电子邮件威胁态势:2026 年第一季度趋势与洞察

微软威胁情报 2026 第一季度监测到约 83 亿次邮件钓鱼威胁,QR 码钓鱼季度增长 146%,Tycoon2FA/Storm-1747 遭打击后活动下降,BEC 达 1070 万次。附防御与 Defender 检测指引。

📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Email threat landscape: Q1 2026 trends and insights(Microsoft Threat Intelligence 与 Microsoft Defender Security Research Team,2026-04-30)。

概述:第一季度邮件威胁规模

2026 年第一季度(1—3 月),Microsoft Threat Intelligence 在全网监测到约 83 亿次(8.3 billion)基于电子邮件的网络钓鱼威胁。月度攻击量从 1 月的 29 亿次小幅回落至 3 月的 26 亿次。整体来看,78% 的邮件威胁为链接型;恶意负载在 1 月占攻击量的 19%,随后在 2 月、3 月稳定在 13%——这一转变说明攻击者越来越倾向于托管式凭据钓鱼基础设施,而非本地渲染的负载。

Tycoon2FA 生态与微软打击行动

自 2023 年 8 月出现以来,Tycoon2FA 迅速成为最泛滥的钓鱼即服务(PhaaS)平台之一,利用中间人(AiTM)技术试图突破非防钓鱼型多因素认证(MFA)。微软威胁情报将该 PhaaS 背后的运营组织追踪为 Storm-1747,其租赁恶意基础设施并出售仿冒企业应用登录页、内置伪造 CAPTCHA 等规避手法的钓鱼工具包。

同期商业邮件欺诈(BEC)持续猖獗,季度总量约 1070 万次(10.7 million),主要由低投入的通用外联消息驱动。

二维码(QR code)钓鱼

QR 码钓鱼是本季度增长最快的攻击向量,季度增幅达 146%:从 1 月的 760 万次增至 3 月的 1870 万次(1 月 -35%、2 月 +59%、3 月 +55%)。

CAPTCHA 规避战术

借助 CAPTCHA 门控的钓鱼在季度内快速演化:1 月 -45%、2 月 -8%、3 月翻倍有余(+125%)达到 1190 万次。在负载形态上,HTML 附件 1 月占 37%、2 月骤降 34%、3 月近三倍;SVG 在 2 月 +49%(当月最常见)、3 月 -57% 占 7%;PDF 在 3 月 +356%(超年度高点 37%);DOC/DOCX 在 3 月 +373% 占 15%。

Tycoon2FA 在 CAPTCHA 托管中的份额从 2025 年末的 逾 75% 降至 3 月的 41%,显示打击行动对其托管能力的实质影响。2 月 23—25 日的一轮 SVG 活动发送超 120 万 条消息,覆盖超 5.3 万 个组织、23 个国家。

恶意负载

凭据钓鱼始终是恶意负载的首要目标:1 月占 89%、2 月 95%、3 月 94%;传统恶意软件到季度末仅占 5—6%。负载形态方面,HTML 在 3 月近三倍(+175%);PDF 从 1 月 19% 升至 3 月 29%(2 月 +38%、3 月 +50%);ZIP/GZIP 在 1 月 +94%、3 月 +79%。

3 月 17 日的一轮大规模 HTML 活动发送超 150 万 条消息,覆盖 17.9 万 个组织、43 个国家,约占当月恶意 HTML 的 7%。

商业邮件欺诈(BEC)

BEC 季度总量约 1070 万次(1 月 +24%、2 月 -8%、3 月 +26%)。其中 82—84% 为通用外联邮件,明确提出财务请求的占 9—10%;工资更新类请求在 2 月 +15%,礼品卡请求在 3 月 +108%(占比不足 3%)。

参考 IoC(微软原文披露)

2 月 23—25 日 SVG 活动相关主机名:bouleversement.niovapahrm[.]comhaematogenesis.hvishay[.]comubiquitarianism.drilto[.]com。文件名呈现 Base64 编码收件人邮箱特征(如 <收件域>_statements_inv_<Base64 邮箱>.svg)。Tycoon2FA 域名 TLD 由 .DIGITAL/.BUSINESS/.CONTRACTORS/.CEO/.COMPANY 转向 .RU。

防御建议

微软建议组织采取以下措施防范邮件钓鱼:

Microsoft Defender 检测告警

Defender for Endpoint:检测到疑似连接至中间人(AiTM)钓鱼站点的可疑活动。

Defender for Office 365:检测到可能恶意的 URL 点击;用户点击跳转至可能恶意的 URL;检测到可疑邮件发送模式;投递后移除含恶意 URL 的邮件;投递后移除邮件;用户举报为恶意软件或钓鱼。

Security Copilot / 代理:Threat Intelligence Briefing agent、Phishing Triage agent、Threat Hunting agent、Dynamic Threat Detection agent。

Defender XDR Threat Analytics:各月 Email threat landscape 活动档案,以及 Tycoon2FA、Storm-1747、QR code phishing、ClickFix、BEC、AiTM 等专题档案。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 策展(译自 Microsoft Threat Intelligence 与 Microsoft Defender Security Research Team 原始发布,内容以原文为准)