El panorama d'amenaces de correu electrònic durant el segon trimestre del 2026 ha estat marcat per dinàmiques complexes que reflecteixen tant la capacitat de resposta de les forces de seguretat com la increïble adaptabilitat dels actors maliciosos. Mentre que grans operacions contra plataformes de phishing com Tycoon2FA van aconseguir reduccions dràstiques en el volum d'atacs tradicionals, els ciberdelinqüents han girat cap a vectors menys protegits, com les trucades de veu a través de Microsoft Teams, que van experimentar un creixement exponencial. Per a les organitzacions que busquen protegir-se, entendre aquestes tendències és el primer pas cap a una ciberseguretat efectiva.
Una de les troballes més impactants del trimestre és la caiguda del 92 % en els correus maliciosos vinculats a Tycoon2FA després de la interrupció liderada per la Unitat de Delictes Digitals de Microsoft al març. Aquest descens no va ser immediat ni homogeni: a l'abril els volums van caure un 15 %, al maig un 74 % addicional, i al juny un altre 20 %, assolint només 1,2 milions de missatges enfront dels 15,1 milions de mitjana de la segona meitat del 2025. La plataforma va perdre el seu domini sobre tàctiques clau com el phishing amb codis QR i pàgines d'aterratge protegides per CAPTCHA, la quota de mercat de les quals es va reduir del 76 % al 12 % en el cas dels CAPTCHA. Tanmateix, cap altre servei ha ocupat aquest buit a la mateixa escala, cosa que suggereix una fragmentació de l'ecosistema maliciós.
El phishing mitjançant codis QR, que havia assolit un pic de 18,7 milions d'atacs al març, va descendir de manera sostinguda fins als 8,3 milions al juny. El més rellevant no és només la reducció quantitativa, sinó el canvi qualitatiu en els mètodes d'entrega. Els fitxers PDF, que representaven el 79 % dels atacs a l'abril, van caure al 58 % al juny, mentre que els documents DOC/DOCX van augmentar fins al 40 %. Aquest intercanvi cíclic entre formats indica que els operadors estan rotant vectors per evadir filtres de seguretat. A més, els codis QR incrustats directament al correu, que al març van créixer un 336 %, pràcticament van desaparèixer, deixant el camp gairebé exclusivament als adjunts.
En paral·lel, el phishing amb pàgines protegides per CAPTCHA va patir un desplom encara més pronunciat: de gairebé 12 milions d'atacs al març a només 2,2 milions al juny, una caiguda del 81 %. La ràpida rotació de mètodes d'entrega va continuar, amb els PDF perdent el lideratge que van aconseguir a l'abril (63 %) i sent reemplaçats per URLs incrustades al correu al juny (30 %). La influència de Tycoon2FA en aquesta tàctica es va reduir del 41 % al març al 12 % al juny. Per a empreses que confien en solucions de seguretat basades en regles fixes, aquests canvis representen un repte constant, però també una oportunitat per adoptar sistemes més intel·ligents, com els que ofereix Q2BSTUDIO a través de la seva plataforma de ciberseguretat i pentesting.
El panorama de payloads maliciosos es va mantenir dominat pel robatori de credencials, que va representar entre el 94 % i el 96 % de tots els atacs amb càrrega útil cada mes. Els fitxers HTML i PDF van seguir sent els formats més comuns, amb una quota combinada del 60-70 %. Els fitxers SVG, estretament vinculats a Tycoon2FA, van continuar el seu declivi fins al 7 %. Una dada curiosa va ser el repunt dels fitxers ICS (invitacions de calendari), que gairebé es van quadruplicar al juny (+277 %), explotant la confiança dels usuaris en les notificacions de calendari per inserir enllaços maliciosos sense necessitat que l'usuari obri explícitament un adjunt. Aquest tipus de tàctiques, que aprofiten l'automatització de processos quotidians, poden ser contrarestades amb solucions d'automatització intel·ligent, com les que Q2BSTUDIO implementa en els seus projectes de automatització de processos.
El compromís de correu electrònic empresarial (BEC) va registrar una anomalia a l'abril amb gairebé 9 milions d'atacs, un 121 % més que al març, però l'activitat va tornar a la normalitat al maig i al juny, amb 3,4 i 3,9 milions respectivament. La majoria dels intents inicials (87-92 %) van seguir sent missatges genèrics de sondeig, com 'Ets al teu escriptori?', abans de sol·licitar transferències bancàries o documents confidencials. Les factures falses, que al març representaven el 3,6 % dels atacs BEC, van caure a menys del 0,4 % al juny, probablement perquè els atacants han trobat menys rendible aquesta tàctica. L'automatització també hi té un paper: una campanya observada al juny va utilitzar l'API d'Amazon SES per enviar més de 67.000 correus en menys de tres hores, generant missatges personalitzats amb tracking pixels per prioritzar objectius. Aquesta capacitat d'escalar atacs de forma programàtica subratlla la necessitat de disposar de solucions d'intel·ligència artificial i machine learning que puguin detectar patrons anòmals en temps real.
El creixement més alarmant del trimestre va ser en les amenaces a través de Microsoft Teams. El phishing basat en Teams va augmentar un 19 % de març a abril i un altre 10 % cap al juny, però el veritable salt es va produir en el vishing (phishing per veu): les trucades malicioses setmanals es van incrementar un 31 % d'abril a maig i un altre 27 % cap al juny, assolint gairebé deu vegades el nivell de mitjan 2025. Els atacants es fan passar pel departament de TI, advertint d'un bloqueig imminent del compte, i escullen horaris laborals (14:00-20:00 UTC) per maximitzar les possibilitats de resposta. Tot i que moltes trucades no es contesten, la tendència és clara: els ciberdelinqüents estan explotant la confiança que els empleats dipositen en les plataformes de col·laboració. Per mitigar aquest risc, les empreses haurien d'integrar solucions de seguretat que monitoritzin no només el correu, sinó també els canals de missatgeria i veu, com a part d'una estratègia global de ciberseguretat.
Dues campanyes notables il·lustren la sofisticació actual. La primera, executada l'1 de juny, va automatitzar un atac BEC de doble fase: primer sol·licitava informes d'antiguitat de comptes i després desviava nòmines a comptes controlades per l'atacant. Tot el procés va ser programat amb Python i enviat a través d'Amazon SES, amb dominis DKIM configurats per passar les verificacions SPF i DKIM. La segona campanya, entre el 14 i el 15 de juny, va emprar un fitxer EML niuat amb una invitació de calendari que, en fer clic, redirigia a través de l'inici de sessió de Microsoft a un fitxer BAT que descarregava malware des de pixeldrain. Aquest tipus d'atac de múltiples etapes és especialment perillós perquè utilitza la infraestructura legítima de Microsoft per amagar el destí real.
Enfront d'aquest escenari, les empreses necessiten un enfocament proactiu i multicapa. La formació contínua dels usuaris segueix sent essencial, però ja no és suficient. Cal implementar tecnologies com Safe Links, Safe Attachments, Zero-hour auto purge i solucions de protecció d'endpoints. A més, l'autenticació sense contrasenya i el MFA resistent al phishing han de ser obligatoris per a comptes privilegiades. Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, ofereix serveis de consultoria i implementació en ciberseguretat, cloud computing i automatització que permeten a les organitzacions construir defenses sòlides. Per exemple, la seva plataforma de serveis cloud a Azure i AWS ajuda a desplegar infraestructures segures i escalables, mentre que les seves solucions de intel·ligència artificial i agents IA poden detectar comportaments anòmals en temps real.
En resum, el Q2 del 2026 ens deixa lliçons clares: les interrupcions coordinades són efectives, però els atacants s'adapten ràpidament. La diversificació de vectors, l'abús de plataformes de col·laboració i l'automatització de campanyes són tendències que seguiran evolucionant. Les organitzacions que inverteixin en una estratègia integral de ciberseguretat, recolzada en eines d'IA, cloud i automatització, estaran millor preparades per afrontar els reptes del proper trimestre.




