APWG 2025 年第四季度与全年钓鱼趋势报告解读:全年 380 万起,BEC 电线转账环比 +136%
📖 原文翻译与解读。原文:Phishing Activity Trends Report, 4th Quarter 2025 (Annual)(APWG,2025 年第四季度)
概述
APWG 2025 年第四季度报告同时是全年回顾。本季观测到 853,244 起独立钓鱼攻击,环比 -4%(Q3 为 892,494 起),较 Q2 的 1,130,393 起大幅回落。2025 全年累计约 380 万起,较 2024 年的 376 万起略有上升。总量温和回落之下,两大信号值得警惕:一是电线转账类 BEC 攻击环比 +136%,由 Scripted Sparrow 等团伙规模化驱动;二是电信行业受攻击占比从 Q3 的 5.9% 飙升至 18.7%,攻击者正争夺"身份入口"。
2025 Q4 与全年核心数据
| 指标 | 数值 | 环比/备注 |
|---|---|---|
| Q4 钓鱼攻击总数 | 853,244 | -4%(Q3 为 892,494) |
| 单月独立钓鱼站点 | 10月 269,558 / 11月 287,995 / 12月 295,691 | 年末略升 |
| 2025 全年钓鱼攻击 | 约 3.8M | 2024 为 3.76M,略增 |
| 电线转账 BEC 攻击 | 环比 +136% | 归因于 Scripted Sparrow 团伙 |
| 垃圾邮件活动 | 45,355(Q3 为 81,710) | -45%,因邮件系统拦截增强 |
| 短信钓鱼(Smishing) | 季度 +30~40% | 持续高增长 |
| 二维码钓鱼(QR) | 环比 -9% | 攻击者切换基础设施 |
全年态势:量稳,但攻击面在重组
2025 全年 380 万起的量级处于历史高位,增速较 2024→2025 已明显放缓,但攻击结构在剧烈重组:垃圾邮件活动 Q4 骤降 45%,并非攻击者收手,而是现代邮件系统的安全机制已能自动拦截并阻止用户转发含恶意链接的邮件,使上报量下降——这意味着大量攻击在用户感知前已被拦下。与此同时,攻击者把流量转向短信、社交媒体等"邮件之外"的通道,形成多通道包围。
BEC 环比 +136%:规模化团伙登场
本季电线转账类 BEC 攻击环比 +136%,APWG 贡献方 Fortra 将其归因于 Scripted Sparrow 团伙——该团伙自 2024 年 6 月被观测到,目前已是世界上最高产的 BEC 组织,估计每月发送多达 600 万封高定向邮件。BEC 从"散兵游勇"走向"工业化运营",对财务角色的带外核验、对异常发信速率的实时告警、对被盗账号的瞬时锁定,比以往任何时候都更重要。
行业版图迁移:电信跻身前三
本季最受攻击行业为社交媒体与 SaaS/Webmail(各 20.3%)、电信(18.7%,从 Q3 的 5.9% 飙升)、金融(9.3%)。电信占比的暴涨,本质是攻击者对"身份入口"的争夺——社交媒体账号是诈骗跳板,SaaS/Webmail 是企业数据门户,而电信账号(含 SIM 与运营商身份)正成为账户接管的新支点。邮件系统应把"电信/运营商类账号被盗"纳入账号风控视野。
对邮件系统防护的启示
- 拦截前置:强化网关对恶意 URL 与图片载荷的拦截,压低"可见攻击量"背后的真实成功率;
- 多通道联防:把反钓鱼策略覆盖短信、社交工程与电信身份,对财务/高管做专项画像预警;
- BEC 工业化应对:对异常外发速率、突发大量外发、收件箱规则篡改做实时狩猎与自动锁定;
- DMARC 报告常态化:把 DMARC 失败流量接入持续监控,及时发现针对本域的规模化冒充。
昆仑邮件系统在管理后台内置 DMARC p=reject 模板、外部转发默认关、安全链接与附件沙箱、统一日志与规则审计,并支持对接多通道风控,帮助政企以 APWG 年度回顾揭示的攻击结构变化为基准,动态校准防护基线。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
