电子邮件威胁态势:2026 年第一季度趋势与洞察
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Email threat landscape: Q1 2026 trends and insights(Microsoft Threat Intelligence 与 Microsoft Defender Security Research Team,2026-04-30)。
概述:第一季度邮件威胁规模
2026 年第一季度(1—3 月),Microsoft Threat Intelligence 在全网监测到约 83 亿次(8.3 billion)基于电子邮件的网络钓鱼威胁。月度攻击量从 1 月的 29 亿次小幅回落至 3 月的 26 亿次。整体来看,78% 的邮件威胁为链接型;恶意负载在 1 月占攻击量的 19%,随后在 2 月、3 月稳定在 13%——这一转变说明攻击者越来越倾向于托管式凭据钓鱼基础设施,而非本地渲染的负载。
Tycoon2FA 生态与微软打击行动
自 2023 年 8 月出现以来,Tycoon2FA 迅速成为最泛滥的钓鱼即服务(PhaaS)平台之一,利用中间人(AiTM)技术试图突破非防钓鱼型多因素认证(MFA)。微软威胁情报将该 PhaaS 背后的运营组织追踪为 Storm-1747,其租赁恶意基础设施并出售仿冒企业应用登录页、内置伪造 CAPTCHA 等规避手法的钓鱼工具包。
- 1 月量较 2025 年 12 月下降 54%(连续第二个月大幅下滑,部分归因于节后季节性效应,以及微软数字犯罪中心对 RedVDS 的打击——RedVDS 是众多 Tycoon2FA 客户用于投递恶意邮件的虚拟桌面服务商)。
- 2 月攻击量反弹 44%。
- 3 月初,微软数字犯罪中心协同 Europol 及行业伙伴采取行动,破坏了 Tycoon2FA 的基础设施与运营,当月指向 Tycoon2FA 的网络钓鱼下降 15%;几乎三分之一的 3 月总量集中在月初三天,其余时间日活量显著低于历史均值,受害者抵达活跃钓鱼页的能力被大幅削弱。
- 自 3 月最后一周起,超过 41% 的 Tycoon2FA 域名使用 .RU 顶级域(此前后主要使用 .DIGITAL、.BUSINESS、.CONTRACTORS、.CEO、.COMPANY)。
同期商业邮件欺诈(BEC)持续猖獗,季度总量约 1070 万次(10.7 million),主要由低投入的通用外联消息驱动。
二维码(QR code)钓鱼
QR 码钓鱼是本季度增长最快的攻击向量,季度增幅达 146%:从 1 月的 760 万次增至 3 月的 1870 万次(1 月 -35%、2 月 +59%、3 月 +55%)。
- 附件形态:PDF 占比从 1 月 65% 升至 3 月 70%;DOC/DOCX 从 31% 降至 24%。
- 邮件正文中直接内嵌 QR 码的用法在 3 月激增 336%,占总量约 5%。
CAPTCHA 规避战术
借助 CAPTCHA 门控的钓鱼在季度内快速演化:1 月 -45%、2 月 -8%、3 月翻倍有余(+125%)达到 1190 万次。在负载形态上,HTML 附件 1 月占 37%、2 月骤降 34%、3 月近三倍;SVG 在 2 月 +49%(当月最常见)、3 月 -57% 占 7%;PDF 在 3 月 +356%(超年度高点 37%);DOC/DOCX 在 3 月 +373% 占 15%。
Tycoon2FA 在 CAPTCHA 托管中的份额从 2025 年末的 逾 75% 降至 3 月的 41%,显示打击行动对其托管能力的实质影响。2 月 23—25 日的一轮 SVG 活动发送超 120 万 条消息,覆盖超 5.3 万 个组织、23 个国家。
恶意负载
凭据钓鱼始终是恶意负载的首要目标:1 月占 89%、2 月 95%、3 月 94%;传统恶意软件到季度末仅占 5—6%。负载形态方面,HTML 在 3 月近三倍(+175%);PDF 从 1 月 19% 升至 3 月 29%(2 月 +38%、3 月 +50%);ZIP/GZIP 在 1 月 +94%、3 月 +79%。
3 月 17 日的一轮大规模 HTML 活动发送超 150 万 条消息,覆盖 17.9 万 个组织、43 个国家,约占当月恶意 HTML 的 7%。
商业邮件欺诈(BEC)
BEC 季度总量约 1070 万次(1 月 +24%、2 月 -8%、3 月 +26%)。其中 82—84% 为通用外联邮件,明确提出财务请求的占 9—10%;工资更新类请求在 2 月 +15%,礼品卡请求在 3 月 +108%(占比不足 3%)。
参考 IoC(微软原文披露)
2 月 23—25 日 SVG 活动相关主机名:bouleversement.niovapahrm[.]com、haematogenesis.hvishay[.]com、ubiquitarianism.drilto[.]com。文件名呈现 Base64 编码收件人邮箱特征(如 <收件域>_statements_inv_<Base64 邮箱>.svg)。Tycoon2FA 域名 TLD 由 .DIGITAL/.BUSINESS/.CONTRACTORS/.CEO/.COMPANY 转向 .RU。
防御建议
微软建议组织采取以下措施防范邮件钓鱼:
- 审阅并落实 Exchange Online Protection 与 Microsoft Defender for Office 365 的推荐配置;
- 投资用户安全意识培训与钓鱼模拟(Attack simulation training);
- 启用零小时自动清除(Zero-hour auto purge, ZAP);
- 用 Threat Explorer 手动排查并清除相似 URL/主题的恶意邮件;
- 开启 Safe Links 与 Safe Attachments;
- 启用 Defender for Endpoint 的网络保护(network protection);
- 使用 Edge 与 Defender SmartScreen;
- 部署无密码认证(Windows Hello、FIDO、Authenticator),并以条件访问强化防钓鱼型 MFA;
- 配置 Defender XDR 的自动攻击中断(automatic attack disruption)。
Microsoft Defender 检测告警
Defender for Endpoint:检测到疑似连接至中间人(AiTM)钓鱼站点的可疑活动。
Defender for Office 365:检测到可能恶意的 URL 点击;用户点击跳转至可能恶意的 URL;检测到可疑邮件发送模式;投递后移除含恶意 URL 的邮件;投递后移除邮件;用户举报为恶意软件或钓鱼。
Security Copilot / 代理:Threat Intelligence Briefing agent、Phishing Triage agent、Threat Hunting agent、Dynamic Threat Detection agent。
Defender XDR Threat Analytics:各月 Email threat landscape 活动档案,以及 Tycoon2FA、Storm-1747、QR code phishing、ClickFix、BEC、AiTM 等专题档案。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
- Tycoon2FA / Storm-1747 中间人钓鱼 kit 规模化运作解析
- macOS 上的 ClickFix 社交工程攻击专题
- 多阶段 AiTM 钓鱼 + BEC 滥用 SharePoint 案例
—— ztpop.net 策展(译自 Microsoft Threat Intelligence 与 Microsoft Defender Security Research Team 原始发布,内容以原文为准)
