Имейл фишингът остава един от най-често срещаните начини, по които атакуващите получават достъп до бизнес акаунти.

През второто тримесечие на 2026 г. престъпниците продължиха да използват фалшиви страници за влизане, прикачени файлове със злонамерен код и убедителни бизнес съобщения за кражба на идентификационни данни или доставка на зловреден код.

Проблемът вече не се ограничава само до пощенската кутия. Атакуващите все по-често използват инструменти за съвместна работа, за да се свързват директно със служителите, представяйки се за служители на техническата поддръжка и оказвайки им натиск да споделят достъп, да стартират инструмент или да посетят измамен сайт.

Анализаторите на Microsoft идентифицираха рязко увеличение на фишинг активността в имейлите и Microsoft Teams, което показва как атакуващите се придвижват между доверени канали на работното място.

Активността комбинира мащабни имейл кампании с гласов фишинг, наричан още „vishing“, който е насочен към служителите, когато са активни онлайн.

Мащабът създава сериозно предизвикателство за организациите, тъй като много от тези атаки разчитат на човешкото доверие, а не на софтуерни дефекти.

Съобщение, което изглежда рутинно, или обаждане, което изглежда идва от вътрешния ИТ отдел, може да бъде достатъчно за започване на скъпоструващо компрометиране.

В доклад, споделен с „Cyber Security News“ (CSN), Microsoft заявява, че е засякла приблизително 7,6 милиарда заплахи от фишинг, базиран на имейли, между април и юни 2026 г.

Месечният обем спадна леко от 2,7 милиарда през април до 2,4 милиарда през юни, но кражбата на идентификационни данни остава основната цел.

Фишингът за идентификационни данни съставлява между 94 и 96 процента от наблюдаваните атаки с използване на злонамерен код през тримесечието.

Тези кампании обикновено насочват жертвите към фалшива страница за вход или зареждат локално копиран екран за вход, което позволява на атакуващите да улавят пароли и потенциално да заобикалят стандартните защити на акаунта.

HTML и PDF файловете бяха най-честите формати за доставка, като заедно представляваха около 60 до 70 процента от атаките, базирани на инжектиран код.

Потребителите трябва да останат предпазливи по отношение на неочаквани документи, особено след като фишинг кампаниите, злоупотребяващи с процеса за въвеждане на код на устройство в Microsoft 365, могат да компрометират легитимни работни процеси за удостоверяване, вместо да разчитат на очевидно зловредни уебсайтове.

Фишингът с QR кодове също остана забележима заплаха, въпреки спада от върховата стойност през март от 18,7 милиона атаки до 8,3 милиона през юни.

Повечето QR примамки пристигаха в прикачени файлове, а атакуващите сменяха PDF и Word файлове, докато адаптираха методите си — модел, наблюдаван и при сложни операции за фишинг с QR кодове.

Прекратяването на фишинг услугата Tycoon2FA от страна на Microsoft помогна за намаляване на активността, свързана с платформата, с 92 процента спрямо нивата преди предприемането на мерките.

Въпреки това по-широката заплаха не изчезна, тъй като злонамерените субекти диверсифицираха методите си за доставка, използваха доверени услуги и продължиха да тестват нова инфраструктура.

Една автоматизирана кампания за компрометиране на бизнес имейли (BEC) достигна до повече от 67 000 потребители в над 42 000 организации за по-малко от три часа.

Тя използва съобщения, имитиращи ръководни кадри, искания за отчети за забавени плащания и примамки за отклоняване на заплати, за да започне разговори с получателите преди отправянето на измамни финансови искания.

Microsoft Teams се превърна в привлекателен канал, тъй като съобщенията и обажданията в него могат да изглеждат по-достоверни от неочаквано писмо по електронната поща.

През второто тримесечие засечените фишинг атаки в Teams се увеличиха с 19 процента от март до април и с още 10 процента през юни.

Гласовият фишинг (vishing) отбеляза най-стръмен растеж. Седмичните опити за злонамерени обаждания се увеличиха с около 80 процента от началото на 2026 г. и достигнаха близо 10 пъти базовото ниво от средата на 2025 г. в края на юни, като по-голямата част от активността се случваше през делничните дни между 14:00 и 20:00 ч. UTC.

Атакуващите често се представят за служители от ИТ поддръжката и предупреждават жертвите за уж блокиран акаунт или проблем със сигурността.

Те все по-често използват общи имена за показване вместо очевидни етикети на техническата поддръжка, докато техните имейл адреси съдържат думи, свързани със софтуер, сканиране, обновяване или инфраструктура, за да изглеждат достоверни.

Този подход може да доведе до злоупотреба с отдалечен достъп, кражба на идентификационни данни или изпълнение на зловреден код.

При един съобщен инцидент обаждане с фалшиво представяне за поддръжка в Teams е убедило служител да предостави достъп чрез Quick Assist, което илюстрира защо опитите за компрометиране чрез поддръжка в Teams изискват незабавна проверка през одобрен вътрешен канал.

Организациите трябва да прегледат настройките си за защита на имейли, да активират премахването на съобщения след доставянето им и да включат защити за връзки и прикачени файлове.

Те също така трябва да използват обучения за повишаване на осведомеността относно фишинга, да внедрят устойчива на фишинг многофакторна автентификация за привилегировани акаунти, да ограничат недоверените външни комуникации в Teams и да деактивират инструментите за отдалечена поддръжка, които не са оперативно необходими.

Екипите за сигурност трябва да разследват неочаквани обаждания в Teams, необичайни външни чатове и подозрителни искания за стартиране на инструменти за отдалечен достъп.

Мониторингът както на дейността, свързана с идентичността, така и на поведението на крайните устройства е от съществено значение, особено след като външните функции за съвместна работа, с които се злоупотребява в vishing кампаниите, могат да заобиколят традиционните защити, фокусирани върху имейла.