生活分享

ENISA 公布 2026 威脅全景報告:統計的是 2025 一整年的事件

2026 年 9 月 22 日,歐盟網路安全局(ENISA)發布《ENISA Threat Landscape 2026》報告,統計的是 2025 年 1 月至 12 月、範圍在歐盟的 8,257 起事件。報告名稱寫 2026,資料卻是前一年;報告「60.4% 利用漏洞」的分母其實只有 5.2%。這篇說明 DDoS 與勒索軟體在件數與短期衝擊上的角色(2026 年 9 月查證)。

閱讀時間約 12 分鐘

原創插畫:中央是一個被切成不同大小色塊的圓餅圖,代表以件數衡量的事件類型;右側一個放大鏡圖示,鏡片裡是一個很小的分數符號,代表先看清楚母數再讀比例;上方一個日曆圖示圈出其中一格,代表資料只鎖定單一年份;畫面不呈現任何品牌標誌、商標或介面截圖
圖片:Mokaair (© Mokaair)

2026 年 9 月 22 日,歐盟網路安全局(ENISA)同一天發布新聞稿與一份 101 頁的《ENISA Threat Landscape 2026》報告,範圍是歐盟會員國與設在歐盟的組織。

這一篇的資料在 2026 年 9 月 23 日查核,讀的是這則新聞稿、報告的出版品頁與報告全文 PDF;本站沒有做任何測試,也不做任何資安產品或服務的推薦。報告統計的是歐盟會員國與設在歐盟的組織,沒有任何台灣機關或企業的事件;報告談資訊操弄的那一章(內容取自歐盟對外事務部 EEAS 的資訊操弄報告)把台灣列為中國相關敘事經常出現的題目之一。

這是什麼、範圍在哪裡:報告名稱寫 2026,資料是 2025 年

這份報告的名稱雖然叫 2026,但它分析的期間是 2025 年 1 月 1 日到 12 月 31 日,不是 2026 年——這是讀這份報告最先要弄清楚的一件事,新聞稿與出版品頁用的是同一句話交代。報告出版的年份,與資料涵蓋的年份是兩回事;把裡面的數字說成「2026 年的威脅」或「今年的攻擊」都是誤讀。

也不能拿這一版跟上一版比。報告寫明,這一版的觀察期已經改成曆年制,和上一版報告有六個月重疊,同時追蹤的網路犯罪活動範圍也擴大了,新增了資料外洩與詐騙;報告同時寫明,追蹤範圍的擴大會影響報告裡的數字,但沒有實質改變前一版觀察到的趨勢與排名。基於這兩個理由,這一篇不寫「比去年增加」或「比去年減少」——唯一放進這篇文章的年增數字,是 2025 年新發布並取得 CVE 編號的漏洞成長 22%,那是漏洞公告的數量,不是 ENISA 蒐集的歐盟事件數。

這一版報告總共分析了 8,257 起事件,資料主要來自公開來源,另有歐盟會員國與 ENISA Cyber Partnership Programme 成員匿名分享的資訊;這個總數只印在報告內頁的方法論,新聞稿沒有寫。ENISA 在報告裡寫明,公開來源與自願分享的資訊不構成威脅情勢的完整圖像,這份報告應該被當成主流趨勢的概觀、一張快照,不是一份完整的統計。

新聞稿開頭第一句就主張:2026 年版威脅全景報告確認,數位相依關係擴大了攻擊面,需要新一層級的警覺才能有效預防與降低事故衝擊——這是 ENISA 對整份報告下的總結。下面先說明兩個新聞稿裡最容易被讀錯的統計陷阱,再回頭看相依關係實際上指的是什麼。

件數最多的不是衝擊最大的:DDoS、未授權存取與勒索軟體

以事件件數計算,DDoS(分散式阻斷服務)攻擊是最常見的類型,報告寫的比例是 51.3%。新聞稿說明,這類攻擊主要是被地緣政治情勢與政治聲明之類的特定事件帶動的。

件數其次的是未授權存取,占 39.5%。但件數最多不等於衝擊最大:報告的執行摘要把以牟利為目的的活動(占所有紀錄事件 29.3%,特別是勒索軟體)稱為短期內衝擊最大的事件類型;新聞稿的說法更直接——勒索軟體仍是短期衝擊最大的事件類型。

被鎖定最多的部門是公共行政,占 31.8%。報告解釋,這個排名主要是被意識形態驅動的 DDoS 攻擊撐起來的——該部門 81.8% 的紀錄事件都是這一類,也就是網站被灌爆,不是被入侵;件數第一不等於最容易被駭進去。

依 ENISA《Threat Landscape 2026》報告執行摘要整理,查核日 2026 年 9 月 23 日。
事件類型以件數看的占比備註
DDoS51.3%件數最多,報告寫這一類是低衝擊的攻擊
未授權存取39.5%件數第二多的類型
金錢動機的活動(含勒索軟體)29.3%依動機分類,與上兩列不同軸、會互相重疊;件數不是最多,卻是短期衝擊最大

60.4% 這個數字,分母只有 5.2%

新聞稿裡最容易被誤讀的一句話是「60% 是利用漏洞」。完整地說:分母是 ENISA 能夠判定出入侵途徑的那一小部分未授權存取事件,新聞稿把這個子集合寫成 5%、漏洞利用占 60%,報告寫得更精確,是 5.2% 與 60.4%。母數本身只有 5.2%,不能直接讀成「六成入侵都是漏洞造成」。

報告裡還有一個結構相同的例子可以對照:在跟國家勢力有關的入侵行動裡,ENISA 只在 20% 的案例中判定得出最初的入侵途徑,而在那 20% 的子集合裡,70% 是利用漏洞造成的。兩個例子放在一起看,比較容易抓到同一個陷阱:比例很高,不代表母數很大。

看到一個百分比,比較保險的讀法是先問清楚母數是什麼、母數有多大,再決定要不要把這個比例當成整體的樣貌。報告在方法論那一節也寫明,公開來源的通報本來就有蒐報粒度、時序與部門歸類上的偏誤。

四格圖解:資料年份是 2025 年整年、事件總數 8,257 起非全貌、60.4% 的分母只有 5.2%、被鎖定最多的是公共行政 31.8%
ENISA 於 2026 年 9 月 22 日發布的威脅全景報告,四個容易被讀錯的前提:資料年份是 2025 年全年、共分析 8,257 起事件、「60.4% 利用漏洞」的分母只有 5.2%、被鎖定最多的是公共行政 31.8%,查核日 2026 年 9 月 23 日。 · 圖片:Mokaair (© Mokaair)

漏洞與攻擊面:修補優先序比買新設備重要

報告另外統計了漏洞面:2025 年新公布並取得 CVE 編號的漏洞超過 4.8 萬個,比前一年增加 22%——這是這篇文章唯一使用的年增數字,因為它算的是 CVE 編號的公布量,不是 ENISA 蒐集的歐盟事件數,不受前面「不能跟去年比」那個限制影響。

報告寫,這些已記載漏洞裡有 71% 把攻擊向量標記為「網路」(Network),也就是有可能被遠端利用;對直接連上網際網路的服務與裝置來說,這個比例是風險最高的提示。換句話說,「先檢查暴露在網路上的東西」這句老建議,在 2025 年的資料裡有了具體的重量。

這一篇能替讀者歸納的做法是:與其等特定品牌或型號被點名,不如把自己對外服務的系統——公司網站、對外 API,以及家用路由器這類裝置的韌體更新頁面——排進固定要檢查的清單;這是依上面兩個數字做的整理,不是 ENISA 在報告裡直接列出的待辦事項。美國 CISA 前不久才把三個 Linux 核心漏洞列進「已遭利用」清單,同樣是修補優先序的個案,細節請見文末第二個連結。

相依關係怎麼擴大攻擊面:從 npm 套件到威脅類別的界線

報告具體描述了相依關係的樣子:針對供應鏈與第三方服務的攻擊持續被觀察到,這段期間出現多起大規模或高衝擊的例子;其中一個對開發者最有感的例子,是熱門函式庫與 npm 套件遭入侵的情況增加,報告舉 Shai-Hulud 行動為例。ENISA 也在 2026 年 3 月發布過一份套件管理器安全使用的技術建議,報告只提到有這份建議,沒有進一步說明內容。

新聞稿另外指出一個容易被忽略的現象:威脅類別之間的界線持續模糊——類似的技術、基礎設施與存取機制,重複出現在網路犯罪、駭客行動主義與國家關聯的通報裡,即使背後的目的不一樣。這也呼應新聞稿開頭的主張:數位相依關係擴大了攻擊面,需要新一層級的警覺才能有效預防與降低事故的衝擊。

AI 在這份報告裡的角色沒有那麼戲劇化。報告寫,儘管觀察到相關活動,2025 年的通報顯示,攻擊者主要是用消費級 AI 工具增強既有技能、調整攻擊向量,而不是取得突破性的新能力——但緊接著的但書是,模型的進步已經被觀察到在加速漏洞的發掘與利用。值得一提的是,ENISA 自己也在報告裡揭露:這份報告只在有限範圍內用 AI 支援資料蒐集與處理,所有產出都經過領域專家審閱驗證,報告內文沒有使用 AI 生成的內容。

對 2026 年,報告給的是一句有保留的預測:寫「可能」(likely,報告定義為 60% 至 90% 的信心水準)看到攻擊鏈有更多階段直接由 AI 驅動,並可能出現人不在迴路內的概念驗證實驗。這是一句對未來的評估,不是已經發生的事——報告把「可能」與「已觀察到」分得很清楚,這一篇也照這個分寸翻譯。

常見問題

這份 2026 年的報告,講的是 2026 年發生的事嗎?

不是。報告名稱雖然叫《ENISA Threat Landscape 2026》,但它分析的是 2025 年 1 月 1 日到 12 月 31 日之間觀察到的事件,總共 8,257 起。報告出版的年份與資料涵蓋的年份是兩回事,這一篇正文一開始就把兩者分開寫。

台灣在這份報告裡嗎?

報告的統計範圍是歐盟會員國與設在歐盟的組織,沒有涵蓋台灣,也沒有任何台灣機關或企業的事件。報告談資訊操弄的那一章(內容取自歐盟對外事務部 EEAS 的資訊操弄報告)把台灣列為中國相關敘事經常出現的題目之一——那是被討論的題目,不是被統計的事件。這份報告本身也沒有替任何人新增法律義務。

新聞稿說「60% 是利用漏洞」,是不是代表六成的入侵都是靠漏洞得手?

不是。這句話的分母不是全部入侵事件,而是 ENISA 能判定得出入侵途徑的那一小部分未授權存取事件——新聞稿寫這個子集合是 5%,報告寫得更精確,是 5.2%;在這個子集合裡,60.4% 被觀察到是利用漏洞造成的。母數本身就很小,不能直接讀成「六成入侵都是漏洞造成」。

這份報告會不會讓我的公司多一項法遵義務?

不會。這是 ENISA 對威脅情勢的分析報告,不是法規、不是指引,也不是預告,本身沒有替任何組織新增通報或合規義務。報告裡提到的 NIS2 等既有法規,其義務來自那些法規本身,不是來自這份報告。

件數最多的攻擊類型,是不是衝擊也最大?

不是同一件事。以件數看,DDoS 占 51.3%,是最常見的類型,但新聞稿說明這類攻擊主要由地緣政治情勢與政治聲明帶動,衝擊通常有限;報告寫的是,以牟利為目的的活動(占 29.3%,特別是勒索軟體)才是短期內衝擊最大的事件類型。件數最多與衝擊最大,這份報告分開處理。

AI 在這份報告裡扮演什麼角色?

報告寫,2025 年觀察到的情況多半是攻擊者使用消費級 AI 工具增強既有技能、調整攻擊向量,而不是取得突破性的新能力;ENISA 對 2026 年的評估則是「可能」(報告定義為 60% 至 90% 的信心水準)看到攻擊鏈有更多階段直接由 AI 驅動,並可能出現人不在迴路內的概念驗證。這是一個前瞻評估,不是已經發生的事。

我可以自己讀這份報告嗎?

可以。報告標記 TLP:CLEAR、採 CC BY 4.0 授權,代表可以自由公開流通,再利用時要標示來源並註明有沒有改動(封面圖除外,版權屬第三方);101 頁全文可以從 ENISA 的出版品頁直接下載 PDF,這一篇引用的數字都可以自己翻到報告或新聞稿裡核對。

最新旅遊情報攻略

資料來源

生活分享