Cloudflare 基于 4.5 亿邮件分析:民间社会遭遇的三大钓鱼手法,30% 绕过基础认证

TL;DR — 本文译自 Cloudflare 2026 年《Project Galileo 周年报告:针对民间社会的网络攻击》。基于对 4.5 亿封邮件的分析,报告揭示钓鱼三大手法,并指出近 30% 高恶意邮件能绕过依赖签名/来源/内容完整性的基础认证检查——仅靠 SPF/DKIM/DMARC 对齐已不够。

4.5 亿邮件的画像

Cloudflare Email Security 在分析中识别出 280 万封潜在钓鱼邮件,其中 120 万封为高恶意邮件、定向民间社会部门。按威胁类别拆分:欺骗性链接 74.4 万、身份冒充 64 万、品牌仿冒 51 万、凭证窃取 32.4 万。邮件可携带多类标签,因此各类别之和超过邮件总数。

三大钓鱼手法

报告归纳出三种最常见的钓鱼手法,与 Cloudflare 在更广样本中观察到的规律一致:

欺骗性 URL(占潜在攻击 19.5%):用看似正常的链接把受害者引向恶意站点。
冒充特定个人(16.8%):伪装成收件人认识并信任的权威人物,依赖关系而非技术漏洞。
冒充可信品牌(13.4%):通过仿冒域名或盗用 Logo,被冒充最多的前五品牌依次为 Apple、Docusign、Datadog、American Express、Intuit。

30% 绕过基础认证检查

报告中最值得邮件系统运营者警惕的一点:在 Cloudflare 识别的高恶意邮件中,近 30.2% 能够绕过依赖发送方签名、来源与内容完整性的基础认证检查。这些邮件最终被 Cloudflare Email Security 基于行为分析标记为恶意,但基础措施本拦不下。换言之,仅靠 SPF/DKIM/DMARC 对齐已不足以应对高度个性化的钓鱼——攻击者越来越多地借用可信云基础设施与合法账号,让邮件"来源可信"却内容有害。

新注册域名与 AI 放大

近半数钓鱼威胁邮件使用新注册域名,借"无历史信誉"规避基于已知恶意站点的检测。同时,大语言模型让攻击者能以空前速度与规模生成高度定制、逼真的社工内容。2026 年 3 月 Huntress 就发现一起疑似用 AI 生成邮件、横跨 340+ 实体的定向活动——当攻击者也用上 Agent,传统基于规则的检测会更吃力。

防护要点

邮件安全工具需同时校验发送方(数字签名对照已发布记录)、评估链接(对照已知恶意库 + 隔离沙箱)、分析内容(虚假紧迫感、员工冒充、异常请求),并对可疑附件做沙箱动态检测。基础认证(SPF+DKIM+DMARC)仍是底线,但必须叠加行为层与实时威胁情报,才能在"来源可信"的新型钓鱼面前不失明。

参考来源(本文译自以下原文)

  1. Cloudflare. "2026 Cloudflare report on cyberattacks against civil society (Project Galileo Anniversary Report)". https://cf-assets.www.cloudflare.com/dzlvafdwdttg/5YmIHaAURvy8ZKjJ1CcQo6/1335a737054c44915ace715348e62697/BDES-9187_Cyberattacks_against_civil_society_Project_Galileo_Anniversary_Report.pdf
  2. RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC). https://www.rfc-editor.org/rfc/rfc7489
  3. M3AAWG Sending Domain Reputation. https://www.m3aawg.org/
← 返回行业资讯列表 更多安全威胁资讯 →