Abnormal 2026 攻击态势报告:供应商邮件欺诈(VEC)已占 BEC 的 61%,攻击正伪装成"日常业务"
一、报告背景与样本规模
邮件安全厂商 Abnormal Security 发布《2026 攻击态势报告》(The 2026 Attack Landscape: Why "Business as Usual" Is Your Biggest Risk),数据直接来自其保护的客户环境——覆盖北美、欧洲、亚太三大区域、46 个行业、4,600 余家组织在 2025 年下半年的近 80 万起真实攻击。与基于沙箱或蜜罐的推断不同,这些数据反映了企业每天都在面对的真实流量。
报告的核心判断只有一句话:今天最具破坏力的攻击被设计得"完全合法",而大多数防御体系并非为捕获它们而建。现代邮件攻击的成功不再依赖体量,而依赖"熟悉感"——攻击者精通目标组织的流程、沟通风格与信任关系,并据此校准战术,使静态规则与签名类工具对其"视而不见"。
二、BEC:占比虽小,破坏最大
从体量看,钓鱼(Phishing)占攻击总量的 58%,商务邮件诈骗(BEC)仅占约 11%。但体量不等于影响——BEC 是企业可能面临的最昂贵攻击类型之一。报告显示,近 40% 的 BEC 攻击涉及内部冒充(impersonation),即操纵员工授权大额、往往不可逆的电线转账。
这种"冒充"如何落地,取决于企业规模:
| 企业规模 | 主导手法 | 占比 | 原因 |
|---|---|---|---|
| 约 200 人以下 | VIP 冒充(高管伪装) | 占身份攻击 43% | CEO 可直接触达、常亲涉付款审批,"熟人紧急请求"权重高 |
| 约 5 万人以上 | 员工冒充 / 横向 BEC | VIP 冒充仅 7%;横向 BEC 约为小公司的 100 倍 | 员工互不相识,来自平级或中层的可信请求更易被信 |
一个典型案例:攻击者伪装成某董事总经理,以"帮忙更新应收台账"为由向员工索要表格。措辞像是一条忙碌高管在会议间隙随手发出的例行现金流核对,员工毫无理由怀疑,遂拉出报表回传——相当于把公司完整的供应商与应付账款地图双手奉上。
三、VEC:供应链才是现代欺诈的真正前线
虽然内部冒充值得关注,但真正的"前线"是供应链。供应商邮件欺诈(Vendor Email Compromise,VEC)——BEC 的一个子类——已占全部 BEC 攻击的 61%。其最常见形态是发票欺诈:攻击者伪装成供应商,要求支付一张看似合理、实为伪造的账单。
| 手法 | 占比 | 说明 |
|---|---|---|
| 简单冒充(仿冒地址/形似域名/熟名+紧迫感) | 87.5% | 无需攻破账户即可推动付款 |
| 账户劫持(Account Compromise) | 26.5% | 劫持真实供应商账户,将请求注入既有业务关系历史 |
报告揭示了一个关键差异:当 pretext 只需"可信",攻击者只需简单的形似域名与熟名即可;但当 pretext 要求"绝对可信"(如变更供应商银行账户),攻击者宁愿花力气劫持真实账户——因为来自真实供应商账户、带着既有信任关系的请求,与一封形似地址的伪造邮件,说服力天差地别。
四、钓鱼:藏进你每天依赖的共享文件
报告同时指出,今天的钓鱼邮件被设计成融入员工日常依赖的工作流。攻击者不再依赖明显的恶意链接,而是将载荷嵌入共享文档、协作空间与日历流程中,使邮件安全网关基于"附件/链接"的检测逻辑失效。这与 Microsoft Q2 报告中 ICS 日历邀请攻击 +277% 的趋势相互印证——绕过"显式打开"行为的协议层投递,正成为跨厂商观察到的共性方向。
五、对企业邮件防御的启示
Abnormal 的数据指向一个明确结论:当攻击以"合法性"为武器,防御也必须从"拦截异常流量"升级为"理解正常关系"。
5.1 以身份关系图谱替代静态规则
针对 VIP 冒充(小公司 43%)与横向 BEC(大公司 ~100 倍),应构建组织内部的"人—人""人—供应商"通信关系基线,对偏离基线的非常规请求(如 CEO 首次直接索要转账)进行高风险评分,而非依赖关键词黑名单。
5.2 供应商账户变更的双通道验证
鉴于 VEC 占 BEC 的 61%、且 26.5% 涉及真实账户劫持,任何供应商银行账户变更必须经由两个独立联系人、通过不同通信渠道交叉确认,且不应仅依赖邮件内的指令。
5.3 收件箱规则持久化监控
攻击者常通过创建收件箱规则(MITRE ATT&CK T1098.003)实现 BEC 持久化并隐藏痕迹。邮件安全网关应监控异常的收件箱规则修改行为,将其作为 BEC 活跃信号。
5.4 DMARC 与行为检测的协同
虽然 87.5% 的 VEC 用简单冒充即可得手,但强制 DMARC p=reject 仍能拦住大量形似域名仿冒;与基于关系的行为检测叠加,才能覆盖"劫持真实账户"的高危子集。详见 ztpop 知识库 SPF/DKIM/DMARC 三合一部署检查清单。
六、总结
Abnormal 2026 报告刻画了一个拐点:当 VEC 占据 BEC 的 61%、内部冒充占据 BEC 的 40%,邮件攻击的胜负已不在"能不能拦住恶意流量",而在"能不能识别伪装成日常业务的合法请求"。对 defender 而言,建立组织内外的通信关系基线、收紧供应商账户变更流程、监控收件箱规则持久化,是从"规则防御"迈向"关系防御"的三块基石。
参考来源
- Abnormal Security — The 2026 Attack Landscape: Why "Business as Usual" Is Your Biggest Risk (Abnormal Security, 2026)
- MITRE ATT&CK — Account Manipulation: Inbox Rules (T1098.003)
- MITRE ATT&CK — Phishing (T1566)
- IETF RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- FBI IC3 — 2025 Internet Crime Report
了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
📦 相关产品与方案
昆仑邮件系统内置邮件安全网关模块,支持基于组织通信关系基线的 BEC/ VEC 异常检测、收件箱规则持久化监控、DMARC 强制策略部署及供应商账户变更风控。如您的企业希望构建"关系防御"体系以对抗伪装成日常业务的邮件欺诈,请联系我们获取方案咨询。
电话:021-69753778 | 邮箱:zhangtao@ztpop.net
