电子邮件威胁态势:2026 年第二季度趋势与洞察
导语:2026 年第二季度,微软对 Tycoon2FA 钓鱼即服务平台的中断行动持续产生深远影响:与该平台相关的钓鱼邮件量较基线下降 92%,QR 码与验证码门控钓鱼显著回落;同时攻击者加速向 Teams 语音钓鱼扩展,并采用自动化、多阶段的攻击链以提升规模化能力。本季度微软检测到约 76 亿次基于电子邮件的钓鱼威胁。
2026 年第二季度(4 月至 6 月)主要受到微软数字犯罪部门于 3 月对 Tycoon2FA 钓鱼即服务(PhaaS)平台实施中断行动后续效应的影响。与该平台相关的钓鱼邮件量较中断前平均水平下降了 92%,其中 QR 码钓鱼和验证码门控钓鱼均从 3 月的高位回落。尽管 Tycoon2FA 在不断尝试重建运营,但在第二季度内并未恢复其原有规模或影响力,也没有出现任何单一服务能够以相近规模取代该平台。
这些趋势一方面反映出中断行动对钓鱼生态可衡量的打击效果,另一方面也反映出攻击者在多元化分发渠道方面表现出的适应能力。与此同时,微软威胁情报观察到基于 Teams 的社会工程学活动持续增长,尤其是语音钓鱼(vishing):到本季度末,恶意呼叫尝试每周已达到 2025 年中期基线水平的近 10 倍。这表明攻击者正持续从电子邮件扩展到企业内部受信的协作通信平台,因为此类通信对用户而言看似更具可信度。

本季度微软共检测到约 76 亿次基于电子邮件的钓鱼威胁,月度数量从 4 月的 27 亿次小幅下降至 6 月的 24 亿次。在恶意载荷背后,凭据钓鱼仍是主要目的,而商业电子邮件入侵(BEC)活动在 4 月一度异常激增后,已大体回归历史正常水平。季度内观察到的若干重要攻击活动也表明,攻击者正结合自动化、受信任的服务以及多阶段投递链路来规模化运营。这些活动包括一次自动化 BEC 活动,在不到三小时内波及 42,000 家组织中的逾 67,000 名用户,以及一次多阶段钓鱼活动,利用嵌套 EML 文件、日历邀请和微软身份验证跳转来投递恶意软件。

微软数字犯罪部门于 3 月初针对 Tycoon2FA 基础设施发起的中断行动,在整个 2026 年第二季度持续产生可衡量的成果。Tycoon2FA 相关钓鱼邮件量在 3 月下降 15%、4 月再降 22% 之后,5 月骤降 74%,仅为 150 万封,6 月又下降了 20%,降至 120 万封,为至少一年以来的最低月度水平。作为参考,2025 年下半年与 Tycoon2FA 关联的钓鱼邮件月均量为 1,510 万封。到第二季度末,其月度量约为该基线的 8%,相比中断行动启动之时累计下降了 92%。
Tycoon2FA 在两类主要钓鱼手法——QR 码诱饵和验证码门控登录页——上的影响力在整个季度中持续下降。这些下降表明,该平台的客户群并未以接近其先前规模的体量迁移到替代基础设施。被迫离开 Cloudflare(原本提供反分析保护,使 Tycoon2FA 页面更难以被扫描和下架)之后,该服务继续依赖托管在 .RU 顶级域(TLD)上的基础设施,这一转变始于 3 月末。整个第二季度期间,超过 40% 的新增 Tycoon2FA 域名使用了 .RU 注册。尽管这反映出其在持续寻找替代托管方,Tycoon2FA 在钓鱼生态中的角色仍被显著削弱,恢复进度缓慢。

QR 码钓鱼在 3 月触及 1,870 万次攻击的峰值——至少一年以来的最高月度水平——之后,在第二季度连续三个月下降。4 月下降 7% 至 1,740 万次,5 月大幅下降 38%,6 月再降 22%,季末收于 830 万次攻击。到 6 月,QR 码钓鱼已回落至 2025 年中期的水平。第二季度 QR 码攻击所采用的分发方式也发生了显著变化:PDF 附件仍是主要载体,但其主导地位在 4 月之后有所减弱。

验证码门控钓鱼在 3 月累计接近 1,200 万次攻击——过去一年中观察到的最高月度水平——之后,第二季度出现急剧下降。4 月下降 32% 至 820 万次,5 月再降 65%,6 月下降 24%,季末仅为 220 万次攻击。自 3 月峰值以来,验证码门控钓鱼已累计下降超过 81%,达到一年多以来的最低月度水平。
Tycoon2FA 的持续下滑是整体攻击量下降的重要因素。该平台在验证码门控钓鱼中的份额从 3 月的 41% 降至 4 月的 16%、5 月的 18%,到 6 月降至 12%,相比 2025 年 12 月 76% 的峰值大幅回落。目前尚无任何单一服务以可比规模填补空白,从而推动验证码门控钓鱼活动整体持续走低。凭据钓鱼在整个第二季度继续主导恶意载荷格局,每月占载荷类攻击的 94%–96%。此类凭据钓鱼载荷要么将用户引导至钓鱼页面,要么在用户设备本地加载伪造的登录界面。传统恶意软件投递仅占载荷的 4%–6%,与其长期下降趋势一致。HTML 与 PDF 附件仍是整个季度中最常见的两类恶意载荷,每月合计约占载荷类攻击的 60%–70%。

2026 年 4 月出现了一年多以来最异常的 BEC 数据点:接近 900 万次攻击,较 3 月增长 121%,是此前任一月份的两倍多。这一激增是短暂的——5 月下降 62% 至 340 万次,6 月稳定在 390 万次,二者均与前一年保持的月度基线一致。4 月的激增似乎由少数高量活动驱动,而非 BEC 活动的根本性升级。第二季度 BEC 攻击的构成保持一致:通用问候类消息(如“你在座位上吗?”)每月占初始联系邮件的 87%–92%,而明确要求具体财务交易或文件的请求仅占 3%–8%。这一模式凸显出 BEC 运营者更倾向于在提出欺诈请求之前与目标建立对话式联系,而非直接提出财务要求。
来源信息
来源:Microsoft Security Blog
作者:Microsoft Threat Intelligence and Microsoft Defender Security Research Team

