Abnormal 2026 攻击态势报告:供应商邮件欺诈(VEC)已占 BEC 的 61%,攻击正伪装成"日常业务"

Abnormal Security 发布《2026 攻击态势报告》,基于 2025 年下半年覆盖三大区域、46 个行业 4,600 余家组织的近 80 万起真实攻击。核心结论:现代最具破坏力的攻击被设计得"完全合法",供应商邮件欺诈(VEC)已占 BEC 的 61%,内部冒充占 BEC 的 40%。本文解读关键数据与防御启示。

一、报告背景与样本规模

邮件安全厂商 Abnormal Security 发布《2026 攻击态势报告》(The 2026 Attack Landscape: Why "Business as Usual" Is Your Biggest Risk),数据直接来自其保护的客户环境——覆盖北美、欧洲、亚太三大区域、46 个行业、4,600 余家组织在 2025 年下半年的近 80 万起真实攻击。与基于沙箱或蜜罐的推断不同,这些数据反映了企业每天都在面对的真实流量。

报告的核心判断只有一句话:今天最具破坏力的攻击被设计得"完全合法",而大多数防御体系并非为捕获它们而建。现代邮件攻击的成功不再依赖体量,而依赖"熟悉感"——攻击者精通目标组织的流程、沟通风格与信任关系,并据此校准战术,使静态规则与签名类工具对其"视而不见"。

二、BEC:占比虽小,破坏最大

从体量看,钓鱼(Phishing)占攻击总量的 58%,商务邮件诈骗(BEC)仅占约 11%。但体量不等于影响——BEC 是企业可能面临的最昂贵攻击类型之一。报告显示,近 40% 的 BEC 攻击涉及内部冒充(impersonation),即操纵员工授权大额、往往不可逆的电线转账。

这种"冒充"如何落地,取决于企业规模:

BEC 冒充手法随企业规模的分布
企业规模主导手法占比原因
约 200 人以下VIP 冒充(高管伪装)占身份攻击 43%CEO 可直接触达、常亲涉付款审批,"熟人紧急请求"权重高
约 5 万人以上员工冒充 / 横向 BECVIP 冒充仅 7%;横向 BEC 约为小公司的 100 倍员工互不相识,来自平级或中层的可信请求更易被信

一个典型案例:攻击者伪装成某董事总经理,以"帮忙更新应收台账"为由向员工索要表格。措辞像是一条忙碌高管在会议间隙随手发出的例行现金流核对,员工毫无理由怀疑,遂拉出报表回传——相当于把公司完整的供应商与应付账款地图双手奉上。

三、VEC:供应链才是现代欺诈的真正前线

虽然内部冒充值得关注,但真正的"前线"是供应链。供应商邮件欺诈(Vendor Email Compromise,VEC)——BEC 的一个子类——已占全部 BEC 攻击的 61%。其最常见形态是发票欺诈:攻击者伪装成供应商,要求支付一张看似合理、实为伪造的账单。

VEC 攻击手法构成
手法占比说明
简单冒充(仿冒地址/形似域名/熟名+紧迫感)87.5%无需攻破账户即可推动付款
账户劫持(Account Compromise)26.5%劫持真实供应商账户,将请求注入既有业务关系历史

报告揭示了一个关键差异:当 pretext 只需"可信",攻击者只需简单的形似域名与熟名即可;但当 pretext 要求"绝对可信"(如变更供应商银行账户),攻击者宁愿花力气劫持真实账户——因为来自真实供应商账户、带着既有信任关系的请求,与一封形似地址的伪造邮件,说服力天差地别。

四、钓鱼:藏进你每天依赖的共享文件

报告同时指出,今天的钓鱼邮件被设计成融入员工日常依赖的工作流。攻击者不再依赖明显的恶意链接,而是将载荷嵌入共享文档、协作空间与日历流程中,使邮件安全网关基于"附件/链接"的检测逻辑失效。这与 Microsoft Q2 报告中 ICS 日历邀请攻击 +277% 的趋势相互印证——绕过"显式打开"行为的协议层投递,正成为跨厂商观察到的共性方向

五、对企业邮件防御的启示

Abnormal 的数据指向一个明确结论:当攻击以"合法性"为武器,防御也必须从"拦截异常流量"升级为"理解正常关系"。

5.1 以身份关系图谱替代静态规则

针对 VIP 冒充(小公司 43%)与横向 BEC(大公司 ~100 倍),应构建组织内部的"人—人""人—供应商"通信关系基线,对偏离基线的非常规请求(如 CEO 首次直接索要转账)进行高风险评分,而非依赖关键词黑名单。

5.2 供应商账户变更的双通道验证

鉴于 VEC 占 BEC 的 61%、且 26.5% 涉及真实账户劫持,任何供应商银行账户变更必须经由两个独立联系人、通过不同通信渠道交叉确认,且不应仅依赖邮件内的指令。

5.3 收件箱规则持久化监控

攻击者常通过创建收件箱规则(MITRE ATT&CK T1098.003)实现 BEC 持久化并隐藏痕迹。邮件安全网关应监控异常的收件箱规则修改行为,将其作为 BEC 活跃信号。

5.4 DMARC 与行为检测的协同

虽然 87.5% 的 VEC 用简单冒充即可得手,但强制 DMARC p=reject 仍能拦住大量形似域名仿冒;与基于关系的行为检测叠加,才能覆盖"劫持真实账户"的高危子集。详见 ztpop 知识库 SPF/DKIM/DMARC 三合一部署检查清单

六、总结

Abnormal 2026 报告刻画了一个拐点:当 VEC 占据 BEC 的 61%、内部冒充占据 BEC 的 40%,邮件攻击的胜负已不在"能不能拦住恶意流量",而在"能不能识别伪装成日常业务的合法请求"。对 defender 而言,建立组织内外的通信关系基线、收紧供应商账户变更流程、监控收件箱规则持久化,是从"规则防御"迈向"关系防御"的三块基石。

了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

📦 相关产品与方案

昆仑邮件系统内置邮件安全网关模块,支持基于组织通信关系基线的 BEC/ VEC 异常检测、收件箱规则持久化监控、DMARC 强制策略部署及供应商账户变更风控。如您的企业希望构建"关系防御"体系以对抗伪装成日常业务的邮件欺诈,请联系我们获取方案咨询。

电话:021-69753778 | 邮箱:zhangtao@ztpop.net

相关文章