Microsoft 2026 Q2 电子邮件威胁态势:BEC 四月单月冲至 900 万次,日历邀请攻击激增 277%

Microsoft 安全团队于 2026 年 7 月 23 日发布 2026 年第二季度电子邮件威胁态势报告。BEC 商务邮件诈骗在 4 月出现单月约 900 万次的异常峰值,日历邀请(ICS)类攻击在 6 月环比激增 277%,凭证钓鱼占据 94%–96% 的恶意载荷。本文解读核心数据、攻击形态迁移趋势及企业邮件防御建议。

一、报告背景

微软安全团队(Microsoft Security)于 2026 年 7 月 23 日发布《2026 年第二季度电子邮件威胁态势》(Email threat landscape: Q2 2026 trends and insights),延续其一季度报告(Q1 2026)的月度威胁情报跟踪体系。报告基于 Microsoft 365 与 Exchange Online Protection(EOP)/Microsoft Defender for Office 365 的全球遥测数据,覆盖凭证钓鱼、CAPTCHA 门控钓鱼、恶意载荷与商务邮件诈骗(BEC)四大类邮件威胁。

本季度最显著的特征是攻击形态的"再平衡":一方面,以 Tycoon2FA 为代表的 CAPTCHA 门控钓鱼基础设施持续衰落,带动整体钓鱼量与恶意载荷结构发生变化;另一方面,BEC 在 4 月出现了一年多以来最异常的月度数据,而日历邀请(ICS)类攻击悄然成为新的高增长向量。

二、BEC:四月异常峰值与"对话优先"策略

商务邮件诈骗(BEC)在 Q2 出现了明显异常。2026 年 4 月 BEC 攻击量达到约 900 万次,较 3 月环比增长 121%,超过此前任何一个月的峰值;随后 5 月回落 62% 至 340 万次,6 月稳定在 390 万次,均与过去一年的月度基线一致。微软分析认为,4 月的激增由少数高体量 Campaign 驱动,而非 BEC 活动的根本性升级。

2026 年 BEC 月度攻击量(Q2)
月份攻击量(约)环比变化
3 月(基线)410 万次
4 月900 万次+121%
5 月340 万次−62%
6 月390 万次趋稳

从攻击内容构成看,BEC 的"对话优先"特征进一步固化:Q2 每月初始接触邮件中,通用试探性消息(如"你在工位吗?")占 87%–92%,而直接提出具体财务交易或文件请求的仅占 3%–8%。这说明 BEC 运营者压倒性地倾向于先建立对话信任,而非直接索要资金——这与传统"广撒网"式的钓鱼有本质区别。

三、钓鱼载荷形态迁移:HTML 退潮,ICS 日历邀请爆发

Q2 恶意载荷的文件类型结构出现剧烈变动,映射出底层 phishing-as-a-service(PhaaS)基础设施的更替:

Q2 恶意载荷文件类型占比变化
载荷类型Q2 走势说明
HTML 附件1 月 37% → 6 月 5%4 月跌至 8% 后持续走低,为一年来最低占比
PDF 附件24%–31%稳定在次位,5 月一度下降 41%
SVG 文件4 月 5% → 6 月 26%随 Tycoon2FA 衰落后的缓慢回弹,需持续监控
凭证钓鱼(整体)94%–96%始终占据恶意载荷绝对主导
ICS 日历邀请6 月环比 +277%虽然总量仅占约 4%,但增速惊人

其中日历邀请(ICS)攻击值得特别警惕:6 月 ICS 类攻击环比激增 277%。其原理是利用日历应用对会议邀请的处理方式与常规附件不同——恶意链接可被直接注入用户日历,无需收件人显式打开和点击即可完成投递,绕过了大量基于"附件打开"行为的检测逻辑。这正是攻击者针对邮件客户端解析差异所做的"协议层"规避。

四、CAPTCHA 门控钓鱼整体回落,Tycoon2FA 失势

CAPTCHA 门控钓鱼(即先展现验证码挑战、再导向凭证窃取页的攻击链)在 Q2 整体下降,核心原因是其主力平台 Tycoon2FA 的份额崩塌:该平台占 CAPTCHA 门控钓鱼的比例从 3 月的 41% 骤降至 4 月 16%、5 月 18%、6 月 12%,较 2025 年 12 月 76% 的峰值大幅缩水。截至 Q2 末,没有任何单一服务填补这一缺口,导致此类攻击活动整体处于下行通道。

在投递方式上,邮件内嵌 URL 于 6 月重新占据 CAPTCHA 门控钓鱼的首位(占 30%),为 2025 年 12 月以来首次——但微软指出,这更多是因为其他投递方式原始量下降,而非 URL 投递的复苏;6 月 URL 投递的实际体量仍远低于过去多数月份。

五、对企业的邮件安全启示

基于 Q2 数据,企业邮件防御体系应重点强化以下环节:

5.1 域名与认证加固(第一道拦截线)

BEC 的高度依赖"仿冒可信实体",因此强制 DMARC 策略至 p=reject、为所有外发邮件部署 DKIM 签名、并严格控制 SPF 的 DNS 查询次数(不超过 RFC 7208 规定的 10 次),仍是拦截域名仿冒最有效的基础手段。相关部署细节可参考 ztpop 知识库 SPF/DKIM/DMARC 三合一部署检查清单

5.2 针对"对话优先"BEC 的行为检测

由于 87%–92% 的 BEC 初始邮件是试探性对话而非直接索款,传统基于关键词/规则的网关难以识别。应部署具备行为基线分析能力的邮件安全网关,建立"员工—高管/财务"之间的请求—响应关系模型,对异常的高风险请求(如紧急付款、账户变更)进行专项评分。

5.3 日历协议攻击面收敛

针对 ICS 日历邀请攻击,应在邮件安全网关层对日历邀请中的外部链接与附件进行与其邮件正文等同的沙箱与信誉检测,避免"自动入日历"成为检测盲区。同时建议对自动添加外部会议邀请的策略进行收紧。

5.4 独立通道的双重确认

对任何超过阈值的资金转移或供应商账户变更,除邮件外必须通过电话(回拨已知号码)或当面确认,直接切断"对话优先 + 伪造请求"的 BEC 攻击链。

六、总结

Microsoft 2026 Q2 报告显示,邮件威胁正进入"结构再平衡"阶段:Tycoon2FA 类基础设施的衰落使传统 CAPTCHA 门控钓鱼回落,但 BEC 在 4 月的异常峰值与 6 月 ICS 日历邀请 +277% 的爆发,提示攻击者在向"低可见性、协议层规避、对话式信任构建"迁移。对企业而言,单纯依赖签名与规则的防御已不足以应对——域名认证加固、行为基线检测、日历协议攻击面收敛与独立通道确认的组合,才是当前阶段的有效防线。

了解更多邮件安全防御技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

📦 相关产品与方案

昆仑邮件系统内置邮件安全网关模块,支持 BEC 专项行为基线检测、DMARC 强制策略部署、日历邀请(ICS)攻击面收敛及凭证钓鱼实时拦截。如您的企业需要构建对抗对话式 BEC 与协议层规避的邮件安全防护体系,请联系我们获取方案咨询。

电话:021-69753778 | 邮箱:zhangtao@ztpop.net

相关文章