APWG 2025 年第二季度钓鱼趋势报告解读:钓鱼攻击破 113 万起,BEC 单笔索要金额暴涨 97%

译介 APWG《2025 年第二季度钓鱼活动趋势报告》:季度钓鱼攻击 1,130,393 起,环比 +13%,为 2023 Q2 以来最高;电线转账类 BEC 平均索要金额 $83,099(环比 +97%),BEC 总量 +27%;1,642 个品牌遭二维码钓鱼攻击。金融/支付、SaaS/Webmail、电商最常被袭。

📖 原文翻译与解读。原文:Phishing Activity Trends Report, 2nd Quarter 2025(APWG,2025 年第二季度)

概述

国际反网络钓鱼工作组(APWG)季度《钓鱼活动趋势报告》汇总其成员企业与公众上报的钓鱼攻击,是衡量全球钓鱼态势的权威风向标。2025 年第二季度,APWG 观测到 1,130,393 起独立钓鱼攻击,环比 +13%(Q1 为 1,003,924 起),是自 2023 年第二季度(128 万起)以来的最大季度总量。与此同时,BEC(商业邮件诈骗)的单笔索要金额出现罕见暴涨——电线转账类 BEC 平均请求金额达到 83,099 美元,环比 +97%。攻击数量与单笔金额双升,是邮件威胁进入"高量+高值"阶段的明确信号。

2025 Q2 核心数据

指标数值环比/备注
季度钓鱼攻击总数1,130,393+13%(Q1 为 1,003,924)
单月独立钓鱼站点(攻击)4月 335,139 / 5月 349,511 / 6月 365,381逐月走高
电线转账 BEC 平均索要金额$83,099+97%(Q1 基数约 $42,000)
电线转账 BEC 攻击总数环比 +27%较 Q1 持续放大
遭二维码钓鱼攻击的品牌数1,642DHL 最常见,Microsoft 次之
最常被攻击行业金融/支付、SaaS/Webmail、电商

APWG 指出,攻击总量已连续一年稳步攀升(从 2024 Q3 的 932,923 起一路上行),说明钓鱼作为一种"低成本、高回报"的犯罪,正在被更多团伙规模化运作。

数量创两年新高,但质量更值得警惕

1,130,393 起的量级接近 2023 Q2 的峰值,但本季真正的危险信号是 BEC 金额的暴涨。BEC 不靠广撒网,而是精准冒充高管或供应商、诱导财务改收款账户,单笔涉案金额天然巨大。当平均索要金额从约 4.2 万美元跳升到 8.3 万美元(+97%),意味着攻击者把火力集中到"高价值目标"上:大型企业财务、地产过户、供应链付款。这与 FBI IC3 报告中 BEC 长期位居"损失金额最高邮件犯罪"的判断相互印证。

二维码钓鱼:1,642 个品牌成为袭击对象

本季 QR 码钓鱼(Quishing)继续高发:1,642 个品牌遭攻击者用恶意二维码冒充,物流公司 DHL 被仿冒最频繁,Microsoft 紧随其后。二维码之所以受青睐,是因为传统邮件安全网关擅长扫描文本 URL,却难以识别图片中嵌入的二维码内容——攻击者把恶意链接编码进图片,绕过基于文本的过滤,再借"包裹投递失败""发票待查"等话术诱使移动端扫描。对邮件系统而言,图片型载荷的检测已成为防钓鱼的新战场。

对邮件系统防护的启示

  1. 强制域名认证:SPF/DKIM/DMARC 推进到 p=reject,从协议层压低冒充发件域的钓鱼邮件;
  2. 带外二次确认:对"改收款账户""紧急付款"设电话/当面核验,直接瓦解 BEC 的金钱链路;
  3. 图片与 QR 检测:在网关侧引入 OCR/沙箱对邮件图片做实时解析,识别二维码指向的恶意域名;
  4. 外部邮件标识 + MFA:对所有入站外部邮件打标识,对邮箱访问强制抗钓鱼 MFA,降低凭据窃取后的横向危害。

昆仑邮件系统可在管理后台内置 DMARC p=reject 模板、外部转发默认关、安全链接与附件沙箱、统一日志与规则审计,帮助政企把以上基线一键对齐到 APWG/CISA/NCSC 共识水平。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译