摘要
KnowBe4《2026年全球网络钓鱼基准报告》重磅发布:持续安全培训90天,网络钓鱼易感率从33.2%降至20.1%;持续一年降至4.2%!解读19个行业、64000家组织数据,剖析医疗/保险/零售为何领跑风险榜,以及AI时代如何通过模拟测试+场景化培训重塑企业人因防线。附完整报告获取方式。
在生成式人工智能的助推下,网络钓鱼攻击正变得更易生成、更难识别,也更具破坏性。
攻击者不仅可借助AI批量炮制语法自然、排版专业的钓鱼邮件,更能结合公开情报,精准模仿企业高管、供应商或客户的沟通风格,发动包括商业电子邮件入侵(BEC)、深度伪造、语音钓鱼及多阶段社会工程在内的复合型攻击。曾经屡试不爽的”土办法”——仅凭错别字、异常措辞和粗糙页面来识别钓鱼,正加速沦为历史。
然而,攻击手段的进化,并不意味着企业只能被动接受风险的攀升。
KnowBe4发布的《2026年各行业网络钓鱼基准报告》给出了一个极具说服力的答案:即便网络钓鱼攻击的数量与复杂性持续飙升,组织仍能通过持续性的安全意识培训与模拟钓鱼测试,显著改善员工在面对社会工程攻击时的行为表现。
这份覆盖19个行业、四种组织规模及七个全球地区的报告,深度分析了64,000家组织、1,480万名用户和4,200万次模拟测试。数据显示,在未接受任何培训前,全球平均网络钓鱼易感率(PPP)为33.2%;在持续开展培训与模拟测试90天后,该数值骤降至20.1%;当这一机制持续一年后,易感率更是断崖式下跌至4.2%。
换言之,在培训启动前,样本组织中平均每三名员工就有一人会在模拟测试中”中招”;而经过一年的持续强化,这一比例已缩减至约每24人中仅一人。
解码网络钓鱼易感率(PPP):不只是点击率
KnowBe4采用网络钓鱼易感率(Phish-prone Percentage, PPP)来量化员工在面对模拟钓鱼攻击时的脆弱程度。
该指标通常基于员工在模拟测试中的实际行为计算得出,例如:点击链接、打开附件、提交账户凭证或执行其他预设的风险操作。
需要强调的是,PPP反映的是模拟环境下的行为倾向,并非真实网络攻击中的实际受害率。测试邮件的难度系数、发送频率、内容类型及判定规则,均会对最终数值产生影响。
因此,PPP更适合被定位为一种”人因风险基准”,它能有效回答以下管理命题:
- 当前组织内,有多少员工容易受到钓鱼或社会工程攻击?
- 哪些部门、岗位或特定用户群体的风险敞口更大?
- 随着培训与测试的推进,员工的行为风险是否切实改善?
- 企业的人因风险,与同行业、同规模的伙伴相比,处于何种水平?
- 在哪些特定的攻击场景下,员工依然容易出现高风险行为?
实操建议:企业应先开展一次基线测试(员工未受训前),摸清初始风险底数;随后部署培训和周期性模拟测试,并持续对比90天、一年及更长时间跨度的数据变化。
这种做法的管理价值远胜于单纯统计”培训完成率”——后者只证明员工看了课程,而PPP的动态变化,才能真正揭示培训是否内化为行为的改善。
“下降79%”与”下降87%”:两个数据口径的权威解读
细心的读者会发现,KnowBe4官方新闻稿与报告下载页面的表述存在差异:前者称”持续培训一年后,网络钓鱼易感性下降79%“,后者则标示总体下降87%。结合原始数据,差异源于比较基准的不同:
| 阶段 | 全球平均PPP | 变化情况解读 |
|---|---|---|
| 培训前基线 | 33.2% | 初始参照点 |
| 实施90天后 | 20.1% | 较基线下降约40%(33.2% → 20.1%) |
| 实施一年后 | 4.2% | 较90天阶段下降约79%(20.1% → 4.2%) |
若直接跨越整个周期,将培训前的33.2%与一年后的4.2%进行比较,则总体相对降幅约为87%——这恰好与报告下载页面的表述完全吻合。
故此,更严谨的理解应为:
- 前90天:PPP下降约40%,初现成效;
- 90天至一年:PPP在前期基础上再降约79%,实现质的飞跃;
- 同比基线:一年后总体降幅高达约87%。
无论采用哪种口径,报告揭示的核心趋势都坚如磐石:安全意识培训能在短期内产生初步效果,但真正显著的、持久的行为改善,源于持续性的强化训练与即时反馈,而非一蹴而就的”一次性课程”。
为何”年度合规课”无法抵御AI时代的钓鱼攻击?
时至今日,仍有大量企业将安全意识培训视为年度合规”打卡”:每年安排一次课程,强制员工看完,用”100%完成率”向上级或审计交差。
这种模式或许能满足最低合规要求,却难以应对真实攻击场景的动态演化。
员工在培训课上知道”不要点陌生链接”,但三个月后,当他在手机端收到一封逼真的”Microsoft 365密码即将过期”通知时,此前学到的知识很可能在”工作惯性”和”紧急感”面前瞬间失效。
数据的说服力不言而喻:即便在持续培训90天后,全球平均PPP依然高达20.1%,意味着平均每五位员工中就有一人仍可能在模拟测试中犯错。唯有将培训与测试持续滚动至一年,这一比例才被压缩至4.2%。
值得注意的是,“持续培训”绝非机械重复播放相同课件,而应构建一个完整的管理闭环:
- 基线体检:通过初次测试摸清组织风险底数;
- 因岗施教:依据岗位职责和业务场景定制培训内容;
- 常态化”实战”:定期开展不同难度和类型的模拟攻击;
- 行为分析:深度分析点击、提交、举报等行为数据;
- 精准干预:对高风险用户或群组进行”补课”;
- 威胁同步:根据真实攻击趋势动态更新培训素材;
- 量化评估:持续比对PPP等指标,衡量改善进度。
其终极目标,不是让员工背下安全术语,而是通过高频率的刻意练习,将”核实身份、检查链接、拒绝异常、及时举报”等一系列动作,固化为一种近乎本能的工作习惯。
规模越大,初始风险越高?数据揭示的”大企业困境”
KnowBe4报告揭示了一个显著关联:组织规模与基线网络钓鱼易感率呈明显正相关。
- 拥有10,000名及以上员工的超大型组织,平均基线PPP高达39.5%;
- 而员工数少于250人的小型组织,平均基线PPP则为24.7%,两者相差达14.8个百分点。
这是否意味着大企业的员工天生”安全意识”更差?恐怕未必。更合理的解释涉及大型组织的固有复杂性:
- 人员构成庞杂:岗位、语言、数字素养差异巨大;
- 管理半径过长:跨地区办公,统一培训标准极难落地;
- 流动性高:员工、承包商、外部人员频繁交替;
- 攻击面广:公开信息多,更易被定制化攻击(如鱼叉式钓鱼);
- 业务流程繁复:财务、IT、人力、管理层面临截然不同的攻击场景,通用型培训内容覆盖不足。
破局之道:大型企业必须摒弃”一套课程打天下”的思维,转向基于风险的分组管理。例如:
- 财务人员:应重点演练”付款指令变更”、”银行账户篡改”、”高管冒充”等场景;
- IT管理员:应聚焦”MFA疲劳攻击”、”OAuth恶意授权”、”远程支持工具滥用”;
- 人力资源:则应加强对”简历附件病毒”、”员工薪酬信息变更”等攻击的识别。
KnowBe4平台支持根据用户属性、岗位角色和历史行为进行智能分组,为不同群体精准推送差异化培训内容,助力企业实现从”标准化覆盖”到”差异化防控”的跃升。
高危行业图谱:医疗、保险、零售连续两年领跑
报告显示,连续第二年,培训前网络钓鱼易感率最高的三个行业分别为:
| 行业 | 基线PPP |
|---|---|
| 医疗与制药 | 42.7% |
| 保险 | 38.1% |
| 零售与批发 | 36.0% |
虽然PPP数据无法直接推导出风险成因,但结合业务特征不难发现共性:高频的外部沟通、极高的业务时效性,以及大量涉及敏感数据和外部文件交换。
- 医疗机构:需频繁处理患者资料、化验报告、保险单据;
- 保险机构:涉及大量理赔申请、身份证明、付款信息流转;
- 零售企业:则深陷订单、物流、发票、供应链沟通的”邮件海洋”。
这些日常业务本身即包含海量的链接、附件和外部邮件。攻击者无需刻意制造陌生情境,只需完美模拟员工每天都会接触的业务流程,便能极大地提升攻击的可信度。
因此,对于高敏行业,培训必须深度绑定真实业务场景,让员工在”模拟即实战”的环境中,练就识别”披着合法外衣”攻击的火眼金睛。
亚洲基准线较低(24.9%):是优势,更是警钟
从地区维度审视,非洲以35.9%的平均基线PPP位居首位,北美(34.5%)和南美(31.5%)紧随其后,而亚洲则以24.9%成为报告中基线最低的地区。
然而,24.9%依然意味着:在未受训的样本组织中,平均每四个人就有一人可能在模拟攻击中”中招”。因此,”低于全球平均”绝不等于“风险可控”。
此外,地区间PPP差异受样本构成、行业分布、既有安全计划成熟度等多重因素影响,不宜简单理解为员工安全意识的”排行榜”。
对于亚洲企业而言,尤其需要警惕具有”本地特色”的攻击场景,例如:
- 利用企业微信、WhatsApp等即时通讯工具冒充管理层;
- 伪造银行、电子支付、账户验证通知;
- 冒充快递、海关、税务等公共服务机构;
- 利用二维码隐藏最终恶意访问地址;
- 针对跨境贸易伪造发票或收款账户变更信息;
- 利用深度伪造语音诈骗高管或财务人员。
郑重建议:亚洲企业不应以地区平均值自我安慰,而应尽快启动基线测试,建立属于自身行业和规模的专属风险基准,并据此开展针对性防御。
AI时代:从”找破绽”到”验真身”的能力跃迁
据KnowBe4新闻稿引用的数据,自2025年下半年以来,网络钓鱼攻击数量增长了17.1%。(注:由于未披露该统计的完整样本范围,此数字更适合作为反映威胁趋势的参考,而非精准的行业增幅。)
相较于数量增长,攻击质量与自动化程度的飞跃更令人警醒。生成式AI使攻击者能够:
- 生成语法地道、符合本土表达习惯的钓鱼邮件;
- 利用公开情报编写极具迷惑性的个性化鱼叉式邮件;
- 精准模仿高管、同事或供应商的沟通语气与行文风格;
- 批量产出多语言、多行业版本的攻击素材;
- 根据受害者的回复动态调整后续话术,实现”对话式诈骗”;
- 制造足以以假乱真的语音、图像和视频素材;
- 自动化筛选高价值且易受骗的目标人群。
这意味着,传统的”找茬式”培训(依赖错别字、粗糙排版、陌生地址)已彻底失效。新的培训重心必须转向建立一套可重复执行的”验证行为链”:
- 涉及资金或敏感操作:必须通过其他可信渠道(如电话回拨、当面确认)二次核实;
- 查验真实发件地址:不只看显示名,要展开查看完整的邮件头信息;
- 警惕”突发”变更:对任何突然变更的收款账户、业务流程保持高度戒备;
- 拒绝非本人发起的MFA请求:立即拒绝并报告;
- 绝不跨平台输入密码:不在任何非官方来源的页面输入密码或验证码;
- 优先举报:通过企业指定渠道一键举报可疑信息。
培训的核心,正从”识别一封典型的钓鱼邮件”,转向”在充满不确定性的业务情境中,做出最安全的判断决定”。
KnowBe4闭环:如何构建可持续的人为风险管理引擎?
KnowBe4的安全意识培训绝非孤立的在线课程,而是将风险评估、模拟实战、精准教育、行为分析与持续优化无缝衔接的闭环体系。
1. 基线建立:摸底数
开展首轮模拟测试,在员工受训前测量初始PPP,精准定位高风险部门与人群。
2. 常态化”火力侦察”
基于真实威胁情报、行业特征及员工风险等级,持续发送难度各异的模拟钓鱼邮件,观察员工在日常工作中的真实反应。测试不仅关注”点击率”,更追踪”是否提交信息”、”是否下载附件”、”是否举报”等复合行为。
3. 场景化精准施教
KnowBe4提供多形式、多语言的安全内容库。企业可依据岗位、历史测试结果,为不同群体分配与其工作强相关的培训模块,彻底告别”千人一面”的低效培训。
4. 即时反馈强化
当员工在模拟测试中犯错时,系统立即展示教学提示或推送微型补充课程,让员工在”刚犯错”的瞬间明白遗漏了哪些信号。这种即时反馈,远优于数月后的统一复盘。
5. AI驱动的个性化管理
通过AIDA(AI防御智能体),KnowBe4将AI用于培训推荐、风险分析、模拟内容生成和个性化干预。其核心价值并非批量生成模板,而是利用风险数据自动化匹配培训难度与频率,大幅降低人工配置成本。
6. 度量与对标
企业可持续追踪PPP走势、培训完成率、测试结果及举报率,并按行业、规模、部门进行对标分析。最终呈现给管理层的,不再是冷冰冰的”完成率100%”,而是极具决策价值的信息:
- 当前基线PPP是多少?同比变化如何?
- 哪些部门改善显著?哪些部门依然滞后?
- 哪些业务场景是易感”重灾区”?
- 员工举报可疑邮件的响应速度与数量是否提升?
- 企业人因风险与行业基准相比,处于何种位置?
警惕”唯点击率论”:安全文化的真正内核
PPP固然是核心指标,但它不应被视为衡量安全文化的唯一标尺,更不等同于简单的邮件点击率。
若企业过度追逐低PPP,并将测试结果用于公开批评或处罚员工,将极易滋生负面效应:员工因恐惧问责而隐瞒不报或拒绝承认失误,或对一切外部邮件采取”一刀切”的过度防御,反而阻碍正常业务流转。
一个更为健康的人为风险评估体系,还应包含以下维度:
- 可疑邮件的主动举报率(最核心的积极指标);
- 员工从收到邮件到完成举报的平均响应时间;
- 由员工主动发现的真实威胁数量;
- 重复出现风险行为的用户占比;
- 异常MFA请求的拒绝与报告情况;
- 不同部门及岗位的风险动态变化;
- 安全团队对员工举报的处置效率;
- 员工在培训后正确验证业务请求的能力。
一个成熟的意识计划,不仅要降低”点击”行为,更要提高”举报”行为。员工没有点击,不代表他识别了攻击;只有当他及时举报,安全团队才能获取关键情报,溯源攻击链,并实施全局封堵。
同时,模拟测试的定位应是 “发现流程缺口与风险行为”,而非”抓住员工的小辫子”。若大量员工在特定情境下”集体翻车”,问题很可能出在业务流程本身(如付款流程不严谨、身份验证步骤缺失),此时企业需同步优化技术控制与业务流程,而非单方面苛责员工。
结语:从”完成合规任务”到”构建行为惯性”
KnowBe4《2026年全球网络钓鱼基准报告》传递的最强音,不仅是”培训有效”,更是“持续的、场景化的、可量化的培训与模拟,是驱动长期行为变化的唯一路径”。
从33.2% → 20.1%,证明了短期培训能迅速”止血”;从20.1% → 4.2%,则雄辩地证明:持久的安全行为,必须依赖长周期的练习、反馈与强化。
面对AI驱动的BEC、深度伪造及跨渠道攻击,企业必须摒弃”非此即彼”的思维——既不能迷信技术能拦住所有威胁,也不能把锅全甩给员工。更理性的做法是构建多层纵深防御:
- 由邮件安全网关、端点防护、身份认证系统过滤掉大部分已知威胁;
- 通过持续安全意识培训提升员工对未知威胁的”免疫力”;
- 使用模拟攻击验证培训效果的转化程度;
- 建立便捷、免责的举报渠道,鼓励员工成为”传感器”;
- 最终,依据风险数据动态调整人员意识、流程设计和技术控制。
安全意识培训的终极使命,并非将员工培养成安全专家,而是让他们在面对异常登录、紧急付款、账户验证、MFA请求等高压场景时,能下意识地”暂停-核实-举报”。
当这种行为模式在组织中稳定、持续地发生,员工便不再是被攻击者随意利用的”最薄弱环节”,而是构筑企业安全防线中最具韧性的”动态防御层”。
联系艾体宝,获取完整报告
以上分析数据来源于KnowBe4《2026年全球网络钓鱼基准报告》。艾体宝(itbigtec.com)作为KnowBe4亚太区合作伙伴,专注于为企业提供从技术到人的全方位网络安全解决方案,涵盖安全意识培训、模拟网络钓鱼测试及安全文化建设等服务。
如需获取完整的《2026年全球网络钓鱼基准报告》,或了解如何通过持续安全意识培训降低企业的人因风险,欢迎联系艾体宝团队。






