APWG 2026 Q1 钓鱼趋势报告:季度 97 万起、环比 +13.8%,BEC 电汇尝试激增 136%

反钓鱼工作组(APWG)于 2026 年 5 月 27 日发布 2026 年第一季度钓鱼活动趋势报告。季度钓鱼攻击达 971,181 起、环比增长 13.8%;2025 全年约 380 万起。同期 FBI IC3 2025 年报披露 BEC 造成 30.5 亿美元损失,APWG 记录到 BEC 电汇尝试在 2025 Q4 环比激增 136%。

一、报告背景

反钓鱼工作组(Anti-Phishing Working Group,APWG)于 2026 年 5 月 27 日发布《2026 年第一季度钓鱼活动趋势报告》(Phishing Activity Trends Report, Q1 2026)。APWG 聚合了金融机构、网络安全企业与执法机构的钓鱼报告,是粒度最细的一手季度钓鱼量数据源。其统计的"钓鱼站点数"与微软的"邮件钓鱼威胁量"口径不同,但两者共同勾勒出 2026 上半年邮件威胁的整体走向。

二、季度总量:971,181 起,环比 +13.8%

2026 年第一季度,APWG 观测到 971,181 起钓鱼攻击,较 2025 年第四季度的 853,244 起增长 13.8%。从更长周期看,钓鱼量在 2025 下半年经历回落(Q3 892,494 起、Q4 853,244 起)后,于 2026 Q1 反弹,符合历年季节性规律。

APWG 季度钓鱼量(2024 Q3 — 2026 Q1)
季度钓鱼攻击(起)环比
2024 Q3932,923
2024 Q4989,123+6.0%
2025 Q11,003,924+1.5%
2025 Q21,130,393+12.6%
2025 Q3892,494−21.0%
2025 Q4853,244−4.4%
2025 全年约 3,800,000+1%(较 2024 年 376 万)
2026 Q1971,181+13.8%

2025 全年,APWG 追踪到约 380 万起钓鱼攻击,较 2024 年的约 376 万微增 1%。需注意:该数字统计的是"钓鱼站点/品牌冒用事件"数量,而非邮件体量——后者(如微软口径)高出数个数量级。

三、BEC:30.5 亿美元损失,电汇尝试激增 136%

钓鱼是 BEC(商务邮件诈骗)的起点。FBI IC3 2025 年度互联网犯罪报告显示,BEC 造成 3,046,598,558 美元损失,源自 24,768 起投诉,单起平均损失 122,999 美元;资金转移中电汇与 ACH 占 86%。三年趋势显示 BEC 在执法压力下仍具韧性:

FBI IC3 BEC 损失(2023—2025)
年份投诉数损失(美元)单起均值
202321,4892,946,830,270137,131
202421,4422,770,151,146129,186
202524,7683,046,598,558122,999

APWG 通过 Fortra 数据进一步记录:BEC 电汇尝试在 2025 Q4 环比激增 136%,平均电汇请求金额升至 50,297 美元。最活跃的 BEC 团伙"Scripted Sparrow"每月发送高达 600 万封定向邮件,显示 BEC 已高度工业化、规模化。

四、行业动态解读:攻击者为何"反弹"

2026 Q1 的环比反弹(+13.8%)与微软 Q1 报告中 QR 码钓鱼翻倍、Tycoon2FA 受挫后"无单一平台填补缺口"形成对照:PhaaS 生态在执法打击下出现权力真空与重组,攻击者在短暂收缩后迅速切换载体(QR 码、设备码、Teams/语音),推动总量回升。这印证了一个结构性判断——邮件威胁的"量"由防御与打击的拉锯决定,而"质"持续向移动端绕过与协议层规避演进

五、对企业的邮件安全启示

5.1 把 BEC 当成"财务流程"问题而非纯技术问题

86% 的 BEC 资金通过电汇/ACH 流动,且单起均值超 12 万美元。除邮件安全网关外,必须在财务侧强制"独立通道双重确认":任何超阈值付款或账户变更,须通过电话(回拨已知号码)或当面核实。

5.2 域名与品牌冒用监控

APWG 统计的是品牌冒用事件量。企业应监控自身域名与近似域名(typosquatting)的注册与钓鱼使用,并强制 DMARC 至 p=reject,使接收方邮件系统在域名被冒用时直接拒绝。部署细节见 ztpop 知识库 SPF/DKIM/DMARC 三合一部署检查清单

5.3 行为基线与威胁情报联动

面对每月 600 万封级别的工业化 BEC 投递,规则与签名已不足够。应部署具备行为基线分析能力的邮件安全网关,并结合外部威胁情报(如 Spamhaus、APWG 品牌冒用库)做实时信誉拦截。

六、总结

APWG 2026 Q1 报告表明,钓鱼量在 2025 下半年的短暂回落后于年初反弹(+13.8%),而 BEC 电汇尝试在 2025 Q4 激增 136%、单团伙月发 600 万封,凸显攻击的工业化与韧性。对企业而言,邮件安全网关、域名认证强制、品牌冒用监控与财务侧独立确认的组合,才是应对规模化 BEC 的有效防线。

了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

📦 相关产品与方案

昆仑邮件系统内置邮件安全网关模块,支持 DMARC 强制 p=reject 部署、品牌冒用域名实时监控、BEC 行为基线检测与威胁情报联动拦截。如您的企业需要构建对抗工业化 BEC 与规模化钓鱼的邮件安全防护体系,请联系我们获取方案咨询。

电话:021-69753778 | 邮箱:zhangtao@ztpop.net

相关文章