文章总结: 文档分析2026年Q2企业邮件威胁趋势,指出攻击转向凭证窃取、二维码钓鱼和CAPTCHA诱导型攻击,BEC攻击通过建立信任实施。建议企业从技术防护延伸到人员安全能力建设,包括培训、模拟演练等。 综合评分: 79 文章分类: 安全意识,威胁情报,社会工程学,解决方案
83亿次邮件威胁背后,企业正在面对怎样的新型钓鱼攻击?
小铭团队 – L 小铭团队 – L
观初科技
2026年7月28日 17:26 上海
在小说阅读器读本章
去阅读
电子邮件长期以来都是企业网络攻击最主要的入口之一。随着企业办公环境逐渐向云端化、移动化和协作化发展,邮件已经不仅是信息沟通工具,更连接着企业身份体系、云应用以及核心业务流程。因此,攻击者正在不断调整攻击方式,从传统恶意附件投递转向更加隐蔽的身份攻击和社会工程攻击。
微软威胁情报团队近期对2026年第二季度企业邮件威胁趋势进行了分析。报告指出,虽然企业不断提升邮件安全防护能力,大规模垃圾邮件和传统恶意附件攻击的有效性正在下降,但攻击者并没有减少攻击活动,而是持续改变攻击链路,通过凭证窃取、二维码钓鱼、伪造验证页面、商业邮件欺诈(BEC)等方式提升攻击成功率。
根据微软安全团队披露的数据,2026年第一季度微软共检测到约83亿次邮件型钓鱼威胁活动。其中约78%的邮件攻击采用链接作为主要传播方式,攻击者越来越少依赖直接投递恶意文件,而是通过诱导用户访问恶意页面、输入账号密码或授权访问,实现对企业身份和数据资源的控制。
邮件攻击目标正在转向企业身份凭证
在当前邮件攻击活动中,凭证窃取已经成为攻击者的重要目标。微软数据显示,2026年第一季度,在恶意载荷相关攻击中,凭证钓鱼占比持续保持高位。其中,1月份凭证钓鱼约占相关攻击的89%,2月份进一步上升至95%,3月份仍保持约94%的水平。
相比传统恶意软件,企业账号凭证对于攻击者具有更高价值。攻击者获取员工账号后,可以直接登录企业邮箱、访问云应用、查看内部邮件内容,甚至利用被盗账号继续向企业内部发送可信邮件,扩大攻击范围。例如,攻击者可能通过伪造 Microsoft 365 登录页面,发送“账号异常”“密码过期”“安全验证”等主题邮件,诱导员工输入账号密码。用户看到的是熟悉的登录界面,但输入的信息实际上已经被攻击者获取。
CAPTCHA正成为新的钓鱼伪装方式
除了二维码,攻击者还开始利用CAPTCHA验证机制隐藏攻击流程。CAPTCHA通常用于确认访问者是真实用户,而攻击者正在滥用这种信任机制,将其加入钓鱼攻击链中。用户点击邮件中的链接后,可能首先看到一个类似正常网站的验证码页面,例如“请完成安全验证后继续访问”。但完成验证后,用户实际上会被引导至伪造登录页面,最终导致账号密码泄露。
微软数据显示,CAPTCHA诱导型钓鱼攻击在2026年3月份出现明显增长,单月增长达到125%,攻击数量达到约1190万次。
微软还观察到,一次持续约三天的攻击活动,共发送超过120万封恶意邮件,影响超过5.3万家组织,覆盖23个国家。攻击者通过伪造业务通知、文件共享邀请以及安全验证页面,提高邮件可信度,并绕过传统检测机制。
微软数据显示,2026年第一季度二维码钓鱼攻击数量持续增长,从1月份约760万次增加到3月份约1870万次,季度增长达到146%。同时,攻击方式也在不断变化。早期二维码钓鱼主要隐藏在PDF等附件中,而微软观察发现,2026年3月份直接嵌入邮件正文中的二维码攻击增长了336%,攻击者正在减少用户操作步骤,提高攻击成功率。这类攻击通常伪装成“查看共享文件”、“完成安全验证”、“查看会议资料”等,利用员工日常办公习惯降低警惕。
商业邮件欺诈持续威胁企业业务安全
除了技术型钓鱼攻击,商业邮件欺诈(Business Email Compromise,BEC)仍然是企业面临的重要风险。BEC攻击通常不会使用恶意程序,而是利用身份伪造和业务流程漏洞实施攻击。攻击者可能冒充企业高管,要求员工紧急处理付款;冒充供应商联系人,发送账户变更信息;或者冒充内部员工,诱导同事提供敏感资料。
微软数据显示,2026年第一季度BEC攻击累计达到约1070万次。其中,3月份BEC攻击活动再次增长约26%。值得注意的是,大量BEC攻击并不会一开始提出资金或数据请求,而是先建立沟通信任。微软观察发现,约82%-84%的BEC初始邮件内容只是简单寒暄,例如:“你现在方便吗?”攻击者通过简单交流确认目标在线状态,然后逐步推进后续诈骗流程。这种攻击方式之所以危险,是因为邮件本身通常不存在恶意附件或明显恶意链接,而是利用人与人之间的信任关系完成攻击。
打造企业安全意识防御体系
面对不断演变的邮件攻击和社会工程威胁,企业需要从“技术防护”进一步延伸到“人员安全能力建设”。观初科技围绕员工、管理层以及企业安全文化建设,提供覆盖培训、演练、宣传和应急能力提升的一体化安全意识解决方案。
- 安全意识培训平台
面向全员开展持续化安全培训,覆盖网络安全基础、邮件钓鱼识别、账号安全、数据保护、AI安全等主题。通过课程学习、互动测试和场景案例,帮助员工提升安全意识和风险识别能力。
- 网络钓鱼模拟平台
模拟员工日常办公中的真实钓鱼场景,包括福利领取、薪资调整、账号验证、文件共享、供应商信息变更等,帮助企业发现人员风险薄弱环节,提升员工识别和防范钓鱼攻击的能力。
- 安全日/周活动
围绕企业安全文化建设,提供安全主题活动策划与实施,包括安全讲座、安全挑战、互动游戏、安全知识竞赛等形式,提升员工参与度,推动安全意识从培训走向日常。
- 安全意识内容宣贯
持续输出贴近企业办公场景的安全内容,包括安全海报、短视频、案例分析、安全提醒等,帮助企业将最新威胁趋势转化为员工易理解、易执行的安全行为。
- 网络安全事件演练
面向管理层、安全负责人及关键业务团队,开展网络安全事件应急演练。通过模拟勒索攻击、数据泄露、邮件欺诈、重大安全事件等场景,帮助管理层熟悉事件响应流程,提升跨部门协同、决策判断和危机处置能力。
更多产品、技术服务、合规、培训咨询请联系:[email protected]
部分文章来源:microsoft
本文选材/撰写/翻译/校对/排版:小铭团队L
二次校对:小铭团队M
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:观初科技 小铭团队 – L 小铭团队 – L《83亿次邮件威胁背后,企业正在面对怎样的新型钓鱼攻击?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论