据科技媒体TechRadar报道,英国2025/2026年度网络安全漏洞调查显示,过去12个月中,46%的小型企业和65%的中型企业报告遭遇网络漏洞或攻击。网络安全公司BlockAPT联合创始人撰文指出,中小企业与大型企业具有同等程度的连接性、供应链依赖和监管责任,但安全预算和网络安全人员配置却远不及后者,这种不平衡使其成为网络犯罪分子利用的入口。
英国小企业联合会数据显示,中小企业占英国商业总数的99%,雇佣私营部门五分之三的劳动力,创造私营部门一半的营业额。上述调查还发现,五分之一遭受网络事件的企业报告收入损失和声誉损害,并面临持续的业务中断。银行、零售和公共服务等领域持有大量客户数据并处理支付,与之关联的中小企业一旦发生网络事件,其连锁反应可能波及更广。
攻击者正在将网络威胁工业化。报道称,网络犯罪分子现在借助网络钓鱼工具包、勒索软件即服务和人工智能驱动的社会工程学,以低成本大规模发起攻击。威瑞森2025年数据泄露调查报告的中小企业快照显示,凭证滥用、漏洞利用和网络钓鱼是主要的初始入侵途径。攻击者无需突破所有防御层,只需一个未打补丁的系统或可用身份即可渗透,进而沿供应链移动造成更大破坏。
网络钓鱼仍是主要手段,且因人工智能变得更具迷惑性。调查估算,英国企业在过去12个月经历了约513万起网络钓鱼犯罪。即便是未成功的钓鱼尝试,也会消耗企业注意力和资源,增加后续被攻击的风险。报道认为,面对借助人工智能放大的威胁数量,中小企业仅靠防火墙和邮件过滤等零散工具难以应对,需要在事件发生后的最初几分钟内快速识别凭证失窃、访问记录和攻击者横向移动,这需要自主安全系统介入,在检测到可疑活动时自动隔离账户、撤销凭证并通知人工团队。