微软2026年Q2电子邮件威胁态势:Tycoon2FA被打击后钓鱼量骤降92%,Teams语音钓鱼激增10倍

TL;DR — 本文译自微软安全团队 2026-07-23 发布的《Email threat landscape: Q2 2026 trends and insights》。Q2 全球邮件钓鱼威胁约 76 亿次;微软对 PhaaS 平台 Tycoon2FA 的打击使其关联钓鱼量较破坏前下降 92%。与此同时,绕过 MFA 的 AiTM 与语音钓鱼(vishing)成为增长最快的攻击面,周均恶意呼叫达 2025 年中基线的近 10 倍。

总体态势:身份窃取取代投毒附件

Q2(4–6 月)微软威胁情报共检测约 76 亿次以邮件为载体的钓鱼威胁,月度量从 4 月 27 亿缓降至 6 月 24 亿。凭证钓鱼(credential phishing)占据恶意负载的 94%–96%;传统恶意软件投递占比已跌至 4%–6%——攻击者把重心从"投毒附件"彻底转向"窃取身份",因为拿到会话令牌比让恶意软件落地更省力、更隐蔽。

Tycoon2FA 打击成效:季度末仅剩基线 8%

微软数字犯罪部门(DCU)3 月联合 Europol 等对 Tycoon2FA(AiTM 钓鱼即服务平台,Storm-1747)基础设施动手后,其关联月量从 2025 下半年均值 1510 万封,降至 5 月 150 万、6 月 120 万,季度末仅为基线的 8%,总降幅 92%。CAPTCHA 网关钓鱼中 Tycoon2FA 占比由 2025 年 12 月峰值 76% 滑落至 6 月 12%;QR 码钓鱼占比由 33% 降至 14%。没有单一新平台填补其体量,说明"打掉头部 PhaaS"对整体生态确有可量化影响。

QR 码与 CAPTCHA 钓鱼同步退潮

QR 码钓鱼 3 月触顶 1870 万次后逐月走低,6 月回落至 830 万;其中 PDF 附件占比从 4 月峰值 79% 降至 6 月 58%,DOC/DOCX 占比则升到 40%。CAPTCHA 网关钓鱼 3 月近 1200 万次,6 月降至 220 万(较峰值跌 81%)。两个向量随 Tycoon2FA 衰退而同步收缩,但也提示攻击者正向 SVG 附件(6 月占 26%)等新载体试探。

BEC 与 Teams / 语音钓鱼逆势增长

商业邮件妥协(BEC)4 月异常飙至近 900 万次(环比 +121%,一年内最异常值),5–6 月回归常态(340 万 / 390 万),激增由少数高能见度活动驱动而非基本面升级。真正值得警惕的是 Teams 与语音钓鱼:Teams 钓鱼量季度内稳步上升;vishing 周均恶意呼叫自 2026 年初 +80%,到 6 月底已达 2025 年中基线的近 10 倍,高峰集中在周一至周五 14:00–20:00 UTC。攻击者正把战场从"邮件"扩展到"受信任的工作沟通平台"。

工业化的大规模自动化活动

6 月 1 日,一场自动化 BEC 在 3 小时内(14:08–16:52 UTC)触达 6.7 万+ 用户、4.2 万+ 组织,双诱饵冒充销售高管与 CEO 索取账龄报告/重定向工资支付,全程无链接无附件、靠回邮域与追踪像素。6 月 14–15 日另一场活动触达 10.7 万+ 用户、1.9 万+ 组织,利用嵌套 EML + ICS 日历邀请 + Microsoft OAuth 静默重定向投递恶意 .bat。攻击者已把"云邮件 API + 自动化编排"做成流水线。

防护建议

对邮件系统运营者而言,单点防御已经不够:启用 Exchange Online Protection / Defender for Office 365 的 Zero-hour auto purge(ZAP)、Safe Links、Safe Attachments;采用无密码认证(Windows Hello / FIDO2 / Authenticator),对特权账户强制防钓鱼 MFA;开启 Defender XDR 自动攻击中断(automatic attack disruption);并持续做覆盖 Teams 渠道的钓鱼模拟训练。

参考来源(本文译自以下原文)

  1. Microsoft Threat Intelligence & Microsoft Defender Security Research Team. "Email threat landscape: Q2 2026 trends and insights". Microsoft Security Blog, 2026-07-23. https://www.microsoft.com/en-us/security/blog/2026/07/23/email-threat-landscape-q2-2026-trends-and-insights
  2. MITRE ATT&CK T1566: Phishing. https://attack.mitre.org/techniques/T1566/
  3. RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC). https://www.rfc-editor.org/rfc/rfc7489
← 返回行业资讯列表 更多安全威胁资讯 →