Традиционные методы фишинга идут на спад в результате нарушения работы платформы фишинга как услуги (PHaaS) Tycoon2FA, сообщила Microsoft в новом отчете «Email threat landscape: Q2 2026 trends and insights».
«Объем фишинга, связанного с платформой, снизился на 92% по сравнению со средними показателями до нарушения, при этом фишинг с QR-кодами и фишинг с CAPTCHA снизились по сравнению с мартовскими максимумами», — говорится в отчете компании.
Ликвидация снизила активность в нескольких категориях фишинга, вынудив злоумышленников перейти на новые методы доставки.
Этим переходом воспользовались несколько заметных фишинговых кампаний, в том числе автоматизированная кампания компрометации деловой почты (BEC), охватившая 42 000 организаций менее чем за три часа, и многоэтапная фишинговая кампания, которая использовала вложенные EML-файлы, приглашения в календарь и перенаправление аутентификации Microsoft для доставки вредоносного ПО.
Для противодействия фишинговым атакам Microsoft рекомендует блокировать электронные письма, содержащие известные вредоносные URL/поля темы, включать методы аутентификации без пароля или переходить на MFA для учетных записей, которые по-прежнему требуют пароли.
Нарушение Tycoon2FA отправило атакующих на поиски
Ликвидация Tycoon2FA вынудила ее операторов отказаться от частей своей инфраструктуры и пересмотреть хостинг, регистрацию доменов и механизмы доставки.
«После падения на 15% в марте и еще на 22% в апреле объем фишинга, связанного с Tycoon2FA, снизился на 74% в мае — до 1,5 миллиона сообщений, а затем упал еще на 20% в июне — до 1,2 миллиона, что является самым низким ежемесячным объемом за последний год», — заявила Microsoft.
Спад затронул приманки с QR-кодами и поддельные страницы CAPTCHA — два метода фишинга, на которые в июне приходилось 12% и 14% отраслевой активности Tycoon2FA соответственно. Это свидетельствует о том, что клиентская база платформы не смогла перейти на замещающую инфраструктуру.
Но отрубание одной головы хакерской гидры лишь породило новые тактики в другом месте.
Адаптация приняла форму использования Microsoft Teams в качестве канала социальной инженерии. Злоумышленники начинали беседы, чтобы завоевать доверие, прежде чем пытаться украсть учетные данные или доставить вредоносную нагрузку. «Объем фишинга через Teams неуклонно рос в течение второго квартала: среднее количество обнаруженных атак выросло на 19% с марта по апрель, оставалось практически без изменений в мае (+1%), а затем увеличилось еще на 10% в июне», — сообщила Microsoft.
Microsoft также наблюдала высокоавтоматизированную BEC-кампанию, охватившую более 67 000 пользователей с помощью скриптовых писем, Amazon Simple Email Service (SES) и отслеживания вовлеченности, а также отдельную фишинговую кампанию, нацеленную на 107 000 пользователей, которая использовала процесс аутентификации Microsoft и доверенные облачные сервисы, включая записи архивов Teams и ICS-приглашения в календарь, чтобы скрыть доставку вредоносного ПО за легитимной инфраструктурой.
Фишинг меняется, а защита — нет
Хотя атаки с QR-кодами и CAPTCHA значительно сократились во втором квартале, количество случаев компрометации деловой почты (BEC) подскочило на 121% в период с марта по апрель, после чего в мае снова снизилось.
Фишинг с QR-кодами составил 8,3 миллиона атак в июне 2026 года по сравнению с пиковым значением в 18,7 миллиона в марте. Аналогично, фишинг с CAPTCHA снизился с 12 миллионов атак в марте до 2,2 миллиона в июне.
Атаки BEC достигли 9 миллионов в марте, упав до 3,9 миллиона в июне.
Но даже когда эти классические методы фишинга потеряли обороты и появились новые техники, рекомендации Microsoft по защите остались на базовом уровне. Отмечается, что организациям следует дополнить фильтрацию электронной почты устойчивым к фишингу способом аутентификации, таким как ключи доступа и устойчивая к фишингу MFA, чтобы снизить эффективность кампаний по краже учетных данных.
Компания также рекомендовала усилить Exchange Online Protection и Microsoft Defender для Office 365 такими функциями, как Safe links и Zero-hour Auto Purge (ZAP), при котором вредоносные письма, уже доставленные в почтовые ящики, удаляются до их прочтения, а также внедрить методы аутентификации без пароля, такие как Windows Hello, ключи FIDO и Microsoft Authenticator.
Microsoft завершила свой отчет списком индикаторов компрометации (IoC) по угрозам, наблюдавшимся в квартале, для поддержки усилий по обнаружению.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




