Во втором квартале 2026 года фишинговая активность существенно изменилась под влиянием сразу нескольких факторов. Мартовская операция Microsoft по подавлению инфраструктуры платформы Tycoon2FA, предоставлявшей фишинг как услугу, привела к долгосрочному спаду мошеннических сообщений, связанных с этим сервисом. Одновременно злоумышленники наращивали атаки через корпоративный мессенджер Microsoft Teams, где число попыток голосового фишинга к концу квартала достигло почти десятикратного увеличения по сравнению с серединой 2025 года.
Описание
После того как подразделение Microsoft по борьбе с цифровыми преступлениями вывело из строя ключевые элементы Tycoon2FA, объём фишинга, приходящегося на эту платформу, рухнул на 92% относительно средних показателей до вмешательства. Если во второй половине 2025 года ежемесячно регистрировалось около 15,1 миллиона таких писем, то к июню 2026 года их число сократилось до 1,2 миллиона. Особенно резкое падение произошло в мае - минус 74% за месяц. Сервис пытался восстановиться, перенеся часть хостинга на домены .RU (более 40% новых адресов Tycoon2FA в течение квартала регистрировались именно там), но прежнего масштаба достичь не удалось. Доля платформы в атаках с использованием CAPTCHA-защищённых страниц упала с 41% в марте до 12% в июне, а в QR-фишинге - с 20% до 14%.
По данным Microsoft Threat Intelligence, QR-фишинг сокращался три месяца подряд после мартовского пика в 18,7 миллиона атак. В апреле падение составило 7%, в мае - 38%, в июне - 22%, и к концу квартала объём вернулся к уровню середины 2025 года - около 8,3 миллиона. При этом атакующие активно меняли способы доставки QR-кодов. Если в апреле 79% таких писем содержали PDF-вложения, то к июню их доля снизилась до 58%, а на смену пришли документы DOC/DOCX - их доля выросла до 40%. Встроенные прямо в тело письма QR-коды, которые набрали популярность в марте, во втором квартале практически исчезли.
Аналогичная динамика наблюдалась и в CAPTCHA-фишинге - методе, при котором жертва сначала проходит проверку "Я не робот", а затем попадает на поддельную страницу входа. Мартовский максимум в 12 миллионов атак сменился резким спадом: в апреле минус 32%, в мае минус 65%, в июне минус 24%. К закрытию квартала объём составил 2,2 миллиона, что на 81% ниже пика. Среди форм доставки лидировали PDF-вложения (до 63% в апреле), но к июню их доля упала до 22%, уступив место URL-ссылкам (30%) и SVG-файлам (26%). Быстрое переключение между форматами подтверждает, что операторы продолжают искать наиболее эффективные способы обхода фильтров, однако общая активность снизилась из-за ослабления Tycoon2FA.
В структуре вредоносных вложений почти 95% всех атак по-прежнему были направлены на кражу учётных данных. HTML и PDF-файлы оставались основными типами, на которые приходилось 60-70% доставленных угроз каждый месяц. Интересно, что ICS-файлы (календарные приглашения), хотя и составляли лишь около 4% от общего объёма, в июне выросли почти в четыре раза. Такие вложения добавляют ссылки прямо в календарь пользователя, не требуя обязательного клика по письму, что делает их привлекательными для злоумышленников.
Компрометация деловой почты (BEC) в апреле пережила аномальный всплеск: объём атак достиг почти 9 миллионов - более чем вдвое выше типичного месячного показателя. Однако уже в мае он упал на 62%, а в июне стабилизировался на уровне около 3,9 миллиона. Причина скачка - несколько крупных кампаний, а не фундаментальный рост BEC-активности. В большинстве случаев злоумышленники начинали с нейтральных сообщений вроде "Вы на месте?" (87-92% контактов), а затем переходили к финансовым запросам. Среди прямых денежных требований наиболее заметно сократились поддельные счета на оплату: их доля упала с 3,6% в марте до менее 0,4% в июне.
Угрозы через Microsoft Teams продемонстрировали самый быстрый рост среди всех категорий, отслеживаемых Microsoft. Количество выявленных атак в чатах увеличивалось ежемесячно: на 19% с марта на апрель, ещё на 10% к июню. Однако главной тенденцией стал голосовой фишинг (вишинг) в Teams: среднее количество вредоносных звонков в неделю выросло на 31% с апреля на май и на 27% с мая на июнь. Последние две недели июня стали рекордными. С начала 2026 года еженедельное число таких попыток увеличилось примерно на 80% и теперь в десять раз превышает базовый уровень середины 2025 года. Злоумышленники звонят преимущественно в будни с 14 до 20 UTC, когда пользователи активны. Более половины атак (52% в июне) использовали общие имена отправителей вместо прямого подражания IT-поддержке, а адреса рассылки всё чаще содержали термины, связанные с SaaS и обновлениями.
В квартале были зафиксированы две примечательные кампании. Первая - автоматизированная BEC-атака 1 июня: за три часа было разослано более 67 тысяч писем в 42 тысячи организаций (преимущественно в США). Атакующий использовал API Amazon Simple Email Service для массовой рассылки, подделывал имена руководителей и применял механизмы отслеживания открытий. Вторая кампания (14-15 июня) затронула свыше 107 тысяч пользователей почти в 19 тысячах организаций. Письма содержали вложенный EML-файл с уведомлением о голосовой почте и ICS-приглашение. При переходе по ссылке пользователь направлялся на страницу аутентификации Microsoft, после чего загружался вредоносный BAT-файл, который устанавливал программу из стороннего хранилища. Эта атака не крала учётные данные - она приводила к скрытой установке вредоносного ПО на Windows-устройство.
Тенденции второго квартала 2026 года показывают, что точечные операции по подавлению фишинговой инфраструктуры могут давать долгосрочный эффект, но злоумышленники переключаются на новые каналы, такие как корпоративные мессенджеры. Рост голосового фишинга в Teams и автоматизация BEC-кампаний требуют от организаций усиления мер защиты: внедрения многофакторной аутентификации, обучения сотрудников распознаванию социальной инженерии в чатах и звонках, а также использования современных средств фильтрации, способных анализировать не только электронную почту, но и трафик совместных рабочих платформ.
Индикаторы компрометации
Domain
- 9i6pokerdepot.com
- acceptable-use-policy-calendly.de
- cocinternal.com
- compliance-protectionoutlook.de
- ecajovna.sk
- gadellinet.com
- harteprn.com
- ilyff.com
- j-gmails.com
- t90141296286.p.clickup-attachments.com
- x2mails.com
URL
- https://pixeldrain.com/api/file/3v92oJiL
- https://t90141296286.p.clickup-attachments.com/t90141296286/fb39c3a9-3161-40ad-847b-0683e0409d6f/Financial_report.bat
- cocpostmaster@cocinternal.cm
- contact@ecajovna.sk
- Customer.Service@9i6pokerdepot.com
- documentviewer@na.businesshellosign.de
- m365premiumcommunications@cocinternal.com
- mail@ilyff.com
- me@j-gmails.com
- me@x2mails.com
- nationaladmin@gadellinet.com
- nationalintegrity@harteprn.com
SHA256
- 11420d6d693bf8b19195e6b98fedd03b9bcbc770b6988bc64cb788bfabe1a49d
- 5db1ecbbb2c90c51d81bda138d4300b90ea5eb2885cce1bd921d692214aecbc6
- b5a3346082ac566b4494e6175f1cd9873b64abe6c902db49bd4e8088876c9ead