2026Q2风险复盘:银狐诈骗邮件达2896万封,三大风险需警惕!
Coremail邮件安全人工智能实验室、CACTER邮件安全研究团队发布《2026年第二季度企业邮箱安全性报告》。报告基于企业邮箱安全大数据,对Q2垃圾邮件、钓鱼邮件、账号安全风险及银狐黑产诈骗邮件等安全趋势进行了分析。
数据显示,2026第二季度:
钓鱼邮件总量达到4.04亿封,同比增长87.76%;
银狐黑产诈骗邮件累计达到2896.27万封;
邮件攻击正在从“大规模投递”向“精准仿冒”演变。
以下为报告摘取内容
点击【绿字下载】即可获取完整版
2026 年第二季度,国内格局正从“香港单点突出”转向“多省份并行活跃”。山东(558.5万封)首次超越香港(481万封)位居第一,江苏(471.7万封)紧随其后,北京、浙江、广东等地也保持高位。攻击资源分散到全国多个省份,企业全域邮件防护难度大幅提升。
2026年第二季度国内十大钓鱼邮件攻击源头省份
境外发来的钓鱼邮件占全部钓鱼邮件的 64.38%,跨境邮件一直是企业防护的难点。境外源头里,越南以 9322 万封攻击量遥遥领先,占境外前十攻击源总量近六成,美国、德国分列二、三位。越南当地数据泄露频发、网络安全监管薄弱,现已成为全球钓鱼邮件核心发源地。
2026年第二季度境内外钓鱼邮件攻击趋势
本季度出现了一种隐蔽性极强的钓鱼方式:攻击者仿冒Microsoft 365或各类协作平台,以“文件待查看”“签字审批”“报价单”“待办文件”等名义发送文件分享通知,诱导员工点击。
在线文档类钓鱼邮件案例样本
这类攻击的隐蔽性在于:邮件不携带恶意附件或明显可疑链接,看起来就是普通的文档协作邀约。对于经常处理跨部门、跨公司文档的员工来说,几乎无法凭直觉分辨真伪,只要输入账号密码,企业邮箱账号、内部资料会直接泄露。
本季度银狐诈骗邮件总量达2896万封,单日峰值高达149.85万封(4月22日)。有三个明显的新特征值得重点关注:
从批量诈骗转向身份仿冒
银狐团伙开始利用企业部门名称、业务角色信息增强邮件可信度。根据监测数据:发信人fromname TOP10中有3个仿冒了收信人域名。与此同时,黑产的投递手段不断更新,从早期邮件内嵌二维码,逐步演化出加密压缩包、Office 加密文档、图片正文、信息写入附件等多种方式,刻意规避文本、链接类基础检测。
2026年第二季度银狐诈骗邮件案例
从固定话术转向场景化诱导
第二季度天气转热后,“高温津贴”“高温补贴”等相关主题邮件集中爆发,合计达441万封。攻击者对政策的敏感度和响应速度已经和正规企业相当,能精准把握“什么时间点说什么话题最容易被打开”。
2026年第二季度银狐诈骗邮件主题榜TOP10
从简单投递转向技术对抗
为了提高投递效率并规避安全检测,黑产持续更新发信工具和投递方式。本季度既监测到常见批量发信工具,也发现通过随机字符串命名的自研发信软件。攻击者通过工具变化、内容伪装和投递策略调整,不断提升邮件攻击的隐蔽性。
回看这一季度的风险变化:境外来源更加集中、在线文档钓鱼绕过传统检测、银狐开始定向仿冒企业域名。每一条都在提醒同一件事:邮件攻击正在变得“更真、更准、更难拦”。结合本季度的风险特征,建议企业从三个方向同步加固:
技术层面
传统规则网关已难识别高仿协作邀请类钓鱼。企业可以借助融合了AI检测的智能网关(CACTER AI原生邮件安全网关)捕捉在线文档分享类新型钓鱼及AI生成的仿真邮件,从源头拦截威胁。
管理层面
被盗账号激增、域内攻击频发,域内账号行为分析不能少。企业可通过智能管理工具(CACTER AI原生邮件安全管理中心)监测账号异常行为,及时规避全域数据泄露风险。
意识层面
再强的技术防线也挡不住员工的一次误点。企业可定期开展反钓鱼演练(CACTER PhishSim),用“高温津贴”“待办审批”等当季真实场景模拟测试,持续提升识别力,把“人为漏洞”降到最低。