CrowdStrike 2026 全球威胁报告揭示了哪些邮件钓鱼趋势?

1 CrowdStrike 2026 全球威胁报告揭示了哪些邮件钓鱼趋势?
关键数据

2025 年垃圾邮件(spam emails)同比增长 141%,为攻击者提供了更多初始访问机会;伪造 CAPTCHA 诱饵激增 563%,显示社会工程学手法显著扩张;整合 AI 的威胁行为者的攻击数量同比增加了 89%,AI 被用于加速和优化既有技术(而非创造全新向量)。

速度与规避

电商犯罪(eCrime)平均突破时间(从初始访问到横向移动)降至 29 分钟,较 2024 年快 65%,最快观测仅 27 秒。82% 的检测为无恶意软件(malware-free),攻击者通过合法凭据、可信身份流与已批准的 SaaS 集成移动,融入正常活动以规避检测。供应链攻击成为 2025 年的决定性战术之一。

钓鱼手法演进

报告记录了几类显著演进的社会工程学:对抗式中间人(AITM)钓鱼通过代理合法登录会话窃取凭据与令牌、绕过 MFA;语音钓鱼(vishing)说服员工授予访问或安装远程管理工具;并首次记录到一起嵌入钓鱼邮件的提示注入(prompt injection),其意图是操纵基于 AI 的邮件分拣系统将该邮件判为合法。攻击者还利用 GenAI 撰写更具说服力、多语言的钓鱼邮件。

防御建议

组织需强化身份安全、提升跨环境(端点/身份/SaaS/云)可见性、扩展威胁狩猎;针对 AI 赋能威胁制定明确的事件响应职责与业务连续性计划;以强身份核验流程、面向 AI 的安全意识培训与威胁情报监控抵御。CrowdStrike 结论:这是一场 AI 军备竞赛,安全团队必须以快于对手的速度运作。

参考:CrowdStrike 2026 Global Threat Report 官方博客(Counter Adversary Operations):https://www.crowdstrike.com/en-us/blog/crowdstrike-2026-global-threat-report-findings