APWG 2025 年第二季度钓鱼趋势报告解读:钓鱼攻击破 113 万起,BEC 单笔索要金额暴涨 97%
📖 原文翻译与解读。原文:Phishing Activity Trends Report, 2nd Quarter 2025(APWG,2025 年第二季度)
概述
国际反网络钓鱼工作组(APWG)季度《钓鱼活动趋势报告》汇总其成员企业与公众上报的钓鱼攻击,是衡量全球钓鱼态势的权威风向标。2025 年第二季度,APWG 观测到 1,130,393 起独立钓鱼攻击,环比 +13%(Q1 为 1,003,924 起),是自 2023 年第二季度(128 万起)以来的最大季度总量。与此同时,BEC(商业邮件诈骗)的单笔索要金额出现罕见暴涨——电线转账类 BEC 平均请求金额达到 83,099 美元,环比 +97%。攻击数量与单笔金额双升,是邮件威胁进入"高量+高值"阶段的明确信号。
2025 Q2 核心数据
| 指标 | 数值 | 环比/备注 |
|---|---|---|
| 季度钓鱼攻击总数 | 1,130,393 | +13%(Q1 为 1,003,924) |
| 单月独立钓鱼站点(攻击) | 4月 335,139 / 5月 349,511 / 6月 365,381 | 逐月走高 |
| 电线转账 BEC 平均索要金额 | $83,099 | +97%(Q1 基数约 $42,000) |
| 电线转账 BEC 攻击总数 | 环比 +27% | 较 Q1 持续放大 |
| 遭二维码钓鱼攻击的品牌数 | 1,642 | DHL 最常见,Microsoft 次之 |
| 最常被攻击行业 | 金融/支付、SaaS/Webmail、电商 | — |
APWG 指出,攻击总量已连续一年稳步攀升(从 2024 Q3 的 932,923 起一路上行),说明钓鱼作为一种"低成本、高回报"的犯罪,正在被更多团伙规模化运作。
数量创两年新高,但质量更值得警惕
1,130,393 起的量级接近 2023 Q2 的峰值,但本季真正的危险信号是 BEC 金额的暴涨。BEC 不靠广撒网,而是精准冒充高管或供应商、诱导财务改收款账户,单笔涉案金额天然巨大。当平均索要金额从约 4.2 万美元跳升到 8.3 万美元(+97%),意味着攻击者把火力集中到"高价值目标"上:大型企业财务、地产过户、供应链付款。这与 FBI IC3 报告中 BEC 长期位居"损失金额最高邮件犯罪"的判断相互印证。
二维码钓鱼:1,642 个品牌成为袭击对象
本季 QR 码钓鱼(Quishing)继续高发:1,642 个品牌遭攻击者用恶意二维码冒充,物流公司 DHL 被仿冒最频繁,Microsoft 紧随其后。二维码之所以受青睐,是因为传统邮件安全网关擅长扫描文本 URL,却难以识别图片中嵌入的二维码内容——攻击者把恶意链接编码进图片,绕过基于文本的过滤,再借"包裹投递失败""发票待查"等话术诱使移动端扫描。对邮件系统而言,图片型载荷的检测已成为防钓鱼的新战场。
对邮件系统防护的启示
- 强制域名认证:SPF/DKIM/DMARC 推进到
p=reject,从协议层压低冒充发件域的钓鱼邮件; - 带外二次确认:对"改收款账户""紧急付款"设电话/当面核验,直接瓦解 BEC 的金钱链路;
- 图片与 QR 检测:在网关侧引入 OCR/沙箱对邮件图片做实时解析,识别二维码指向的恶意域名;
- 外部邮件标识 + MFA:对所有入站外部邮件打标识,对邮箱访问强制抗钓鱼 MFA,降低凭据窃取后的横向危害。
昆仑邮件系统可在管理后台内置 DMARC p=reject 模板、外部转发默认关、安全链接与附件沙箱、统一日志与规则审计,帮助政企把以上基线一键对齐到 APWG/CISA/NCSC 共识水平。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
