BEC/Fraud: Unsolicited business acquisition offer
BEC/Fraud: Urgent language and suspicious sending/infrastructure patterns
BEC with unusual reply-to or return-path mismatch
Benefits enrollment impersonation
Body: Embedded email headers indicative of thread hijacking/abuse
Body: Fake secure email portal with HTML obfuscation
Body HTML: Recipient SLD in HTML class
Body: HTML whitespace stuffing with short initial message
Body: Invisible Unicode obfuscation student loan callback phishing
Body: PayApp transaction reference pattern
Body: Suspicious date format
Body: Suspicious table template fingerprint
Brand impersonation: AARP
Brand impersonation: Adobe Sign with suspicious indicators
Brand impersonation: Adobe with suspicious language and link
Brand impersonation: AliExpress
Brand impersonation: Amazon
Brand impersonation: Amazon Web Services (AWS)
Brand impersonation: Amazon with suspicious attachment
Brand impersonation: American Express (AMEX)
Brand impersonation: Anthropic/Claude with newly registered domain
Brand impersonation: Apple
Brand impersonation: Aquent
Brand impersonation: Aramco
Brand impersonation: AuthentiSign
Brand impersonation: Automobile assistance associations
Brand impersonation: Bank of America
Brand impersonation: Barracuda Networks
Brand impersonation: Bids & Tenders
Brand impersonation: Binance
Brand impersonation: Blockchain.com
Brand impersonation: Booking.com
Brand impersonation: Box file sharing service
Brand impersonation: Canada Revenue Agency
Brand impersonation: Capital One
Brand impersonation: Charles Schwab
Brand impersonation: Chase Bank
Brand impersonation: Chase bank with credential phishing indicators
Brand impersonation: Cloud services with credential theft intent
Brand impersonation: Coinbase
Brand impersonation: Dashlane
Brand impersonation: DigitalOcean
Brand impersonation: Discord notification
Brand Impersonation: Disney
Brand impersonation: DocSend
Brand impersonation: DocuSign
Brand impersonation: DocuSign branded attachment lure with no DocuSign links
Brand impersonation: DocuSign PDF attachment with suspicious link