報告顯示,2026年上半年,各類數據泄露事件累計發出超4.71億份受害者通知。教育平台Canvas發生的網絡安全事件就貢獻了其中超過一半,涉及2.75億條通知。
ITRC報告數據顯示,2025年全年發出的泄露通知總量為2.975億份,僅今年上半年就已經超過該數值。今年上半年共發生1803起安全事件,高於2025年同期的1732起。若下半年事件發生頻率與上半年持平,2026年全年事件總數將超過去年的3321起。
ITRC總裁詹姆斯·李表示:「數據泄露事件數量持續攀升,目前看不到放緩跡象。」
人工智能參與的泄露事件增多
人工智能能力不斷迭代升級,讓攻擊者更容易利用企業系統漏洞實施入侵,數據泄露事件隨之增加。IBM一項新研究顯示,2025年3月至2026年2月期間,四分之一的數據泄露事件藉助人工智能實施,該比例按年上升56%。
德勤董事會效能中心與聚焦財報可信度的非營利機構審計質量中心發布2025年調研:93%的上市公司審計委員會將網絡安全列為三大優先事項之一;237名受訪者當中,半數將網絡安全排在首位。
會計師事務所羅兵咸永道去年10月針對72個國家及地區3887名企業高管、技術主管開展調研,結果顯示全球受訪企業中有78%計劃在未來12個月增加網絡安全預算。
惡意內部人員相關事件激增
與此同時,ITRC報告指出,今年上半年共記錄21起「惡意內部人員」事件,而2025年全年僅有3起。惡意內部人員指組織內部人員,利用自身訪問權限竊取數據。
「絕對數字看上去不算龐大,但從歷史趨勢來看,內部人員以往並不是數據泄露的主要源頭。」詹姆斯·李稱,「此前單年惡意內部人員引發的數據泄露事件從未超過3起,而今年半年就達到21起。」
部分增長來源於被裁員工心懷不滿,「離職之際竊取企業信息」。
此外ITRC報告提到,部分企業遭遇FBI預警過的一類騙局:朝鮮團伙盜取身份信息,利用深度僞造面試視頻、AI生成簡歷,安排遠程IT技術人員滲透美國企業。報告稱:「這可以說是推動惡意內部人員攻擊最核心結構性因素。」
李表示,實際發生的惡意內部人員攻擊大概率高於公開上報數量。2026年上半年發給受害者的泄露通知當中,僅24%披露事件細節;2021年該比例高達93%。
但李也提到,相關訴訟案件促使企業壓縮通知內容,僅保留各州法律強制要求披露的信息,而各州法規並不統一。
「全國沒有統一標準,」李說,「你住在哪個州,決定了你是否能收到泄露提醒;就算收到通知,能看到多少信息也因地而異。」
消費者可採用「諾克斯堡級別」防護手段
專家建議,消費者想要保護個人信息不被濫用,核心在於做好信用防護。
亞特蘭大信用諮詢機構The Ulzheimer Group負責人、信用專家約翰·烏爾茨海默指出,消費者可以通過AnnualCreditReport.com網站免費調取三大信用機構(艾可菲Equifax、益博睿Experian、環聯TransUnion)的信用報告,每周均可查詢一次,查詢本身不會對個人信用評分造成負面影響。
還可以開通免費信用監控服務,一旦報告出現疑似欺詐變動就會收到提醒。
也可以在信用報告上設定欺詐警示,「當有人冒用你的身份提交信貸申請時,放貸機構必須聯繫本人覈實申請真實性」。
防範他人冒用你的身份申請貸款,最穩妥的方式是向全部三家信用機構申請**信用凍結**,凍結後第三方無法調取你的信用報告。這項免費防護措施通常可以阻止銀行以你的名義開立賬戶、發放貸款。
但如果你本人需要辦理貸款、申請信貸,要先臨時解除信用凍結。
烏爾茨海默坦言,這套操作會帶來一些麻煩。
「但這相當於信用防護裏的諾克斯堡金庫級別。如果你非常擔心個人信息已經外泄,我始終建議啓用信用凍結,後續申請信貸的時候記得解凍即可。」