SevenTnewS

网络钓鱼与社会工程学

Tycoon2FA 崩溃 92% 及 Teams 语音钓鱼悄然崛起

微软 2026 年第二季度威胁数据显示,Tycoon2FA 遭破坏使其网络钓鱼量减少了 92%,而 Teams 语音钓鱼增长至 2025 年基线的 10 倍,表明攻击者正转向受信任的工作场所渠道。

Emmanuel Fabrice Omgbwa Yasse AI 辅助

2026-08-04 · 阅读需 5 分钟

Tycoon2FA 崩溃 92% 及 Teams 语音钓鱼悄然崛起

Tycoon2FA 余波:衡量破坏的持久影响

微软威胁情报的 2026 年第二季度电子邮件威胁报告提供了一个大规模破坏的罕见案例研究。微软数字犯罪部门于 3 月捣毁了 Tycoon2FA 网络钓鱼即服务平台,其月消息量从 2025 年下半年的平均 1510 万条下降到 6 月份的仅 120 万条。自行动开始以来,总量下降了 92%。到第二季度末,Tycoon2FA 的运营量约为其破坏前基线的 8%,且没有出现任何单一服务能以可比规模取代它。

该平台在 CAPTCHA 门控网络钓鱼网站中的份额从 3 月份的 41% 下降到 6 月份的 12%,低于 2025 年 12 月 76% 的峰值。重定向到 Tycoon2FA 域的二维码活动从 3 月份此类攻击的 20% 下降到 6 月份的 14%。整个季度,新观察到的 Tycoon2FA 域名中有超过 40% 使用了 .RU 注册,反映出在被强制离开 Cloudflare 的反分析基础设施后,寻找替代托管的努力持续但减弱。

对二维码和 CAPTCHA 门控网络钓鱼的涟漪效应

Tycoon2FA 的捣毁导致其曾主导的两种网络钓鱼策略出现相关下降。二维码网络钓鱼在 3 月份达到 1870 万次攻击的峰值,至少是一年来的最高点,随后连续三个月下降,6 月份收于 830 万次。CAPTCHA 门控网络钓鱼下降更为剧烈,从 3 月份的近 1200 万次攻击降至 6 月份的 220 万次,下降了 81%。

传递方式按照过去一年中所见的模式轮换。在二维码攻击中,PDF 附件在 4 月份达到有效载荷的 79% 峰值,随后在 6 月份降至 58%,而 DOC/DOCX 文件从接近零上升到 40%。3 月份激增的电子邮件嵌入二维码在第二季度实际上消失了。在 CAPTCHA 门控攻击中,HTML 附件份额下降至接近个位数,而电子邮件嵌入 URL 在 6 月重新夺回首位,因为其他所有格式的原始数量均下降。没有单一服务填补 Tycoon2FA 留下的空白,运营商似乎在轮流使用替代格式,而不是固定在某一种上。

基于 Teams 的威胁填补空白

第二季度最显著的转变是 Microsoft Teams 上社会工程攻击的加速。虽然电子邮件网络钓鱼量整体下降,但基于 Teams 的语音网络钓鱼急剧增长。每周平均恶意呼叫尝试从 4 月到 5 月增加了 31%,到 6 月又增加了 27%,6 月最后两周创下了有史以来最高的周成交量。自 2026 年初以来,每周语音钓鱼尝试增加了约 80%,目前几乎是 2025 年年中基线的十倍。

攻击者选择这些通话时间以最大化参与度,最活跃时段是 UTC 时间周一至周五 14:00 至 20:00,周末流量近乎为零。Teams 网络钓鱼账户的显示名称已从明显的 IT 支持品牌转移;到 6 月,52% 使用了通用名称而非服务台标签。基于 Teams 的网络钓鱼量也稳步增长,从 3 月到 4 月增长了 19%,到 6 月又增长了 10%。与电子邮件不同,Teams 流量绕过了安全电子邮件网关,并受益于同事发起聊天的感知合法性。

BEC 异常与凭证网络钓鱼主干

商业电子邮件欺诈出现了一个异常月份。4 月份,BEC 攻击激增至近 900 万次,比 3 月份增加了 121%,是此前任何月份的两倍多。但这一激增是短暂的。5 月份数量下降了 62%,至 340 万次,6 月份稳定在 390 万次,均与上一年的月度基线一致。4 月份的激增似乎是由少数高量活动驱动的,而非根本性升级。

凭证网络钓鱼仍是第二季度最主要的有效载荷目标,每月占所有基于有效载荷的攻击的 94% 至 96%。HTML 和 PDF 附件是最常见的传递格式,合计约占有效载荷的 60% 至 70%。6 月 1 日一次引人注目的自动化 BEC 活动在三小时内触及了 42,000 个组织中的超过 67,000 名用户,通过 Amazon SES API 使用脚本化消息生成来冒充高管,请求账龄报告或工资重定向。消息从一个 DKIM 签名的斯洛伐克域名发送,通过了 SPF 和 DKIM,并使用基于角色的邮箱和开放跟踪像素来优先安排后续跟进。

6 月 14 日至 15 日观察到的第二次活动针对超过 107,000 名用户,采用了多阶段链条。它使用了一个伪装成 Teams 存档录音的嵌套 EML 文件和一个日历邀请,通过微软的 OAuth 端点静默重定向受害者,最终投放一个 Windows 批处理文件,从远程主机安装恶意软件。该攻击通过合法的认证基础设施进行路由,使扫描器更难将其归类为恶意。

第二季度数据告诉我们什么

Tycoon2FA 案例提供了证据,表明协调的平台捣毁行动在配合持续跟进时可以产生持久效果。但 Teams 语音钓鱼的快速增长表明,整个生态系统的韧性超出了寻找新网络钓鱼工具包供应商的范畴。攻击者正在迁移到信任内置于协议中且传统电子邮件防御无法跟进的渠道。

对于防御者而言,该报告强化了将协作工具视为主要攻击面的必要性。电子邮件在原始数量上仍然是最大的攻击向量,但基于 Teams 的威胁增长率表明,下一波网络钓鱼将更像一次电话呼叫,而不是一个垃圾邮件文件夹。用户意识培训现在应涵盖工作平台上的语音社会工程学,条件访问策略应要求协作应用程序使用抗网络钓鱼的多因素认证。

每天早晨用 3 分钟掌握科技要闻

每个工作日一封邮件,只讲真正重要的 AI 与科技动态。