上海青羽电脑科技有限公司

新闻中心

——“因为我们的存在,让您的邮件系统更有价值!”

新闻中心

【安全观察】钓鱼攻击新趋势:专挑企业演练期间下手

发布时间:2026-09-04  /  浏览次数:13次

2026年第二季度,带恶意链接的邮件量暴增近8倍,攻击高峰恰好与企业演练周期重合。攻击者正在精准利用这个窗口期,发动真实钓鱼攻击。

近日,ASRC 中华数位发布《2026年第二季度电子邮件安全观察报告》,披露本年度邮件安全的显著威胁变化:本季度带恶意链接的攻击邮件数量,较上一季度暴增近 8 倍,攻击高峰集中在 5 月份。

值得高度警惕的是,5 月正是国内多数企业、单位开展全员社交工程钓鱼演练的集中周期。报告证实,攻击者已开始精准利用企业固定演练窗口期,实施针对性真实钓鱼攻击,不再是随机广撒网。

 

三重风险,让演练期变成高危窗口

看似全员戒备的演练阶段,反而暴露了多重安全漏洞,形成典型的 “计中计”效应:

1. 心理惯性:在常态化演练氛围下,员工收到可疑邮件后,极易主观判定为“测试邮件”,放松戒备、直接点击链接或打开附件,忽视真实攻击风险。

2. 响应饱和:大量模拟演练邮件、批量告警涌入系统,挤占安全运维人力与研判资源。真实攻击告警混杂其中,极易被遗漏、延后处置。

3. 预警失灵:当安全团队发现真实入侵、发布紧急预警时,员工反而默认这是演练环节的一部分,不予重视、不予处置,导致企业防护体系在关键时刻完全失效。

 

新变种:带毒恐吓邮件登场

报告同时披露了本季度全新邮件攻击变种,风险远高于传统诈骗邮件。

以往恐吓邮件仅通过泄露信息话术胁迫用户,无恶意程序、无实际入侵行为。而新型攻击邮件会捆绑恶意附件,以“企业敏感数据泄露证据”为诱饵,利用恐惧心理误导用户点击。一旦附件被打开,设备将被植入后门,攻击者可直接获取远程控制权,造成内网入侵、数据泄露等实质性安全事故。

 

提醒

  1. 摒弃误区:演练绝非安全期,演练期间需提升全员邮件风控等级,禁止主观判定可疑邮件为演练内容。
  2. 区分预警渠道:真实安全预警应通过企业微信、弹窗、电话等独立渠道发布,避免与演练通知混淆。
  3. 重点防范带附件恐吓邮件:此类邮件不再是单纯诈骗,具备高危入侵能力。
  4. 随机化演练时间:取消固定周期演练,避免被攻击者摸清规律、精准利用窗口期。
一站式解决邮件收发与安全难题
靠谱工程师为您提供一对一的专业技术支持与服务
申请试用
400-602-8603