2026年第二季度,带恶意链接的邮件量暴增近8倍,攻击高峰恰好与企业演练周期重合。攻击者正在精准利用这个窗口期,发动真实钓鱼攻击。

近日,ASRC 中华数位发布《2026年第二季度电子邮件安全观察报告》,披露本年度邮件安全的显著威胁变化:本季度带恶意链接的攻击邮件数量,较上一季度暴增近 8 倍,攻击高峰集中在 5 月份。
值得高度警惕的是,5 月正是国内多数企业、单位开展全员社交工程钓鱼演练的集中周期。报告证实,攻击者已开始精准利用企业固定演练窗口期,实施针对性真实钓鱼攻击,不再是随机广撒网。
看似全员戒备的演练阶段,反而暴露了多重安全漏洞,形成典型的 “计中计”效应:
1. 心理惯性:在常态化演练氛围下,员工收到可疑邮件后,极易主观判定为“测试邮件”,放松戒备、直接点击链接或打开附件,忽视真实攻击风险。
2. 响应饱和:大量模拟演练邮件、批量告警涌入系统,挤占安全运维人力与研判资源。真实攻击告警混杂其中,极易被遗漏、延后处置。
3. 预警失灵:当安全团队发现真实入侵、发布紧急预警时,员工反而默认这是演练环节的一部分,不予重视、不予处置,导致企业防护体系在关键时刻完全失效。
报告同时披露了本季度全新邮件攻击变种,风险远高于传统诈骗邮件。
以往恐吓邮件仅通过泄露信息话术胁迫用户,无恶意程序、无实际入侵行为。而新型攻击邮件会捆绑恶意附件,以“企业敏感数据泄露证据”为诱饵,利用恐惧心理误导用户点击。一旦附件被打开,设备将被植入后门,攻击者可直接获取远程控制权,造成内网入侵、数据泄露等实质性安全事故。
提醒