
IBM:四分一惡意資料外洩有 AI 參與,黑客快咗公司可以點守
全球企業事故成本再升,釣魚、假冒高層同影子 AI 都要管
四分一呢個數字,範圍要睇清楚
TechNews 科技新報報道,IBM《2026 年資料外洩成本報告》發現,研究涵蓋嘅惡意資料外洩事故之中,有四分一涉及 AI 輔助攻擊,比例按年升 56%。呢類事故平均成本約 600 萬美元,高過全部資料外洩事故嘅全球平均 499 萬美元。不過呢度講緊曾經發生資料外洩嘅企業個案,唔包括一般掃描、垃圾電郵或者未成功入侵嘅嘗試。
報告由 Ponemon Institute 執行研究,IBM 贊助同分析,樣本係 2025 年 3 月至 2026 年 2 月期間,全球 602 間遇過資料外洩嘅機構。IBM 本身有賣資安軟件、AI 同顧問服務,研究有參考價值,但亦有明顯商業利益。600 萬美元係樣本平均數,大型事故可以大幅拉高結果,唔代表一間普通公司出事就一定要賠足呢個數。

圖片:IBM
AI 幫黑客慳時間,釣魚可以大量度身訂造
今次值得睇嘅重點係攻擊速度。黑客可以用生成式 AI 搜集公司架構、整理公開資料、改寫釣魚電郵,再按收件人職位快速製作唔同版本;語音複製同 Deepfake 亦令「老闆突然叫你過數」難辨認咗。以往要逐封執字、逐個目標做資料搜集,而家好多工序可以批量處理,細規模團隊都可以偵察更多目標,發動更大規模嘅社交工程攻擊。
呢類情況仍然係人揀目標、設定目的,再用 AI 加速攻擊。另一類風險係 AI 系統本身俾人攻入:IBM 話逾兩成受訪機構曾遇到針對 AI 模型或 app 嘅資料外洩,常見入口包括受損嘅 API、app、插件同雲端設定錯誤。至於 AI 自己決定攻擊邊間公司,再由頭到尾完成入侵,今次研究冇提供證據支持呢個講法,三類事件唔應撈埋計。
香港公司已有真實 Deepfake 前科
香港未有今份報告嘅獨立數字,所以唔可以將 600 萬美元套落本地公司。不過呢啲風險一啲都唔抽象:HKCERT 2024 年曾引述警方公布一宗假視像會議騙案,騙徒冒充跨國公司高層,令職員轉走 2 億港元。私隱專員公署 2026 年審查 60 間本地機構,當中 57 間日常營運有用 AI,反映公司內部點管工具同資料,已經係日常保安問題;但呢批受審查機構亦唔等於全港企業嘅統計代表。
公司同員工可以即刻做四件事
第一,列明獲批 AI 工具同可輸入資料,客戶名單、身份證資料、內部合約、原始程式碼同登入資料,唔好放入未經批准嘅服務。第二,電郵、雲端管理帳戶同財務系統要開多重驗證,高權限帳戶可優先用 passkey 或實體保安匙。第三,凡係語音或影片提出過數、改戶口資料、交出密碼或者繞過程序,都要經另一條已核實渠道搵本人確認。
第四,IT 要盤點員工接駁咗咩 AI app、插件同智能體,定期收走閒置授權,API key、雲端硬碟、電郵同通訊錄只批工作所需嘅最低權限。AI 令黑客做得快,公司亦要縮短發現問題、封鎖帳戶同修補漏洞嘅時間;買多一套寫住 AI 嘅資安產品幫到幾多,最終仍要睇權限、更新、核實程序同事故應變有冇真正執行。
參考來源
- TechNews 科技新報 — IBM:AI 是四分之一資安攻擊事件的幕後黑手,平均經濟損失達 600 萬美元 — original report
- IBM Cost of a Data Breach Report 2026 — IBM 官方報告頁,用嚟核對研究版本同主要結論
- IBM 法國新聞稿:2026 年全球資料外洩成本研究 — IBM 官方新聞稿,列出全球樣本、AI 輔助事故比例、成本同產業數據
- 私隱專員公署:《僱員使用生成式 AI 的指引清單》 — 核對本地機構管理獲批工具、敏感資料輸入同保安設定嘅建議
- 私隱專員公署:2026 年審查 60 間機構使用 AI 情況 — 提供香港機構採用 AI、個人資料處理同權限管理嘅官方背景
- HKCERT:AI Deepfake 偽造視像會議詐騙警報 — 核對香港 Deepfake 假冒高層個案同多渠道核實建議
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







