
在数字化办公日益普及的今天,电子邮件早已成为企业信息流转的核心枢纽。然而,这片看似平静的信息海洋下,暗流涌动。根据Coremail CACTER邮件安全实验室最新发布的《2026年第二季度企业邮箱安全性研究报告》,网络威胁正在以前所未有的速度进化。

数据显示,2026年第二季度,钓鱼邮件攻击量高达4.04亿封,环比增长35.74%,同比增长惊人的87.76%。这意味着,每100封邮件中,就有约17封是试图窃取你信息或诱导你转账的“陷阱”。面对如此严峻的态势,仅仅依靠小心一点的直觉已远远不够,我们需要深入理解攻击者的技术手段,才能构筑起真正的安全防线。
一、攻击源头:跨境投递与银狐钓鱼的狂欢
首先,我们需要看清敌人的面孔。报告显示,钓鱼邮件的攻击来源呈现出明显的跨境特征。境外钓鱼邮件占比高达64.38%,且增幅高于境内。在境外来源中,越南以9322.1万封高居榜首,远超其他国家。这提示我们,对于来自非业务相关国家(特别是东南亚地区)的邮件,必须保持高度警惕。
与此同时,国内的黑产团伙也异常活跃,其中以银狐团伙为首的资金诈骗尤为猖獗。本季度监测到的银狐钓鱼邮件近2900万封。他们不再满足于广撒网,而是利用高温补贴、津贴领取等季节性、高诱惑力的话题进行精准社工攻击。例如,仅“2026年人员津贴办理工作通知”这一主题,就发送了超过416万封。

技术视角下的银狐战术:
身份伪装(From Name Spoofing):攻击者大量使用人力资源部、财务部、行政部作为发件人名称,占比分别高达30.04%、26.52%和18.26%。这种伪装利用了员工对内部职能部门的天然信任。
技术规避:为了绕过安全网关的检测,他们开始使用自研发信工具,甚至在邮件头中插入随机字符串(如FIJNKGH...)的X-Mailer字段,试图混淆视听。
二、深度解析:高仿真钓鱼邮件的“伪装术”
如果说过去的钓鱼邮件还充斥着错别字和粗糙的排版,那么2026年Q2的攻击样本则展示了工业化的精致。攻击者正在利用更复杂的技术手段,提升邮件的“第一眼可信度”和“交互体验”。
(一)语义与场景的深度伪造
攻击者不再使用生硬的“你好”,而是构建了完整的业务场景。
OA待办陷阱:利用你有待办事项未处理、安全警告等紧迫感极强的主题。这类邮件通常伪装成OA系统通知,诱导用户点击链接。
HR流程钓鱼:伪造员工薪资审查审批、休假确认等邮件。报告中展示的一个案例中,攻击者甚至使用了中英文混排的HTML模板,模仿Outlook的回复界面,详细列出了休假类型、开始日期等字段,极具迷惑性。
(二)技术层面的“隐身衣”
为了突破技术防御,攻击者在邮件结构上动了手脚:
HTML附件与重定向:许多钓鱼邮件不再直接在正文中放链接,而是附带一个HTML文件。用户打开后,通过JavaScript代码跳转到钓鱼网站。这种方式能有效绕过基于URL特征的传统网关检测。
加密压缩与图片化:在银狐攻击中,攻击者常将钓鱼链接放在加密的压缩包或Office文档中,甚至直接将正文内容做成图片。这利用了安全设备难以对加密内容和图片OCR进行实时深度检测的弱点。
在线文档协作钓鱼:仿冒Microsoft 365或石墨文档等协作平台的分享通知。攻击者搭建一个与真实登录页一模一样的伪造页面,一旦用户输入账号密码,凭证便会实时发送给攻击者。
三、隐忧:被攻陷的“内鬼”与暴力破解
除了外部投递,内部账号的失陷是另一个巨大的风险点。报告显示,本季度监测到域内钓鱼邮件2.1万封,被盗账号数激增至717个,增幅达334.55%。
暴力破解的阴影:
全域暴力破解攻击高达7.31亿次。虽然成功破解次数环比有所下降,但243.9万次的成功量依然惊人。教育、政府、IT互联网是重灾区。一旦账号被破解,攻击者就会利用该账号向域内其他同事发送诈骗邮件。
为什么“内鬼”邮件更可怕?
信誉背书:邮件来自真实的同事邮箱,发信IP信誉良好,极易绕过外部防火墙。
信任链滥用:员工看到发件人是熟悉的同事或领导,警惕性会大幅降低。
检测盲区:许多企业的安全策略侧重于防外,对域内互发邮件的检测较为宽松,导致此类攻击成功率极高。
四、防御指南:构建多维度的安全防线
面对如此高智商、高技术含量的攻击,我们该如何自救?结合报告建议与技术原理,以下防御策略至关重要:
(一)技术层面的硬核拦截
强化入口检测:企业应部署具备AI语义识别能力的邮件网关。针对境外邮件,特别是来自越南等高风险地区(报告显示其垃圾邮件占比极高)的流量,应建立分级拦截策略。
URL与附件沙箱检测:对于邮件中的链接,不能只看表面文字,后台需进行实时点击探测(Time-of-Click Protection)。对于HTML附件、加密文档,必须进入沙箱环境进行行为分析,而非简单的病毒扫描。
域内流量清洗:打破“内网即安全”的迷思。必须对域内互发邮件进行异常行为监测,例如某账号突然在短时间内向大量外部地址或全公司员工发送带附件的邮件,应立即触发告警或阻断。
(二)账号层面的零信任
多因素认证(MFA):这是对抗暴力破解和账号盗用最有效的手段。即使密码被破解,没有手机验证码或硬件密钥,攻击者也无法登录。
异常登录监测:关注异地登录、非常用设备登录等风险行为。报告显示,被盗账号常被用于发送诈骗邮件,及时发现异常登录能切断攻击链条。
(三)人员层面的火眼金睛
技术再强,人也往往是最后的防线。
核实发件人地址:不要只看发件人名称(如财务部),务必点击详情查看真实的邮箱地址。很多钓鱼邮件是用个人邮箱(如@gmail.com或仿冒域名@company-vip.com)伪装成内部部门。
警惕紧迫感:凡是邮件中提到过期作废、立即处理、安全警告、津贴领取等字眼,并要求点击链接或下载附件的,99%是钓鱼邮件。
验证渠道分离:收到领导或财务要求转账、提供密码的邮件,务必通过电话或即时通讯软件(如企业微信、钉钉)进行二次确认。
网络安全是一场没有硝烟的战争,攻击者在进化,防御手段也必须随之升级。在2026年的下半场,让我们保持清醒,用技术与意识武装自己,不给黑客任何可乘之机。
报告来源:广东盈世计算机科技有限公司(公共互联网反网络钓鱼工作组成员单位)
报告解读:芦笛 中国互联网络信息中心
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。