很多人以为钓鱼邮件已经是“老掉牙”的攻击手段,企业只要装好邮件网关就能高枕无忧。微软最新披露的安全数据却给出了完全相反的结论:在刚刚过去的2026年第二季度,微软检测到的基于邮件的网络钓鱼威胁高达76亿次。更值得注意的是,攻击者正在把同样的社会工程套路搬进Teams等协作平台,直接绕过邮件过滤,打着“IT技术支持”的幌子拨打语音电话,诱使毫无防备的员工交出权限。

微软在向Cyber Security News提供的一份报告中指出,2026年4月至6月期间,邮件钓鱼的整体规模虽然从4月的27亿次微降至6月的24亿次,但窃取登录凭证始终是攻击者的核心目标。在整个季度中,凭证钓鱼攻击在各类恶意载荷攻击中占比高达94%至96%。这些攻击通常会将受害者引导至伪造的登录页面,或者在本地加载仿冒的登录屏幕,从而截获用户名、密码,有时甚至能绕过常规的账户保护机制。

打开网易新闻 查看精彩图片

攻击者投递恶意载荷的方式依然高度依赖常见的办公文档格式。统计显示,HTML和PDF文件是使用最多的载体,两者合计占载荷型攻击的60%至70%。这也意味着,一封附带“紧急付款通知.PDF”或“薪资调整表.html”的邮件,背后很可能就是在索要Microsoft 365的登录凭证。尤其需要警惕的是,设备代码钓鱼攻击正在滥用合法的身份验证流程,受害人看到的往往不再是明显可疑的钓鱼网站,而是一个看似正规的认证界面,这使得识别门槛大幅提高。

二维码钓鱼依然是不可忽视的威胁之一。虽然从3月份1870万次攻击的峰值回落到6月份的830万次,但攻击者仍在不断调整战术。监测发现,大多数二维码诱饵被植入附件,攻击者会根据对抗效果在PDF和Word文件之间反复切换,这种灵活的传输方式让传统的附件扫描策略频频失效。

如果只盯着邮件收件箱,很可能已经低估了企业面临的社交工程压力。微软的分析师发现,攻击者越来越多地利用Teams等协同办公工具直接联系目标员工。这些攻击通常伪装成内部技术支持人员,通话中催促员工分享访问权限、运行某个工具或者访问指定的网站。由于通话发生在正常办公时间内,且对方的口吻和流程听起来与正牌IT支援难以区分,许多员工在毫无心理防备的情况下就完成了攻击者要求的一系列操作,最终酿成凭证泄露甚至更深层的横向移动。这种将高频邮件钓鱼与实时语音钓鱼结合的手法,正在重新定义“看似日常”的安全威胁。

面对庞大的攻击规模,微软的主动打击也在同步推进。针对Tycoon2FA这类提供钓鱼即服务的平台,微软的阻断行动让与该平台相关的攻击活动较打击前减少了92%。不过,地下产业链的弹性远超单次执法行动所能覆盖。报告观察到,攻击者随即转向更多元的投递渠道,更频繁地利用受信任的公共服务,并持续测试新搭建的基础设施,使得剩余威胁不仅没有消亡,反而变得更加碎片化和难以追踪。

一个最具代表性的案例是,某次自动化的商业电子邮件入侵活动在不到三小时内,就将伪造的高管消息、账款催收请求和薪资改密诱饵投送至超过42,000家机构的67,000多名用户。攻击者先通过这些以假乱真的邮件与收件人建立起对话,待取得信任后再发出虚假的转账或付款指令。这种套路并非利用什么高深的技术漏洞,而是单纯依赖员工对熟悉流程的惯性信任,而这恰恰是当前混合办公环境下最难防御的一环。