Security

Ландшафт email-угроз Q1 2026: ключевые данные Microsoft

3 мин. чтения

Кратко

Microsoft сообщает об обнаружении 8,3 млрд фишинговых писем в Q1 2026: число атак с QR-кодами более чем удвоилось, а кампании с CAPTCHA быстро эволюционируют. Эти выводы важны для команд безопасности, поскольку злоумышленники смещаются к краже учетных данных через ссылки, а меры против Tycoon2FA показывают, что скоординированные действия могут снизить влияние фишинга.

Нужна помощь с Security?Поговорить с экспертом

Введение

Анализ Microsoft по email-угрозам за Q1 2026 показывает, насколько быстро меняются тактики фишинга. Для IT- и security-администраторов отчет дает полезное представление о том, на чем злоумышленники сосредотачивают усилия и какие меры защиты следует приоритизировать в средах Microsoft 365 и Defender.

Что нового в Q1 2026

Microsoft Threat Intelligence обнаружила примерно 8,3 млрд фишинговых угроз по email в период с января по март 2026 года. Хотя общий ежемесячный объем немного снизился, несколько техник атак стали более сложными и эффективными.

Основные тенденции

  • Фишинг с QR-кодами резко вырос — с 7,6 млн атак в январе до 18,7 млн в марте, что составляет рост на 146%.
  • Фишинг на основе ссылок доминировал, составив 78% email-угроз в течение квартала.
  • Вредоносные payloads составляли 19% атак в январе, а затем снизились до 13% в феврале и марте, что указывает на растущее предпочтение злоумышленников к размещенным фишинговым страницам вместо доставки через файлы.
  • Business email compromise (BEC) оставался серьезной проблемой: в Q1 было зафиксировано 10,7 млн атак.
  • Фишинг с CAPTCHA-проверкой продолжал развиваться, поскольку злоумышленники использовали поддельные шаги верификации, чтобы замедлить автоматизированный анализ и повысить доверие пользователей.

Влияние disruption Tycoon2FA

Microsoft также отметила эффект мартовского disruption платформы phishing-as-a-service Tycoon2FA в 2026 году. После скоординированных действий совместно с Europol и партнерами объем email-активности, связанной с Tycoon2FA, снизился на 15% до конца марта, а доступ к активным фишинговым страницам был значительно ограничен.

Хотя платформа адаптировалась, сменив hosting-провайдеров и шаблоны регистрации доменов, Microsoft отмечает, что восстановление выглядит частичным, а не полным возвратом к прежним возможностям.

Почему это важно для администраторов

Эти тенденции подтверждают, что фишинг по-прежнему в основном нацелен на кражу учетных данных, даже если способы доставки меняются. Фишинг с QR-кодами вызывает особую тревогу, поскольку может перенаправлять пользователей на неуправляемые мобильные устройства, обходя часть традиционных механизмов защиты, ориентированных на desktop.

Для администраторов Microsoft 365 и Defender этот отчет также служит напоминанием: операции по disruption важны, но они не устраняют угрозу полностью. Злоумышленники устойчивы и часто быстро меняют инфраструктуру после блокировок.

Рекомендуемые следующие шаги

  • Проверьте меры защиты от фишинга с QR-кодами в email, вложениях и встроенных изображениях.
  • Усильте защиту от AiTM-фишинга с помощью phishing-resistant MFA, где это возможно.
  • Отслеживайте паттерны BEC, особенно примитивную impersonation-активность и общие сообщения массовой рассылки.
  • Используйте средства обнаружения и hunting-инструменты Microsoft Defender для расследования фишинга на основе ссылок и подозрительной активности с payloads.
  • Обучайте пользователей осторожно относиться к QR-кодам, экранам CAPTCHA и неожиданным запросам аутентификации.

Итог

Данные Microsoft за Q1 2026 показывают, что злоумышленники продолжают смещаться в сторону масштабируемого, основанного на ссылках фишинга для кражи учетных данных, одновременно экспериментируя с QR-кодами, обходом через CAPTCHA и более новыми методами, такими как device code phishing. Командам безопасности следует воспринимать эти выводы как сигнал усилить обнаружение, укрепить защиту identity и обновить программы повышения осведомленности пользователей.

Нужна помощь с Security?

Наши эксперты помогут вам внедрить и оптимизировать решения Microsoft.

Поговорить с экспертом

Будьте в курсе технологий Microsoft

SecurityphishingMicrosoft DefenderQR code phishingBEC

Похожие статьи

Security

Обновления Microsoft Security: Agent 365 и Defender

Microsoft анонсировала новые возможности безопасности для Agent 365, Defender for Cloud, GitHub Advanced Security и Microsoft Purview. Обновления направлены на повышение прозрачности активности AI agents, усиление защиты от кода до runtime и ускорение расследований по безопасности данных для команд безопасности и IT.

Security

Лучшие практики CISO risk reviews: 8 советов

Microsoft опубликовала практическую методику, которая помогает CISO и руководителям по безопасности проводить более эффективные обзоры рисков на фоне роста киберугроз с использованием AI. Рекомендации охватывают восемь областей — от активов и приложений до аутентификации, авторизации и сетевой изоляции — чтобы помочь организациям перейти от реактивного реагирования к проактивному снижению рисков.

Security

Microsoft Sentinel UEBA для AWS: расширенное обнаружение

Microsoft Sentinel UEBA теперь добавляет более богатую поведенческую аналитику для данных AWS CloudTrail, предоставляя командам безопасности встроенный контекст, такой как первое появление географии, необычный ISP, нетипичные действия и аномальный объём операций. Это обновление помогает защитникам быстрее выявлять подозрительную активность AWS и снижает необходимость в сложных KQL-базовых моделях и ручном обогащении.

Security

AI-защита Microsoft от новых AI-угроз

Microsoft заявляет, что AI ускоряет поиск и эксплуатацию уязвимостей, сокращая время на реакцию защитников. В ответ компания расширяет обнаружение уязвимостей, управление подверженностью и защиту на базе Defender, а также анонсирует новое решение для многомодельного сканирования для клиентов в июне 2026 года.

Security

Выявление подставных IT-сотрудников в Defender

Microsoft описала стратегии обнаружения North Korea-aligned злоумышленников, которые выдают себя за удалённых IT-специалистов, чтобы проникнуть в организации. Руководство сосредоточено на корреляции сигналов из HR SaaS, identity, email, conferencing и Microsoft 365, чтобы команды безопасности и HR могли выявлять подозрительных кандидатов до и после найма.

Security

Предотвращение opportunistic cyberattacks: подход Microsoft

Microsoft призывает организации затруднить opportunistic cyberattacks, устраняя учетные данные, сокращая публичную поверхность атаки и стандартизируя безопасные платформенные шаблоны. Эти рекомендации особенно актуальны для команд, которые масштабно используют Azure, Dynamics 365 и Power Platform, где несогласованная архитектура и раскрытые секреты могут упростить злоумышленникам латеральное перемещение.