APWG 钓鱼活动趋势报告解读:2025 Q1 钓鱼攻击首破百万,二维码钓鱼与电汇 BEC 双升
概述
反钓鱼工作组(Anti-Phishing Working Group, APWG)是由全球金融机构、浏览器厂商、安全企业与研究机构组成的联盟,其《钓鱼活动趋势报告》基于成员公司、全球研究伙伴以及 reportphishing@apwg.org 公开举报汇总的钓鱼数据,是业界公认的钓鱼态势权威季度报告。2025 年第一季度报告释放出一个强烈信号:钓鱼攻击规模创下 2023 年末以来的新高,且攻击手法正围绕"绕过人工识别"快速演变。
2025 Q1 核心数据
| 指标 | 数值 | 说明 |
|---|---|---|
| 钓鱼攻击总量 | 1,003,924 起 | 2023 年末以来单季最高 |
| 支付与金融(银行)行业占比 | 30.9% | 合计为受攻击最重行业 |
| 电汇类 BEC 攻击 | 环比 +33% | 较 2024 Q4 显著上升 |
| 二维码(QR)钓鱼 | 每日数百万封邮件 | 新型主流载荷投递方式 |
APWG 指出,2025 年第一季度观测到 1,003,924 起钓鱼攻击,是自 2023 年末以来的最大单季规模;针对在线支付与金融(银行)行业的攻击合计占全部攻击的 30.9%;电汇类商业邮件诈骗(BEC)攻击量环比上升 33%。
二维码钓鱼:绕过"人眼"的新主流
报告强调,犯罪分子每天发送数以百万计、内嵌二维码的邮件。二维码将用户从邮件客户端直接引导至钓鱼网站或恶意软件下载页,其优势在于:二维码在移动端扫描时跳过了桌面邮件客户端的链接安全检测与沙箱预览,用户也难以在手机上直观识别短链接背后的真实域名。这使传统的" hover 看链接"式用户培训部分失效,对依赖链接检测的邮件安全网关提出新课题。
支付与金融成重灾区
在线支付与银行(金融)行业合计占全部钓鱼攻击的 30.9%,是攻击者最集中的目标。原因在于该行业直接关联资金与凭据:钓鱼页面一旦骗取网银登录态或支付凭据,攻击者即可直接变现。品牌冒充(brand spoofing)在此类攻击中尤为普遍——攻击者伪造银行、支付平台或电商的登录页,诱导用户输入账号密码与 OTP。
电汇类 BEC 持续走高
BEC 仍是钓鱼链条上"离钱最近"的一环。2025 Q1 电汇类 BEC 攻击环比上升 33%,延续了高获利特征。攻击者通常在钓鱼获取邮箱凭据后,潜伏观察财务流程,再冒充高管或供应商发起改收款账户、紧急付款等指令。这与 FBI IC3 报告中 BEC 长期居损失金额前列的结论相互印证。
防御与缓解:从认证到品牌保护
- 部署邮件域名认证:发布并强制 SPF、DKIM、DMARC(p=reject),压缩品牌冒充与伪造发件域的生存空间。
- 链接与二维码检测:邮件安全网关需具备二维码解析与沙箱访问能力,不能仅依赖信头/正文链接扫描。
- 安全意识再培训:针对"二维码绕过"更新培训脚本,强调"不在手机扫码后于陌生页输入凭据"。
- 强制抗钓鱼 MFA:阻断凭据窃取后的邮箱被盗,切断 BEC 的初始入侵。
- 品牌与域名监控:结合 DMARC 报告与品牌保护服务,发现并下线仿冒域名。
对信创邮件与邮件安全网关的启示
正在推进信创邮件替换或 Exchange 迁移的政企,应将"二维码解析 + 沙箱"纳入邮件安全网关的上线验收项;同时把 DMARC 强制与抗钓鱼 MFA 作为域信任与账号的双重基线。APWG 的季度数据也说明:邮件认证(SPF/DKIM/DMARC)压低的是"伪造发件域"类钓鱼,而二维码/凭据钓鱼仍需靠网关内容检测与 MFA 补位,二者缺一不可。
参考文献
- APWG. Phishing Activity Trends Report, 1st Quarter 2025
- APWG. Global Phishing Survey(历年钓鱼态势综述)
- RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- RFC 7208 — Sender Policy Framework (SPF)
- RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures
