电子邮件威胁态势:2026 年第二季度趋势与洞察
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Email threat landscape: Q2 2026 trends and insights(Microsoft Threat Intelligence 与 Microsoft Defender Security Research Team,2026-07-23)。
概述:第二季度邮件威胁规模
2026 年第二季度(4—6 月),Microsoft Threat Intelligence 在全网监测到约 76 亿次(7.6 billion)基于电子邮件的网络钓鱼威胁,月度攻击量从 4 月的 27 亿次小幅回落至 6 月的 24 亿次。凭据钓鱼始终是恶意负载的首要目标,BEC 在 4 月短暂异常激增后大体回归历史常态。
Tycoon2FA 打击的延续影响
继 3 月微软数字犯罪中心协同 Europol 打击 Tycoon2FA(追踪为 Storm-1747)后,关联钓鱼量持续下滑:3 月 -15%、4 月再 -22%、5 月骤降 74% 至 150 万条、6 月再 -20% 至 120 万条。对比 2025 下半年平均 1510 万条/月,季度末量仅为基线的约 8%,自打击行动以来累计下降 92%。第二季度新观测到的 Tycoon2FA 域名中超过 40% 使用 .RU 注册;其在 CAPTCHA 门控钓鱼中的份额从 3 月 41% 降至 6 月 12%(2025 年 12 月峰值 76%),在 QR 码重定向中的份额从 3 月 20% 降至 6 月 14%。
二维码(QR code)钓鱼
QR 码钓鱼在 3 月见顶(1870 万次)后回落:4 月 -7% 至 1740 万、5 月 -38%、6 月 -22%,季度末降至 830 万次。附件形态:PDF 占比从 4 月 79% 降至 5 月 59%、6 月 58%;DOC/DOCX 从 5 月占 38% 升至 6 月 40%。邮件正文内嵌 QR 码的用法在 Q2 基本消失(3 月曾激增 336%、占 5%,此后降至近零)。
CAPTCHA 门控钓鱼
CAPTCHA 门控钓鱼从 3 月近 1200 万次降至 4 月 820 万(-32%),5 月再 -65%、6 月 -24%,季度末仅 220 万次。PDF 附件占比从 4 月 63% 骤降至 6 月 22%;HTML 在 4 月降至 8%、5 月 3%、6 月回升至 5%;SVG 从 4 月 5% 反弹至 5 月 12%、6 月 26%;邮件内嵌 URL 在 6 月占 CAPTCHA 门控攻击的 30%。
恶意负载
凭据钓鱼每月占全部负载型攻击的 94–96%,传统恶意软件仅 4–6%。负载形态:HTML 占 35–41%、PDF 占 24–31%;SVG 至 Q2 降至约 7%;ICS 文件约 4% 且在 6 月近四倍增长(+277%);EXE 在 6 月降至月度最低量。
商业邮件欺诈(BEC)
BEC 在 2026 年 4 月达到近 900 万次(较 3 月 +121%),5 月 -62% 至 340 万、6 月企稳 390 万。初始接触邮件中 87–92% 为通用外联、仅 3–8% 明确提出财务请求;发票付款类请求 5 月 -67%、6 月再 -77% 至不足总量的 0.4%(3 月约 3.6%);工资更新请求从 3 月约 4% 降至 6 月 2.3%;礼品卡请求维持 1–4%。
Microsoft Teams 威胁
除邮件外,攻击者第二季度愈发滥用 Microsoft Teams 投递社工、钓鱼与恶意负载——Teams 流量通常绕过安全邮件网关,且借"同事发起聊天"的可信感提升诱饵效力。Teams 钓鱼量 3→4 月 +19%、5 月持平(+1%)、6 月再 +10%。语音钓鱼(vishing)增速最快:4→5 月 +31%、5→6 月 +27%;自 2026 年初以来周度 vishing 尝试增加约 80%,已达 2025 年中基线的近 10 倍。6 月有超过一半(52%)的 Teams 钓鱼使用通用显示名而非明显的 IT 支持冒充;活跃时段集中在周一至周五 14:00–20:00 UTC,周末近零。
值得注意的钓鱼战役
自动化 BEC 战役(6 月 1 日):微软 Defender 研究团队观察到一场高音量 BEC 活动,在不足 3 小时的发送窗口(14:08–16:52 UTC)内触达 超 6.7 万用户、4.2 万组织,95% 在美国;行业分布为零售消费品(17%)、科技软件(15%)、金融服务(14%)。发送域为配置了 DKIM 的斯洛伐克域 ecajovna[.]sk,回复域 ilyff[.]com、j-gmails[.]com、x2mails[.]com。活动用共享基础设施连续投放两类诱饵:冒充销售高管索取账龄报告与客户联系信息,以及冒充 CEO/总裁将工资 redirect 至攻击者账户。
员工更新战役(6 月 14—15 日):目标超 10.7 万用户、近 1.9 万组织,行业为金融(17%)、科技(14%)、零售(14%);发送主机 9i6pokerdepot[.]com。该活动通过嵌套 EML 文件与日历邀请诱导执行 BAT 投放器(Financial_report.bat)。
参考 IoC(微软原文披露)
域名: 9i6pokerdepot[.]com(发送域)、t90141296286.p.clickup-attachments[.]com(托管 BAT 投放器)、pixeldrain[.]com(最终安装载荷)、ecajovna[.]sk(发送域)、ilyff[.]com/j-gmails[.]com/x2mails[.]com(回复域)。
URL(defanged): hxxps://t90141296286.p.clickup-attachments[.]com/.../Financial_report.bat、hxxps://pixeldrain[.]com/api/file/3v92oJiL。
文件名: Re: Teams Archive Recording for {{DATE2}}.eml(嵌套 EML 模板)、Financial_report.bat(阶段二投放器)。
防御建议
- 审阅并落实 Exchange Online Protection 与 Defender for Office 365 的推荐配置;
- 投资用户安全意识培训与钓鱼模拟(Attack simulation training);
- 启用零小时自动清除(ZAP);用 Threat Explorer 排查清除相似邮件;
- 开启 Safe Links 与 Safe Attachments;启用 Defender for Endpoint 网络保护;
- 使用支持 Defender SmartScreen 的浏览器(如 Edge);
- 部署无密码认证(Windows Hello、FIDO、Authenticator),条件访问强化防钓鱼型 MFA;
- 配置 Defender XDR 自动攻击中断(automatic attack disruption)。
Microsoft Defender 检测告警
Defender for Endpoint:检测到疑似连接至中间人(AiTM)钓鱼站点的可疑活动。
Defender for Office 365:检测到可能恶意的 URL 点击;用户点击跳转至可能恶意的 URL;检测到可疑邮件发送模式;投递后移除含恶意 URL 的邮件;投递后移除邮件;用户举报为恶意软件或钓鱼。
Security Copilot:可部署 Threat Intelligence Briefing、Phishing Triage、Threat Hunting、Dynamic Threat Detection 等代理。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展(译自 Microsoft Threat Intelligence 与 Microsoft Defender Security Research Team 原始发布,内容以原文为准)
