2026 年第二季度网络钓鱼态势与多渠道防御研究

简介: 本文基于微软2026年Q2威胁数据,揭示钓鱼攻击新趋势:76亿封钓鱼邮件中,BEC攻击自动化升级(3小时波及4.2万组织),同时攻击主战场正向Teams等协作平台迁移——因其绕过邮件网关、利用内部信任提升欺骗成功率。报告指出企业防护存在“重邮件、轻协作”短板,提出覆盖邮件、Teams、身份、流程、运营与意识的全渠道防御框架。(239字)

摘要

基于微软 2026 年第二季度威胁观测数据,全季度共计观测 76 亿封钓鱼邮件威胁,邮件依旧是攻击者获取企业初始访问权限的首要载体。凭证窃取仍是钓鱼攻击的核心目标,业务邮件劫持(BEC)在经历短期异常激增之后回归历史基准水平,出现可在三小时之内覆盖 42000 家组织机构的自动化大规模 BEC 攻击活动。与此同时,攻击载体正在发生结构性迁移,攻击者持续利用自动化工具、可信云服务搭建多阶段投递链路,并且将攻击场景向 Microsoft Teams 协作平台延伸。Teams 平台通信流量能够绕过传统安全邮件网关,依托内部同事通信的固有信任提升社会工程欺骗成功率,该渠道钓鱼攻击数量在第二季度呈现持续攀升态势。反网络钓鱼技术专家芦笛指出,企业安全防护长期将资源集中部署于邮件边界,协作类办公平台的安全管控往往处于短板状态,攻击渠道迁移正在不断消解传统邮件安全设备的防护价值。本文梳理本季度钓鱼威胁的核心特征,解析大规模自动化 BEC 攻击运行机理,剖析 Teams 协作平台钓鱼风险成因,识别传统安全体系面对多渠道钓鱼攻击的检测盲区,构建覆盖邮件、协作平台、身份管控、运营流程、人员意识的综合防御框架,为企业应对全渠道社会工程威胁提供现实参考。

关键词:网络钓鱼;业务邮件劫持;协作平台;初始访问向量;社会工程防御

image.png 1 引言

网络钓鱼攻击始终是外部威胁侵入企业信息系统最主要的初始访问途径。在各类漏洞利用攻击门槛不断抬升的背景之下,威胁行为者更加倾向于依靠社会工程手段完成入侵,不需要挖掘系统安全漏洞,依靠欺骗内部员工即可拿到企业系统访问入口。随着邮件安全网关、沙箱、域名信誉体系等技术防护工具大规模部署,单纯依靠邮件开展钓鱼攻击的实施阻力持续加大,攻击者随之调整作战思路,一方面利用自动化技术扩大 BEC 攻击覆盖规模,另一方面寻找邮件之外的新型业务通信渠道拓展攻击面。

微软 2026 年第二季度威胁观测统计显示,该季度总计捕获 760 亿封邮件类钓鱼威胁,月度检测数量从 4 月份的 27 亿封小幅回落至 6 月份 24 亿封。总量小幅回落并不代表威胁衰减,而是体现攻击者战术层面的调整。凭证窃取依旧是绝大多数钓鱼载荷的首要目的;业务邮件劫持攻击在 4 月出现短暂异常高峰之后回落至历史常态水平。该季度一起典型 BEC 事件充分展现自动化攻击带来的威胁量级,攻击者依靠自动化基础设施,在不足三小时时间内,向超过 42000 家组织机构、合计 67000 余名用户投递欺诈消息,目标覆盖零售消费品、软件科技、金融服务等多个行业,不再局限于针对少量高价值企业开展定向攻击。

本季度另一项关键变化在于攻击载体的跨渠道迁移。Microsoft Teams 作为广泛部署的企业协作工具,逐步成为钓鱼攻击新阵地。Teams 内部聊天消息流量不经过安全邮件网关过滤,消息来自同事聊天会话这一外在属性天然赋予消息更高可信度,由此提升社会工程诱饵的生效概率。观测数据显示 Teams 钓鱼攻击数量从三月至四月上涨 19%,五月增长幅度维持在 1%,六月再度上涨 10%,整体呈现持续上行趋势。

过往国内企业安全建设,大多将反钓鱼能力建设重心放置在邮件安全域,对于企业即时协作平台的安全风险评估、管控规则建设普遍滞后。很多安全管理人员默认协作平台内部消息天然可信,忽略外部攻击者通过跨租户聊天、伪造身份向内部员工投递社会工程诱饵的可能性。反网络钓鱼技术专家芦笛强调,安全防护建设容易跟随历史攻击形态进行资源配置,当攻击者发生渠道转移,原有防护投入的防护效果会被直接削弱,如果企业没有同步完成管控能力迁移,就会形成新的安全缺口。本文依托微软第二季度公开威胁情报,剖析大规模自动化 BEC 攻击模式,解析 Teams 协作平台钓鱼风险根源,识别现有防护体系短板,建立适配多渠道钓鱼威胁的防御方案。

2 2026 年 Q2 钓鱼攻击整体态势与典型 BEC 活动解析

2.1 季度钓鱼邮件总量与攻击目标分布

从邮件威胁总量来看,2026 年第二季度全季度检测到 76 亿起邮件钓鱼威胁,换算月度平均规模超过 20 亿起。月度数量呈现缓慢下行,四月为季度峰值 27 亿起,五月出现回落,六月下降至 24 亿封。总量的小幅下滑不能解读为网络钓鱼犯罪活动整体萎缩,更多反映攻击者战术的切换。一方面传统大批量广撒网式钓鱼投递受到邮件安全网关拦截,投递效率下降;另一方面攻击者将一部分攻击流量向协作平台转移,不再全部依靠邮件完成诱饵投递。

从攻击目标意图划分,凭证窃取占据绝大多数钓鱼活动的首要目标。攻击者通过仿冒登录页面,诱导员工输入账号密码,拿到企业身份凭据之后,进一步访问企业云服务、业务系统。获取账号凭据之后,攻击者可以开展后续多种动作,包括登录企业邮箱开展业务邮件劫持,窃取内部业务文档,横向渗透内网,或者把窃取的账号凭据在黑灰产渠道进行流转售卖。

业务邮件劫持 BEC 攻击本季度呈现明显波动,4 月份出现一波异常激增,随后回归历史基线水平。BEC 攻击和普通凭证钓鱼存在明显区分,BEC 不一定投放恶意链接或者恶意附件,更多依靠伪造高管、销售、财务合作伙伴身份,发送业务欺诈指令,诱导财务人员完成资金转账、泄露客户资料、导出业务报表等高风险操作,攻击危害直接传导到企业资金与商业资产层面。

本季度威胁观测同时印证攻击者越来越多地整合自动化工具、可信第三方云服务,搭建多阶段投递攻击链路。借助自动化基础设施,攻击者可以短时间内完成海量目标投递;利用公众信任的云托管平台承载钓鱼页面,降低域名被快速拉黑概率;多阶段链路把诱饵投递、页面跳转、凭据收集拆分多个环节,规避邮件网关一次性完整检测。

2.2 三小时超大规模自动化 BEC 攻击活动还原

2026 年 6 月 1 日微软 Defender 研究团队捕获的大规模 BEC campaign,是本季度具备代表性的威胁事件。攻击者依托自动化攻击基础设施,在 UTC 时间 14 点 08 分到 16 点 52 分,不足三小时的时间窗口之内完成批量投递,攻击覆盖超过 42000 家组织机构,触达 67000 以上用户,攻击对象绝大部分位于美国境内。目标行业不存在高度单一的垂直指向,实现跨行业大范围覆盖,其中零售消费品行业占比 17%,科技软件行业占比 15%,金融服务业占比 14%,其余攻击流量分散到制造、医疗、教育等其他行业。

该攻击在同一套攻击基础设施上先后投放两套不同社会工程诱饵。第一套诱饵伪装企业销售高管身份,向目标发送请求,索要账龄报表数据、客户联系方式等业务敏感资料。攻击者不需要入侵企业系统,依靠员工的业务惯性,诱导业务岗位人员直接把内部业务数据回复到攻击者控制的邮箱地址。第二套诱饵为薪资转移欺诈场景,攻击者仿冒企业首席执行官或者总裁,下发薪资重定向指令,要求财务岗位人员把员工薪酬转账到攻击者控制的银行账户。两套诱饵依次下发,扩大攻击成功可能性。

和传统定向 BEC 攻击不同,传统 BEC 往往选择少数几家高价值企业,前期投入大量侦察工作,研究企业组织架构、人员沟通习惯,开展小范围精准投递。而本次攻击属于规模化 BEC,依靠自动化脚本完成批量分发,不再做深度定制化内容,使用通用性业务话术,面向海量组织机构同时投递。反网络钓鱼技术专家芦笛指出,自动化工具降低 BEC 攻击实施门槛,BEC 不再只是针对个别大企业的定向攻击,已经发展为可以大规模批量开展的威胁形态,中小企业同样会暴露在高风险 BEC 攻击之下。

该攻击模式带来新的防御难点。传统定向 BEC 的特征在于邮件具备高度个性化,而规模化自动化 BEC 的邮件文本属于通用模板,会大量产生相似邮件样本。安全运营人员需要处理来自成千上万个不同外部组织的告警,传统依靠人工逐条研判的运营模式难以跟上攻击速度,企业需要依靠规则、威胁情报完成批量识别。同时该攻击不一定携带恶意链接和附件,邮件本身不存在传统恶意特征,仅仅依靠邮件网关恶意样本检测无法完成拦截,风险识别需要落脚在业务语境、发件身份、请求内容层面。

2.3 BEC 攻击的实现逻辑与现实危害

BEC 攻击的核心杀伤逻辑是信任滥用,而非代码漏洞利用。本次大规模攻击当中,攻击者不需要攻陷目标企业内部系统,仅仅依靠外部邮件投递,伪造企业高管、销售负责人身份,利用企业内部层级权威、业务处理时效压力完成社会工程诱导。

第一类诱饵索取账龄报表、客户联系方式,属于数据窃取类 BEC。一旦业务人员没有完成身份核验直接回复邮件,客户清单、应收应付账龄等核心经营数据直接外泄。泄露的客户资料后续还可以被黑灰产用来开展下游诈骗,冒充企业联系客户实施进一步欺诈。第二类薪资转移类属于资金欺诈 BEC,攻击者伪装高层管理人员下达转账指令,利用企业内部的层级权威,制造业务紧迫性,诱导财务人员绕过既定审批流程直接执行转账,一旦操作完成企业将直接承受资金损失。

从处置角度看,BEC 攻击造成危害之后的补救成本很高。资金一旦完成跨账户转账,追回难度极大;商业客户数据发生泄露之后,会带来客户信任受损、合规层面风险。传统安全产品擅长识别病毒、恶意附件,对于纯文本业务欺诈邮件识别能力有限,BEC 的防御不能完全交由技术设备,必须配套企业内部业务审批流程约束。

3 Microsoft Teams 钓鱼:攻击渠道迁移带来的新型威胁

3.1 Teams 钓鱼攻击增长态势与风险根源

报告明确指出,虽然邮件依旧占据初始访问向量的主导地位,但 2026 年第二季度威胁行为者加大对于 Microsoft Teams 平台的滥用,通过 Teams 渠道投递社会工程诱饵、钓鱼链接乃至恶意载荷。Teams 钓鱼的检测数量在整个二季度持续走高,3‑4 月增长 19%,5 月小幅上涨 1%,6 月再度上涨 10%。

该威胁形成的根源来自平台架构和用户心理两重因素。从技术架构层面,Teams 聊天消息流量不经过传统安全邮件网关。企业邮件安全网关可以对入站邮件完成 SPF/DKIM/DMARC 校验、附件沙箱、链接检测等一系列安全处理,这套防护能力无法直接复用到 Teams 即时消息通道。很多企业部署的安全策略,只管控邮件入口,没有对 Teams 跨租户外部聊天消息做限制。攻击者注册外部 M365 租户,借助 Teams 跨租户聊天功能,直接向企业内部员工发起对话会话,投递包含钓鱼链接、欺诈话术的消息,整套通信流量绕过邮件安全设备。

从用户心理层面,用户天然信任来自协作工具聊天窗口的消息。在员工固有认知当中,Teams 对话消息来自企业内部同事,相比陌生邮件,心理戒备程度更低。当攻击者仿冒 IT 运维、HR、部门负责人发起对话,用户更容易默认消息来源可信,不会像对待陌生外部邮件一样保持警惕。

需要厘清的一点,攻击者获取对话通道不一定需要攻陷企业内部账号。大量企业保持 Teams 跨租户聊天功能默认开启,外部任何 M365 租户账号都可以发起聊天请求。攻击者只需要注册外部租户,设置和企业内部岗位高度近似的显示名称,就可以发起会话,不需要突破企业防火墙,不需要拿到内部账号权限。

3.2 Teams 钓鱼攻击典型执行链路

Teams 钓鱼攻击完整链路大致分为四个阶段。第一阶段攻击者准备外部 M365 租户账号,配置仿冒身份的展示名称,模仿 IT 支持、财务、销售对接人员,部分攻击者会使用形近域名进一步提升伪装效果。第二阶段利用跨租户聊天能力,向企业内部员工发起外部聊天邀请,用户收到 Teams 会话提醒。第三阶段在聊天会话当中输出社会工程话术,常见场景包括账号锁定需要核验身份、文件待审批查看、安全事件要求开启远程协助、客户资料需要查阅等,附带指向仿冒登录站点的恶意链接。第四阶段,员工在信任心理作用之下点击链接,在仿冒页面输入账号密码,攻击者完成凭据窃取。拿到凭据之后,攻击者可以登录该员工的 M365 邮箱、Teams 账号,以此为据点继续向其他内部员工开展扩散式钓鱼。

部分攻击还会采用混合链路,邮件作为前期诱饵,邮件正文引导用户移步 Teams 继续开展业务沟通,将社会工程对抗环境转移到缺少安全管控的协作平台。一旦对话转移到 Teams,邮件网关就失去对后续交互过程的监控能力。

反网络钓鱼技术专家芦笛强调,很多企业安全意识培训素材几乎全部围绕邮件钓鱼展开,员工接受大量针对邮件风险的训练,却几乎没有接收协作平台聊天消息的风险教育。员工能够识别可疑邮件,但是面对 Teams 聊天窗口发来的同类欺骗话术,缺少风险识别经验,直接拉高攻击的成功率。

3.3 Teams 钓鱼相比邮件钓鱼的独有检测难点

对比传统邮件钓鱼,Teams 渠道钓鱼存在几处独特的检测障碍。首先是安全检测基础设施缺位,邮件安全网关成熟完善,但是面向 Teams 聊天消息的检测能力并不是所有企业都完成部署,大量企业缺少针对聊天消息的链接沙箱、外部会话告警能力。

其次,身份辨别难度提升。Teams 对外来聊天会话只展示显示名称,普通员工很难分辨会话发起方来自外部租户还是企业内部。显示名称可以随意修改,攻击者可以设置和内部员工完全一致的展示名称,普通用户需要点开用户详情页面,核查租户来源信息,才能够区分内外身份,绝大多数普通员工不会执行这一步核验操作。

第三,告警容易被海量业务会话噪声淹没。大型企业 Teams 平台每天会产生数十万条正常业务聊天,外部合作方的跨租户会话属于正常业务场景。如果简单设置 “外部租户发来消息即告警”,会产生巨量误报,安全运营团队无法全部完成人工研判,需要构建精细化检测规则,区分正常外部业务对接和恶意钓鱼会话。

第四,攻击载荷形式灵活。Teams 消息不仅仅可以投放 URL 链接,还可以发送文件、会议邀请、应用权限请求,攻击载体多元化,进一步增加单一规则拦截的难度。

4 当前企业对抗多渠道钓鱼威胁的共性短板

结合本季度威胁事件,可以总结现阶段企业在对抗钓鱼威胁过程中普遍存在的多重短板,这些短板同时存在于技术防护、业务流程、安全运营、人员意识不同层面。

第一,防护能力渠道不均衡,过度依赖邮件安全网关。企业将大量安全预算投入邮件边界防护,认为部署邮件网关就完成反钓鱼建设,忽视协作沟通平台带来新攻击面。邮件网关无法覆盖 Teams 等协作工具流量,攻击者发生渠道迁移之后,原有防护资产发挥效果下降。很多企业 M365 配置维持出厂默认设置,没有对跨租户聊天、外部访客邀请做必要限制,直接开放攻击入口。

第二,针对非恶意载荷钓鱼的检测能力不足。传统安全设备优化方向集中识别恶意附件、恶意可执行程序、高风险 URL。但大规模 BEC 攻击是纯文本业务欺诈,没有恶意链接与附件,攻击依靠业务话术、伪造身份实现,基于文件特征、URL 信誉的检测手段难以直接生效。企业缺少针对 BEC 的行为检测,缺少对高管仿冒、财务转账请求、敏感业务数据索取类消息的专项告警规则。

第三,自动化攻击带来运营压力。攻击者依靠自动化基础设施短时间向数万家企业投递攻击消息,对于单家企业安全运营团队,会高频收到来源分散的告警。传统依靠人工逐条分析邮件的模式,无法应对规模化 BEC 带来告警数量上涨。不少企业 SIEM、SOC 平台缺少针对 BEC、Teams 外部会话的预置检测规则,只能依靠安全人员手动编写规则,能力建设滞后于攻击发展。

第四,业务流程缺少技术之外的制衡机制。BEC 资金欺诈、业务数据窃取能够得逞,很大程度上是企业内部审批流程存在漏洞。财务岗位收到来自高管邮箱的转账指令直接执行,业务岗位收到索取报表的邮件直接回复,缺少独立于邮件会话之外的二次核验机制。单纯依靠安全技术,不能弥补业务流程本身存在的缺陷。反网络钓鱼技术专家芦笛指出,技术防护可以拦截一部分攻击,但不可能做到百分之百拦截,一旦诱饵抵达员工,业务流程层面的校验机制就是最后一道防线。

第五,安全意识培训内容更新滞后。绝大多数企业钓鱼培训案例素材集中于邮件场景,缺少 Teams 协作平台钓鱼、大规模自动化 BEC 这类新型攻击案例。员工建立起 “警惕陌生邮件” 的思维定式,却没有建立 “协作工具外部消息同样具备风险” 的认知。模拟钓鱼演练大多只开展邮件演练,很少针对协作聊天渠道开展仿真测试,无法检验员工面对 Teams 外部钓鱼消息的处置能力。

5 面向多渠道钓鱼威胁的分层防御体系构建

针对邮件渠道、协作平台渠道并存的钓鱼威胁现状,需要构建多层协同防御体系,覆盖平台配置管控、邮件安全加固、协作平台安全治理、身份防护、业务流程约束、安全运营优化、人员意识教育,形成完整闭环,不将全部防御压力交由单一安全设备。

5.1 邮件安全域的加固优化

邮件安全网关需要持续做好基础身份认证能力,完整落地 SPF、DKIM、DMARC 配置,阻挡外部攻击者伪造企业自有域名发送钓鱼邮件。针对 BEC 攻击做专项规则建设,对于仿冒高管账号向财务、HR 岗位发送转账、薪资调整、索取敏感业务数据的邮件生成高优先级告警。不仅仅依靠恶意附件、恶意链接做检测,把发件人身份、邮件业务诉求、收件岗位纳入研判维度。

开启邮件沙箱、安全链接检测,对邮件内全部外部链接做解析;同时建立针对规模化 BEC 攻击的识别逻辑,识别来自陌生外部发件人、使用通用业务模板、批量投递的欺诈邮件。安全运营团队需要持续跟踪外部威胁情报,同步更新 BEC 攻击模板特征。同时企业应当明确制度,财务、客户数据、账龄报表等敏感业务信息,不允许仅仅依靠邮件请求就对外输出,无论发件人看起来身份多么可信。

需要客观认识邮件网关的边界,邮件网关可以拦截大部分已知威胁,但无法彻底阻断全部 BEC 类纯文本欺诈邮件,邮件防护只是第一道关卡,不能作为唯一防线。

5.2 Microsoft Teams 协作平台安全配置治理

针对 Teams 钓鱼风险,首先需要完成租户层面基线配置核查。评估跨租户聊天功能是否有业务必要性,如果企业业务不需要和外部 M365 租户随意开展聊天通信,应当对跨租户聊天做限制,仅允许经过审批的外部可信租户建立通信,拒绝未知外部租户主动发起聊天会话。如果业务必须保留跨租户沟通,则开启外部会话标记,所有来自外部租户的聊天会话在界面上做醒目的可视化标识,让员工第一眼分辨消息来自企业外部。

开启 Teams 安全审计日志,留存外部聊天会话、聊天消息内容、链接访问、访客邀请相关日志,将日志接入 SIEM 平台,建立检测规则:监控外部租户会话发送钓鱼类 URL、仿冒内部岗位名称的外部账号发起会话、短时间大量向内部员工发起聊天邀请等异常行为,及时触发告警。对 Teams 内收到的外部链接执行沙箱检测,补齐邮件网关缺失的链接安全校验能力。

同时管控访客邀请权限,限制普通员工随意邀请外部访客进入内部 Teams 群组,把访客邀请权限集中给到管理员或者指定岗位,减少攻击者通过访客渠道渗透进入内部群组的机会。

5.3 身份安全与终端层面的兜底防护

钓鱼攻击的直接后果往往是账号凭据泄露,强化身份安全可以在钓鱼已经发生的情况下降低危害。全面推广多因素认证,对于 M365 邮箱、Teams、业务系统全部开启强制多因素认证。即便员工不慎输入账号密码提交到钓鱼页面,攻击者在缺少第二重认证因子的前提下依旧无法完成登录,极大降低凭据泄露带来的实际危害。

同时做好异常登录行为检测,监控异地登录、陌生终端登录、短时间大量向外发送消息、账号短时间批量创建 Teams 聊天会话等行为,一旦检测到异常会话,执行账号临时锁定,阻断攻击者进一步扩散钓鱼的路径。

终端侧开启进程与网络行为审计,当凭据失窃之后,攻击者登录账号往往会开展后续操作,终端审计可以为事后溯源提供完整证据链。

5.4 业务流程层面建立独立核验机制

针对 BEC 业务邮件劫持威胁,流程约束是不可或缺的一环。反网络钓鱼技术专家芦笛指出,无论安全技术多么完善,总会有少量欺诈邮件绕过设备抵达员工邮箱,业务流程独立核验,是抵御 BEC 攻击的最后屏障。

企业应当明确刚性制度:凡是邮件当中收到资金转账变更、薪资重定向、索要客户与财务敏感数据的请求,不可以直接依照邮件指令执行。必须使用独立于邮件会话之外的渠道完成身份核验,例如通过企业内部电话、企业即时通讯内部账号当面确认,不直接回复当前邮件完成确认。不能依靠邮件回复、邮件内附带的联系方式做核实,因为这些联系方式可以被攻击者伪造。

财务部门针对转账收款账户变更建立强制复核流程,任何银行账户信息修改必须线下或者内部可信渠道二次确认,不能仅凭一封邮件就完成变更。业务部门对外输出客户资料、账龄报表等敏感信息同样落实二次确认,避免被 BEC 攻击窃取商业数据。

5.5 安全运营体系适配自动化大规模攻击

自动化 BEC 攻击会在短时间产生大量告警,企业安全运营 SOC 需要调整研判策略,不能全部依赖人工逐条处理。将邮件、Teams 审计日志统一接入 SIEM,建立关联检测规则,实现告警聚合,识别同一套外部基础设施批量向企业内部多用户投递消息的现象,将同类攻击进行聚合告警,减少重复研判工作量。

建立威胁情报订阅机制,跟踪公开威胁情报报告,当出现新的大规模 BEC、Teams 钓鱼活动,及时更新检测规则。同时做好事件响应预案,一旦确认发生账号被钓鱼攻陷事件,第一时间重置账号密码,撤销活动会话,核查该账号是否利用 Teams、邮箱向内部其他员工扩散钓鱼消息,评估数据泄露风险,完成影响范围评估。

5.6 更新安全意识培训与仿真演练

安全意识教育需要跳出传统邮件钓鱼的单一框架,把 Teams 协作平台钓鱼、大规模自动化 BEC 攻击纳入培训案例库。向员工传递关键认知:不仅仅陌生邮件存在钓鱼风险,协作工具收到的外部聊天消息同样可能来自攻击者;不能只看显示名称判断对方身份,外部租户发起的会话需要重点警惕;遇到转账、索要敏感业务资料的请求,无论发件人看起来是高管还是同事,都要走独立渠道核验身份。

企业的模拟钓鱼演练不能只局限邮件载体,定期开展 Teams 渠道仿真钓鱼演练,模拟外部租户发送仿冒 IT 支持消息,检验员工处置行为。针对财务、HR 这类 BEC 高风险岗位开展专项强化培训,提升岗位人员对于业务邮件劫持攻击的识别能力。

6 威胁发展趋势讨论

从微软 2026 第二季度观测数据可以看出网络钓鱼两大清晰发展趋势。第一,BEC 攻击走向规模化自动化。过去 BEC 更多被视作针对大型企业的定向攻击,而自动化工具大幅降低攻击成本,攻击者可以面向数万家组织机构批量投递 BEC 诱饵,中小企业同样需要面对 BEC 威胁。BEC 攻击不一定附带恶意链接、恶意附件,以纯文本业务欺诈为主,传统基于恶意样本的检测手段很难发挥作用,业务流程管控的价值进一步凸显。

第二,攻击渠道持续向非邮件平台扩散。邮件防护体系经过多年建设,拦截能力持续提升,攻击者主动寻找防护薄弱的协作平台作为突破口。Teams 只是其中一个代表,其他各类企业即时通信、日历邀请、在线协作工具,未来都有可能被滥用开展社会工程钓鱼。攻击者战术逻辑清晰:哪里安全管控弱,就把诱饵投递转移到哪里。反网络钓鱼技术专家芦笛认为,未来企业反钓鱼建设,不能把思维局限在邮件安全,需要站在全业务通信渠道视角,评估每一个对外、对内通信入口的社会工程攻击风险。

同时攻击会越来越多地使用混合链路,邮件完成初步接触,再引导目标转移到协作平台完成后续社会工程操作,不同攻击渠道互相配合,规避单一渠道的安全检测。这就要求企业安全设备之间做好日志打通,实现跨渠道行为关联分析,而不是各个防护设备互相独立割裂。

威胁不会完全消失,社会工程攻击利用人的心理与业务惯性,不存在可以一劳永逸的技术解决方案。防护需要在技术配置、业务流程、安全运营、人员认知多个维度同步建设,持续跟随攻击者战术变化迭代自身防护策略。

7 结语

本文基于微软 2026 年第二季度 76 亿钓鱼邮件威胁观测事件,分析季度钓鱼整体态势,解析三小时覆盖 42000 家组织的自动化 BEC 攻击,研究 Microsoft Teams 平台钓鱼兴起的成因、攻击链路以及检测难点。数据证实邮件依旧是首要初始访问向量,凭证窃取是钓鱼攻击主要目标,同时威胁形态发生显著变化,BEC 攻击走向大规模自动化,攻击载体从邮件向企业协作平台发生迁移。

当前很多企业安全防护存在渠道不均衡的现实短板,防护资源过度集中在邮件网关,对协作通信平台的安全基线配置、日志审计、告警规则建设存在缺位;同时针对纯文本业务欺诈类 BEC 攻击,单纯依靠安全技术设备无法实现完整防御,必须配套企业内部刚性业务核验流程。

本文构建包含邮件加固、协作平台安全治理、身份防护、业务流程约束、安全运营优化、安全意识教育的分层防御体系,强调多渠道协同防护思路。网络钓鱼属于动态博弈,攻击者会持续寻找防护薄弱的通信渠道投放诱饵,企业安全建设不能静态固化在过往的攻击认知之上,需要持续跟踪外部威胁情报,及时完成安全基线、检测规则、安全培训内容的迭代更新,降低社会工程钓鱼攻击给企业带来的账号泄露、资金损失、商业信息外泄风险。

编辑:芦笛(公共互联网反网络钓鱼工作组)

目录
相关文章
人工智能 缓存 前端开发
8937 36
人工智能 JavaScript 开发工具
3692 9
开发工具 Swift git
1403 2
缓存 JavaScript Shell
1714 2
Shell API 调度
940 3
人工智能 JavaScript 测试技术
1238 0
安全 机器人 API
757 2
|
17天前
|
人工智能 程序员 API
Codex 接入 DeepSeek-V4-Flash:还能补上识图,提供两套方案
Codex 接入 DeepSeek-V4-Flash 怎么配?本文覆盖 CLI 与桌面端,再用 qwen3-vl-flash 补识图,两套方案可直接照做
1954 13
|
16天前
|
存储 弹性计算 缓存
阿里云服务器租赁费用:新版租赁收费标准及活动报价参考
本文更新了2026年阿里云全系列云服务器租赁活动报价,所有特惠资源均可前往阿里云活动中心选购,整体覆盖从个人入门到企业级高性能场景的全梯度需求。其中轻量应用服务器主打极致性价比,2核2G峰值200M带宽配置每日10点、15点限时抢购价仅38元/年,2核4G配置379元/年起;高性价比的经济型e实例、通用算力型u2i实例覆盖2核4G至4核32G全档位,适配开发测试与中小型企业业务;搭载英特尔至强6处理器的第九代c9i企业级实例算力较上代提升20%,支撑高并发生产环境,不同实例规格价差清晰,用户可根据自身业务负载与预算灵活选型。
2210 121
阿里云服务器租赁费用:新版租赁收费标准及活动报价参考