APWG Q1 2026 数据的背面:垃圾邮件上报量两个季度腰斩至 35,583,邮件系统正在切断威胁情报回流
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文摘录,不撰写任何分析性内容,一切以原文为准。原文:Phishing Activity Trends Report, 1st Quarter 2026(APWG(反钓鱼工作组),2026 年 5 月 27 日)
一、被攻击量增长掩盖的一组数字
APWG 2026 年第一季度钓鱼活动趋势报告最常被引用的结论是攻击总量上升:钓鱼攻击从 2025 年 Q4 的 853,244 起升至 2026 年 Q1 的 971,181 起,环比增长 13.8%。但同一份报告中还有一组方向相反的数字,指向的是采集端而非攻击端:
| 统计周期 | 上报的垃圾邮件活动数 |
|---|---|
| 2025 年 Q3 | 81,710 |
| 2025 年 Q4 | 45,355 |
| 2026 年 Q1 | 35,583 |
两个季度内降幅超过一半。APWG 在报告中明确说明了原因:邮件系统会把用户转发钓鱼诱饵邮件、发送钓鱼 URL 的行为视为有害并加以阻止,因此经由 reportphishing@apwg.org 这一主要采集通道成功送达的上报数量被压缩。
二、为什么这件事对防守方是坏消息
需要先厘清一点:上报量下降并不代表钓鱼活动减少——同期攻击总量是上升的。真正发生的是可观测性下降。当群体性的样本上报通道变窄,几个连锁反应会显现:
- 情报滞后。钓鱼站点的平均存活时间以小时计,而上报是黑名单更新的起点。上报少一次,下游所有依赖该情报源的网关就晚一步。
- 长尾覆盖变差。大规模、高知名度品牌的仿冒往往有多个独立渠道能发现;真正依赖用户主动上报的,恰恰是针对中小组织、区域性品牌的长尾攻击。
- 统计口径失真。同一份报告显示,Q1 2026 三个月的独立钓鱼邮件主题数分别为 16,165、14,790、19,790。这类基于上报的指标,当采集通道受到压制,会同时受到「攻击变化」与「上报变化」两个因素影响,做同比时需格外谨慎。
作为对照,同期基于 URL 侧采集的指标并未同步塌陷:报告记录的月度独立钓鱼网站数为 1 月 320,264、2 月 329,625、3 月 321,292;季度内被仿冒的独立品牌总数为 766 个,月度分别为 470、475、457。采集通道不同,趋势就不同——这本身就说明上报量下滑是通道问题,不是威胁问题。
三、邮件管理员可以做什么
这个问题的根源在于「安全拦截」与「安全上报」两个目标在同一条链路上冲突了。用户想把钓鱼样本转出去,网关认为这是在传播恶意内容。可行的化解办法:
- 建立内部上报按钮,而不是让用户手工转发。由客户端插件或 Web 邮箱的「举报钓鱼」入口把原始邮件(含完整信头)以附件形式提交到内部安全邮箱,走独立于常规发信的通道,不触发外发内容检测。
- 对上报专用地址设白名单策略。为内部安全邮箱与外部权威上报地址配置定向例外,允许携带原始钓鱼邮件的 .eml 附件外发,同时把该策略的适用范围严格限定在上报路径上。
- 以 .eml 附件而非正文转发的方式提交样本。转发正文会丢失原始信头,而信头恰恰是判定 SPF/DKIM/DMARC 结果与投递路径的关键;以附件形式提交既能保全证据,也更不容易被内容检测误判。
- 同步向国内官方渠道上报。境内钓鱼样本可向国家互联网应急中心相关平台报送,与国际组织的采集网络形成互补。
四、结论
威胁情报的质量取决于采集面的广度,而群体上报是覆盖长尾攻击最经济的手段。当邮件系统出于安全考虑阻断了用户的上报动作,防守侧实际上是在用局部的拦截收益,换取全局的可观测性损失。对单个组织而言,成本极低的对策就是把「上报」建成一条被明确设计过的、与常规外发分离的通道,而不是任由它撞在自家的出站策略上。数据出处见下方参考来源。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展
