Microsoft 2026 Q1 电子邮件威胁态势:QR 码钓鱼翻倍,Tycoon2FA 遭打击,BEC 季度达 1070 万次

Microsoft 安全团队于 2026 年 4 月 30 日发布 2026 年第一季度电子邮件威胁态势报告。QR 码钓鱼成为增长最快的攻击向量、季度内翻倍,Tycoon2FA 钓鱼平台 3 月遭微软联合 Europol 打击后流量骤降,BEC 季度总量约 1070 万次。本文解读核心数据、攻击形态迁移趋势及企业邮件防御建议。

一、报告背景

微软安全团队(Microsoft Security)于 2026 年 4 月 30 日发布《2026 年第一季度电子邮件威胁态势》(Email threat landscape: Q1 2026 trends and insights)。报告基于 Microsoft 365 与 Exchange Online Protection(EOP)/Microsoft Defender for Office 365 的全球遥测,覆盖凭证钓鱼、CAPTCHA 门控钓鱼、恶意载荷与商务邮件诈骗(BEC)四大类邮件威胁,是本系列季度报告的第一期。

本季度最显著的特征是攻击向量的结构性切换:以 QR 码(quishing)为代表、绕过桌面端安全检测的"移动端钓鱼"快速崛起,而长期主导 CAPTCHA 门控钓鱼的 Tycoon2FA 平台在 3 月遭执法打击后份额崩塌,带动整体钓鱼量与恶意载荷结构生变。

二、总体规模:季度约 83 亿次邮件钓鱼

2026 年第一季度(1—3 月),Microsoft Threat Intelligence 检测到约 83 亿次基于电子邮件的钓鱼威胁,月度量从 1 月的 29 亿次小幅回落至 3 月的 26 亿次。投递方式上,78% 的邮件威胁为链接型(引导用户访问托管钓鱼页),恶意载荷(附件型)在 1 月占 19%,随后在 2 月、3 月稳定在 13%——表明攻击者越来越偏好"托管凭证钓鱼基础设施"而非本地渲染的恶意附件。

2026 Q1 邮件钓鱼总体规模
指标数值说明
季度钓鱼威胁总量约 83 亿次月度量 29 亿(1 月)→ 26 亿(3 月)
链接型投递占比78%主导投递方式
恶意附件占比19% → 13%1 月高(HTML/ZIP 大批量),后回落
凭证钓鱼占载荷持续主导恶意载荷的首要目标始终是窃取凭证

三、QR 码钓鱼:增长最快的向量,季度内翻倍

QR 码钓鱼(quishing)是本季度增长最快的攻击向量,在三个月内增长超过一倍。其优势在于:移动端扫描二维码后跳转的页面往往脱离企业邮件安全网关的沙箱检测视野,且手机端受限于屏幕与 UI,用户更难识别恶意 URL。配合 CAPTCHA 门控手法的快速演化(fake CAPTCHA 页诱导"我不是机器人"以绕过自动化检测),QR 码钓鱼成为攻击者绕过传统邮件防御的优选路径。

四、Tycoon2FA 遭打击:Storm-1747 基础设施受创

Tycoon2FA(微软追踪为 Storm-1747)自 2023 年 8 月出现以来迅速成为最广泛的钓鱼即服务(PhaaS)平台之一,采用对抗性中间人(AiTM)技术试图击败非抗钓鱼 MFA,并内嵌 fake CAPTCHA 等规避手法。本季度其流量剧烈波动:

Tycoon2FA 月度恶意消息量(2025-11 至 2026-03)
月份事件环比
1 月较 2025 年 12 月下降 54%−54%
2 月反弹+44%
3 月(上旬)微软数字犯罪小组联合 Europol 打击基础设施−15%

2026 年 3 月上旬,微软数字犯罪小组(DCU)协同 Europol 与行业伙伴采取行动,破坏了 Tycoon2FA 的托管能力。打击后,指向 Tycoon2FA 的钓鱼消息在 3 月下降 15%,且活跃钓鱼页的可达性大幅降低;域名注册模式随之转向 .DIGITAL、.BUSINESS、.CONTRACTORS、.CEO、.COMPANY 等通用顶级域(gTLD),以逃避封禁。微软指出,这是"干扰行动可实质影响钓鱼生态"的直接证据。

五、BEC:季度约 1070 万次,设备码钓鱼初现

商务邮件诈骗(BEC)在本季度依然高发,季度总量约 1070 万次,主要由低门槛、通用化的触达消息驱动。与此同时,微软观察到新兴手法的早期迹象——设备码钓鱼(device code phishing),部分由 EvilTokens 类工具赋能。虽然其规模尚不及 QR 码与 CAPTCHA 门控钓鱼,但代表了凭证窃取方法的持续创新:攻击者诱导用户在一个看似合法的 Microsoft 设备码登录流程中输入代码,从而无声获取 token。

六、对企业的邮件安全启示

基于 Q1 数据,企业邮件防御应重点强化以下环节:

6.1 收敛移动端检测盲区

QR 码钓鱼依赖"邮件→手机扫码→脱离网关"的链路。应在邮件安全网关层对二维码图像进行提取与沙箱渲染,对解码后的目标域名做同等信誉与威胁情报校验,避免移动端成为检测断层。

6.2 部署抗钓鱼 MFA,封堵 AiTM

Tycoon2FA 采用 AiTM 技术专门击败传统 MFA。应迁移至基于 FIDO/WebAuthn 或 PKI 的抗钓鱼 MFA,从根本上阻断"中间人窃取会话 token"的攻击链。相关背景可参考 ztpop 知识库 SPF/DKIM/DMARC 部署检查清单

6.3 域名认证加固

BEC 高度依赖仿冒可信实体,强制 DMARC 至 p=reject、为外发邮件部署 DKIM、控制 SPF 的 DNS 查询次数(不超过 RFC 7208 规定的 10 次),仍是拦截域名仿冒最有效的基础手段。

6.4 行为基线检测与独立通道确认

对超过阈值的资金转移或账户变更,除邮件外必须通过电话(回拨已知号码)或当面确认;并部署具备行为基线分析能力的邮件安全网关,建立"员工—高管/财务"请求—响应关系模型。

七、总结

Microsoft 2026 Q1 报告显示,邮件威胁正从"附件载荷"全面转向"链接托管 + 移动端绕过 + 协议层规避"。QR 码钓鱼的翻倍与 Tycoon2FA 的受挫,说明攻击者在"哪条路被堵就换一条"地快速试错,而执法打击能实质压缩 PhaaS 规模。对企业而言,收敛移动端检测盲区、部署抗钓鱼 MFA、强化域名认证与行为基线检测的组合,是当前阶段的有效防线。

了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

📦 相关产品与方案

昆仑邮件系统内置邮件安全网关模块,支持 QR 码图片提取与沙箱渲染、抗钓鱼 MFA 策略协同、DMARC 强制 p=reject 部署及 BEC 行为基线检测。如您的企业需要构建对抗移动端绕过与 AiTM 凭证窃取的邮件安全防护体系,请联系我们获取方案咨询。

电话:021-69753778 | 邮箱:zhangtao@ztpop.net

相关文章