微软2026年Q1电子邮件威胁态势:邮件钓鱼83亿次,QR码钓鱼季度激增146%
总体态势:链接型投递成为绝对主流
Q1 微软威胁情报共检测约 83 亿次邮件钓鱼威胁,月度量从 1 月 29 亿缓降至 3 月 26 亿。整季 78% 的邮件威胁为链接型,恶意负载占比从 1 月 19%(受大型 HTML/ZIP 活动拉动)回落至 2、3 月各 13%——攻击者把重心从"投毒附件"转向"托管凭证钓鱼基础设施"。凭证钓鱼占据恶意负载的 89%(1 月)→ 95%(2 月)→ 94%(3 月),传统恶意软件投递仅剩 4%–6%。
QR 码钓鱼爆发:季度内翻倍有余
QR 码钓鱼是 Q1 增长最快的向量:从 1 月 760 万次升至 3 月 1870 万次,增幅 146%,为至少一年内最高月度量。PDF 附件仍是主要载体(占比 65%→70%);值得注意的新动向是直接嵌入邮件正文的 QR 码在 3 月环比 +336%(虽仅占总量的 5%)。这揭示了邮件安全的老难题:系统对文本与链接扫描成熟,却难以解析图像内的恶意链接,而二维码把用户引向可能脱离企业管控的移动设备。
CAPTCHA 网关钓鱼快速轮换载体
CAPTCHA 网关钓鱼在 3 月冲至近 1190 万次(过去一年峰值)。攻击者不断轮换文件类型测试绕过率:HTML 附件年初领先,2 月 SVG 短暂霸榜,3 月 PDF 暴涨超 4 倍、DOC/DOCX 同步攀升。2 月末一场活动在 23 国、5.3 万+ 组织投递 120 万+ 邮件(养老金/付款/语音留言主题,SVG 伪装安全检测后跳转伪造登录页)。这种"轮换实验"说明攻击者依赖多载体而非单一成功格式。
Tycoon2FA 打击初见成效
微软数字犯罪部门(DCU)联合 Europol 与行业伙伴在 3 月初打击 PhaaS 平台 Tycoon2FA(Storm-1747,AiTM 钓鱼即服务)后,其关联邮件量在 3 月剩余时间下降 15%,活跃钓鱼页访问同步减少。域名策略随之变化:1–2 月转向 .digital/.business/.company 等新 gTLD,打击后 .ru 注册回升(3 月末起超 41% 域名使用该后缀);CAPTCHA 网关钓鱼中 Tycoon2FA 占比从 2025 年底 >75% 降至 3 月 41%,显示该技术正被更广泛的其他钓鱼套件吸收。
BEC 仍普遍,但多为低门槛接触
Q1 记录约 1070 万次 BEC 攻击,主要由通用开场、低投入的外联消息驱动,而非直接索款。这提示防守重点应从"识别付款请求"前移到"识别异常关系建立"。
防护建议
对邮件系统运营者:启用强制 DMARC p=reject 策略与 SPF/DKIM 对齐;部署 Safe Links / Safe Attachments 类预投递与投递后防护;对特权账户强制防钓鱼 MFA(无密码/ FIDO2);持续用覆盖 QR 码与图像载荷的钓鱼模拟训练补足文本检测盲区。
参考来源(本文译自以下原文)
- Microsoft Threat Intelligence & Microsoft Defender Security Research Team. "Email threat landscape: Q1 2026 trends and insights". Microsoft Security Blog, 2026. https://www.microsoft.com/en-us/security/blog/
- RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC). https://www.rfc-editor.org/rfc/rfc7489
- MITRE ATT&CK T1566.002: Phishing — Link. https://attack.mitre.org/techniques/T1566/002/
