微软在最新发布的《电子邮件威胁态势:2026年第二季度趋势与洞察》报告中指出,随着Tycoon2FA网络钓鱼即服务(PHaaS)平台遭到打击,传统钓鱼攻击手法正在加速衰退。

报告显示,与该平台相关的钓鱼邮件数量较打击前平均水平下降了92%,其中二维码钓鱼和CAPTCHA拦截式钓鱼均从3月高峰大幅回落。

Tycoon2FA被打击后的影响

此次打击迫使Tycoon2FA运营者放弃部分基础设施,并重新调整托管方式、域名注册及投递机制。微软数据显示,与该平台相关的钓鱼邮件量在3月下降15%、4月再降22%之后,5月又骤降74%,仅剩约150万封;6月进一步下滑20%至120万封,创下至少一年来的最低月度记录。

二维码诱饵和伪造CAPTCHA页面的使用量同步下滑。6月,Tycoon2FA在上述两类钓鱼技术中的行业占比分别降至12%和14%,表明该平台的客户群尚未成功迁移至替代基础设施。

攻击者转向新型手法

然而,打掉一个攻击渠道,新的战术随之涌现。攻击者开始将Microsoft Teams作为社会工程学渠道,先通过对话建立信任,再实施凭据窃取或投递恶意载荷。微软数据显示,Teams钓鱼攻击量在第二季度持续攀升:3月至4月检测到的平均攻击次数增长19%,5月基本持平(+1%),6月再增10%。

与此同时,微软还监测到一起高度自动化的商业电子邮件欺诈(BEC)活动,该活动借助脚本化邮件、Amazon Simple Email Service(SES)及互动追踪技术,波及超过6.7万名用户。另有一起独立钓鱼活动针对10.7万名用户,攻击者滥用微软身份验证流程及Teams录制存档、ICS日历邀请等可信云服务,将恶意软件投递隐藏在合法基础设施之后。

攻击数据概览

第二季度,二维码钓鱼攻击量从3月的1870万次降至6月的830万次;CAPTCHA拦截式钓鱼从3月的1200万次降至6月的220万次。BEC攻击在3月至4月间激增121%,随后于5月回落,6月降至390万次。

防御建议

尽管传统钓鱼手法势头减弱、新型攻击方式不断涌现,微软的防御建议仍立足于基本原则:建议企业在邮件过滤的基础上,叠加使用通行密钥和抗钓鱼多因素认证(MFA)等抗钓鱼身份验证方式,以降低凭据窃取活动的成效。

此外,微软还建议强化Exchange Online Protection和Microsoft Defender for Office 365的相关能力,包括启用安全链接和零时差自动清除(ZAP)功能——后者可在恶意邮件被阅读前将其从邮箱中自动删除;同时推行Windows Hello、FIDO密钥和Microsoft Authenticator等无密码身份验证方式。

微软在报告末尾附上了本季度所观测威胁的入侵指标(IoC)列表,以支持各方的威胁检测工作。

Q&A

Q1:Tycoon2FA是什么?被打击后产生了哪些影响?

A:Tycoon2FA是一个网络钓鱼即服务(PHaaS)平台,为攻击者提供现成的钓鱼攻击工具和基础设施。该平台遭到打击后,相关钓鱼邮件量较打击前平均水平下降92%,二维码钓鱼和CAPTCHA拦截式钓鱼均大幅减少,其客户群也未能成功迁移至替代基础设施。

Q2:Tycoon2FA被打击后,攻击者转向了哪些新手法?

A:攻击者主要转向了两类新手法:一是将Microsoft Teams作为社会工程学渠道,通过建立对话关系来实施凭据窃取或投递恶意载荷,第二季度Teams钓鱼攻击量持续上升;二是发动高度自动化的BEC攻击,并利用微软身份验证流程和可信云服务掩护恶意软件投递。

Q3:企业应如何防范新型电子邮件钓鱼攻击?

A:微软建议企业采取多层防御措施:在邮件过滤基础上启用抗钓鱼MFA或通行密钥等抗钓鱼身份验证方式;开启安全链接和零时差自动清除(ZAP)功能,在恶意邮件被读取前将其清除;同时推广Windows Hello、FIDO密钥等无密码认证方式,从根本上降低凭据被盗的风险。

Computerworld