Google 2026 年 6 月欺诈与诈骗通告:AiTM、Quishing 与日历钓鱼升级

Google 信任与安全团队于2026年6月8日发布最新欺诈与诈骗通告,揭示全球欺诈损失2025年近580亿美元,传统邮件钓鱼正演进为 AiTM 与 Quishing,日历钓鱼与 ClickFix 成为新型投递载体。

一、报告背景

Google 信任与安全团队(Trust & Safety)于2026年6月8日发布最新一期《欺诈与诈骗通告》(Fraud & Scams Advisory)。通告援引 NASDAQ 全球金融犯罪报告称,2025 年全球欺诈损失估计接近 580 亿美元;全球调查显示约五分之一的成年人曾成为诈骗受害者。基于这一背景,Google 梳理了近期最活跃的诈骗手法,并给出了对应的防护技术。

与以往相比,本期通告最突出的主题是:传统邮件钓鱼已经"升级形态"——攻击者不再满足于伪造一个登录页骗取口令,而是通过 AiTM(中间人攻击)窃取完整会话、通过 Quishing(二维码钓鱼)把用户引向个人手机、通过日历邀请与云文档绕过内容过滤。这意味着仅依赖"识别可疑链接"的用户教育已经不够。

二、核心数据

Google 2026 年 6 月欺诈与诈骗通告关键数据
指标数值来源/时间
2025 全球欺诈损失 近 580 亿美元 NASDAQ 全球金融犯罪报告
成年人受害比例 约 1/5 全球调查
加密货币相关诈骗(美国) 超 110 亿美元 FBI,2025
Tycoon 2FA 打击 2026 年 4 月 Barracuda 披露
AiTM 绕过 MFA 镜像合法登录流 本期通告

值得注意的是,尽管行业在2026年4月对大型 PhaaS 工具包 Tycoon 2FA 采取了打击行动(Barracuda 披露其"Scattered Everywhere"活动),钓鱼总量仍居高不下——攻击者在工具包被端掉后迅速迁移到替代基础设施,说明"打地鼠"式处置无法替代身份层的根本加固。

三、攻击手法拆解

3.1 AiTM(中间人攻击)与 Quishing(二维码钓鱼)。传统邮件钓鱼演进为 AiTM:攻击者架设反向代理,镜像合法登录流,同时捕获用户的口令与会话 cookie,从而绕过多因素认证。Quishing 则将恶意二维码嵌入邮件,诱导用户在个人手机上扫描——把攻击从受监控的工作终端转移到防护较弱的移动设备。为规避安全扫描,攻击者还把恶意负载托管在知名云资产上。

3.2 日历钓鱼(Calendar Phishing)与声誉绕过。通告披露了"日历钓鱼"绕过手法:攻击者将伪造的续费通知直接写入 Google Calendar 邀请,使恶意内容进入用户的日历而非仅停留在收件箱;同时利用云文档中的"隐形页面"托管钓鱼落地页与恶意指令,规避标准网页过滤(即"声誉绕过")。由于多数安全工具只扫描邮件而非日历对象,即便用户举报了邮件,日历事件仍可能残留并后续触发。

3.3 ClickFix 与云托管恶意软件。攻击者通过伪造的"浏览器更新"诱饵(ClickFix)在 Google Sites 等云平台上分发恶意软件,利用用户对熟悉品牌的信任降低戒心。

3.4 加密货币投资诈骗。2025 年美国受害者因加密货币相关诈骗损失超 110 亿美元。手法包括假代币空投、欺诈性"被动收入"挖矿软件与钓鱼式机器人教程;攻击者用屏幕二维码或描述链接把受害者导向钓鱼表单或恶意下载。Google 通过广告政策(Unreliable Claims、Unacceptable Business Practices)与预测分析阻断此类模式。

3.5 移动端勒索与假冒执法。恶意银行/金融类应用通过"版本化"规避应用商店审核——先提交合法应用过审,再静默更新为勒索木马,窃取通讯录、短信与照片后实施敲诈勒索。另一类是跨平台的"数字逮捕"诈骗:攻击者批量注册仿冒官方机构的邮件地址,通过第三方消息应用发起高压力的语音/视频通话,冒充执法或政府进行敲诈。

四、Google 的防御动作与可借鉴技术

通告列举了 Google 侧的缓解措施,其中多项对自建邮件安全体系具有直接借鉴意义:

五、企业与用户防御建议

5.1 不扫描陌生邮件中的二维码。Quishing 的核心是把用户引到移动端,应规定"来自非预期邮件的二维码一律不扫",并始终直接访问服务商官网而非点击邮件链接或回拨邮件中提供的号码。

5.2 部署钓鱼抗性 MFA 与 DBSC。用 FIDO2/WebAuthn 等抗钓鱼认证替代 OTP/短信;在身份层启用设备绑定会话凭证,使即便口令与会话被 AiTM 捕获也无法在他处重放。

5.3 监控日历邀请与云文档异常。将日历对象与云文档纳入安全监测范围,对"来自外部域的日历邀请""含可疑链接的会议说明"做与邮件同级的告警与一键撤销。

5.4 移动端诈骗意识。仅从官方应用商店安装金融类应用,不向应用授予与其核心功能无关的通讯录/短信/相册权限;留意手机内置的诈骗警告。

5.5 邮件认证降低仿冒面。对所有域名强制执行 DMARC p=reject(RFC 7489),配合 SPF/DKIM 对齐校验,压缩品牌仿冒与声誉绕过的投递成功率。

5.6 加密货币与高价值转账的带外确认。任何高额或异常转账,必须通过独立于邮件/日历的渠道(回拨已知号码、当面)二次确认,阻断 ClickFix 与伪造 IT 支持类的诱导。

六、总结

Google 2026 年 6 月通告描绘了一幅"邮件钓鱼形态持续进化"的图景:AiTM 窃取会话绕过 MFA,Quishing 把战场转移到手机,日历钓鱼与云文档"隐形页面"绕过内容过滤,加密货币诈骗规模超百亿美元。对企业而言,单点的邮件过滤与"识别可疑链接"的用户培训已不足以应对;必须把钓鱼抗性 MFA、设备绑定会话凭证、日历/云文档异常监控与 DMARC p=reject 组合进同一防御体系,才能在这一轮形态升级中守住入口。

了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

📦 相关产品与方案

昆仑邮件系统内置邮件安全网关模块,支持 DMARC 强制策略、AiTM/Quishing 专项检测、日历与云文档异常监控及抗钓鱼 MFA 协同。如您的企业需要应对进化形态的邮件钓鱼攻击,请联系我们获取方案咨询。

电话:021-69753778 | 邮箱:zhangtao@ztpop.net

相关文章