APWG 2026 Q1 钓鱼趋势报告:季度 97 万起、环比 +13.8%,BEC 电汇尝试激增 136%
一、报告背景
反钓鱼工作组(Anti-Phishing Working Group,APWG)于 2026 年 5 月 27 日发布《2026 年第一季度钓鱼活动趋势报告》(Phishing Activity Trends Report, Q1 2026)。APWG 聚合了金融机构、网络安全企业与执法机构的钓鱼报告,是粒度最细的一手季度钓鱼量数据源。其统计的"钓鱼站点数"与微软的"邮件钓鱼威胁量"口径不同,但两者共同勾勒出 2026 上半年邮件威胁的整体走向。
二、季度总量:971,181 起,环比 +13.8%
2026 年第一季度,APWG 观测到 971,181 起钓鱼攻击,较 2025 年第四季度的 853,244 起增长 13.8%。从更长周期看,钓鱼量在 2025 下半年经历回落(Q3 892,494 起、Q4 853,244 起)后,于 2026 Q1 反弹,符合历年季节性规律。
| 季度 | 钓鱼攻击(起) | 环比 |
|---|---|---|
| 2024 Q3 | 932,923 | — |
| 2024 Q4 | 989,123 | +6.0% |
| 2025 Q1 | 1,003,924 | +1.5% |
| 2025 Q2 | 1,130,393 | +12.6% |
| 2025 Q3 | 892,494 | −21.0% |
| 2025 Q4 | 853,244 | −4.4% |
| 2025 全年 | 约 3,800,000 | +1%(较 2024 年 376 万) |
| 2026 Q1 | 971,181 | +13.8% |
2025 全年,APWG 追踪到约 380 万起钓鱼攻击,较 2024 年的约 376 万微增 1%。需注意:该数字统计的是"钓鱼站点/品牌冒用事件"数量,而非邮件体量——后者(如微软口径)高出数个数量级。
三、BEC:30.5 亿美元损失,电汇尝试激增 136%
钓鱼是 BEC(商务邮件诈骗)的起点。FBI IC3 2025 年度互联网犯罪报告显示,BEC 造成 3,046,598,558 美元损失,源自 24,768 起投诉,单起平均损失 122,999 美元;资金转移中电汇与 ACH 占 86%。三年趋势显示 BEC 在执法压力下仍具韧性:
| 年份 | 投诉数 | 损失(美元) | 单起均值 |
|---|---|---|---|
| 2023 | 21,489 | 2,946,830,270 | 137,131 |
| 2024 | 21,442 | 2,770,151,146 | 129,186 |
| 2025 | 24,768 | 3,046,598,558 | 122,999 |
APWG 通过 Fortra 数据进一步记录:BEC 电汇尝试在 2025 Q4 环比激增 136%,平均电汇请求金额升至 50,297 美元。最活跃的 BEC 团伙"Scripted Sparrow"每月发送高达 600 万封定向邮件,显示 BEC 已高度工业化、规模化。
四、行业动态解读:攻击者为何"反弹"
2026 Q1 的环比反弹(+13.8%)与微软 Q1 报告中 QR 码钓鱼翻倍、Tycoon2FA 受挫后"无单一平台填补缺口"形成对照:PhaaS 生态在执法打击下出现权力真空与重组,攻击者在短暂收缩后迅速切换载体(QR 码、设备码、Teams/语音),推动总量回升。这印证了一个结构性判断——邮件威胁的"量"由防御与打击的拉锯决定,而"质"持续向移动端绕过与协议层规避演进。
五、对企业的邮件安全启示
5.1 把 BEC 当成"财务流程"问题而非纯技术问题
86% 的 BEC 资金通过电汇/ACH 流动,且单起均值超 12 万美元。除邮件安全网关外,必须在财务侧强制"独立通道双重确认":任何超阈值付款或账户变更,须通过电话(回拨已知号码)或当面核实。
5.2 域名与品牌冒用监控
APWG 统计的是品牌冒用事件量。企业应监控自身域名与近似域名(typosquatting)的注册与钓鱼使用,并强制 DMARC 至 p=reject,使接收方邮件系统在域名被冒用时直接拒绝。部署细节见 ztpop 知识库 SPF/DKIM/DMARC 三合一部署检查清单。
5.3 行为基线与威胁情报联动
面对每月 600 万封级别的工业化 BEC 投递,规则与签名已不足够。应部署具备行为基线分析能力的邮件安全网关,并结合外部威胁情报(如 Spamhaus、APWG 品牌冒用库)做实时信誉拦截。
六、总结
APWG 2026 Q1 报告表明,钓鱼量在 2025 下半年的短暂回落后于年初反弹(+13.8%),而 BEC 电汇尝试在 2025 Q4 激增 136%、单团伙月发 600 万封,凸显攻击的工业化与韧性。对企业而言,邮件安全网关、域名认证强制、品牌冒用监控与财务侧独立确认的组合,才是应对规模化 BEC 的有效防线。
参考来源
- APWG — Phishing Activity Trends Report, Q1 2026 (APWG, published May 27, 2026)
- FBI IC3 — 2025 Internet Crime Report (FBI, 2025)
- IETF RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- MITRE ATT&CK — Phishing (T1566) / Spearphishing via Service (T1566.001)
了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
📦 相关产品与方案
昆仑邮件系统内置邮件安全网关模块,支持 DMARC 强制 p=reject 部署、品牌冒用域名实时监控、BEC 行为基线检测与威胁情报联动拦截。如您的企业需要构建对抗工业化 BEC 与规模化钓鱼的邮件安全防护体系,请联系我们获取方案咨询。
电话:021-69753778 | 邮箱:zhangtao@ztpop.net
