VBSpam testen for Q3 2026 omfattede 103.969 e mails over 16 dage. Den viser, at phishing kan komme via autentificeret infrastruktur, mens browserbaseret sløring skjuler det reelle mål.
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
En e-mail, der teknisk set er autentificeret, er ikke automatisk sikker. Rapporteringen om Virus Bulletins VBSpam-sammenligningstest for tredje kvartal 2026 beskriver phishingkampagner, hvor angriberne kombinerede tilsyneladende legitim afsenderinfrastruktur med URL-sløring i flere led. Den skadelige adfærd blev først udløst senere i browseren – og kan derfor ligge uden for rækkevidden af en simpel kontrol af afsender eller link. Testen kørte i 16 dage efter en AMTSO-testplan og omfattede 103.969 e-mails, heraf 103.380 spam-mails. 1
3
SPF, DKIM og DMARC er vigtige mekanismer til at validere dele af en e-mails afsendelsesvej og domænetilknytning. Men de kan ikke fastslå, at indholdet er ufarligt, at alle links er sikre, eller at den endelige side efter en kæde af omdirigeringer er legitim.
Det er netop pointen i de beskrevne kampagner. Angriberne anvendte autentificeret eller troværdigt udseende infrastruktur, men flyttede den skadelige handling til et webforløb, der kunne undersøge besøgendes browser, placering eller tidspunkt, før det viste sit egentlige mål. 3
5
En tysksproget kampagne brugte et tema om en forfalden betaling og blev sendt via Amazon SES fra et DKIM-tilpasset domæne. I stedet for en vedhæftet fil indeholdt HTML-mailen angiveligt afledende kode, skjult tekst, en iframe uden størrelse og obfuskeret JavaScript. 3
5
Linkforløbet var lavet til at vurdere den besøgende: Det indsamlede oplysninger om browser og tidszone, foretog en skjult POST-anmodning og omdirigerede kvalificerende besøgende til OpenSea. Sekvensen blev beskrevet som forenelig med skjult svindel relateret til kryptovaluta eller NFT'er, samtidig med at en enkel gennemgang af den første e-mail eller URL afslørede mindre. 3
5
En nederlandsksproget kampagne udgav sig for at komme fra McAfee og TotalAV. Den advarede mod “631 farlige vira” og tilbød en rabatteret fornyelse. Lokkemidlet byggede på social engineering i ren HTML frem for en klassisk skadelig vedhæftet fil. 3
5
Det afgørende undvigelsesgreb var den betingede levering: Destinationen kunne ændre sig afhængigt af tidspunkt, placering eller den tilsyneladende offerprofil. Det vanskeliggør automatisk analyse, fordi en scanner kan blive mødt af en uskadelig side, en fejl eller en anden omdirigeringsvej end den, et målrettet offer ser. Det rapporterede formål var abonnementsbedrageri. 3
5
En rumænsksproget phishingmail udgav sig for at være fra BCR S.A. og hævdede, at modtageren skulle forny et PSD2-samtykke. PSD2 er EU-regler om blandt andet betalingstjenester og adgang til kontodata. Ifølge rapporteringen var destinationen skjult med en IPv6-mappet adresse – en teknik, der kan gøre URL-fortolkning og scanneranalyse sværere. 3
Temaet med obligatorisk fornyelse af bankrelateret samtykke egner sig til tyveri af loginoplysninger, fordi det lægger pres på modtageren om at handle hurtigt i en velkendt finansiel arbejdsgang. 3
Eksemplerne peger på et skift i, hvor phishinglogikken ligger. Den første e-mail kan komme fra en afsender, der består autentificeringen, og indeholde et link, hvis formål ikke straks er tydeligt. Den afgørende adfærd opstår senere i browseren:
Konklusionen er ikke, at e-mailautentificering skal opgives. Den skal indgå som ét signal i en bredere vurdering af indhold, afsenderomdømme, linkadfærd og risikoen ved destinationen. 3
5
En mere robust arbejdsgang for e-mailsikkerhed skal undersøge hele forløbet – ikke kun det første signal:
De rapporterede samlede resultater viser, at de stærkeste produkter kunne opnå meget høj samlet detektion, men også at præstationen ikke var ens. Net at Work NoSpamProxy fik en slutscore på 99,995 uden falske positiver. Bitdefender GravityZone Premium fik 99,994, og SEPPmail.cloudfilter fik 99,985. Rspamd blev rapporteret til 62,5 %. 3
5
Tallene skal læses som resultater fra netop denne sammenligningstest – ikke som en universel garanti i ethvert miljø. Men forskellen understreger den praktiske lektie: Håndtering af autentificerede afsendere, obfuskerede URL'er og betingede browserforløb kræver kontrol i flere lag frem for afhængighed af ét enkelt sikkerhedstiltag. 1
3
5
Rapporteringen om VBSpam Q3 2026 illustrerer en phishingmodel med en enkel fordel for angriberen: E-mailen kan se acceptabel ud ved leveringen, mens svindlen først afsløres, når modtagerens browser opfylder udvalgte betingelser. Afsenderautentificering er fortsat nødvendig grundhygiejne – men sikkerhedsvurderingen skal strække sig gennem hele omdirigeringskæden og frem til den endelige weboplevelse. 3
5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
VBSpam testen for Q3 2026 omfattede 103.969 e mails over 16 dage. Den viser, at phishing kan komme via autentificeret infrastruktur, mens browserbaseret sløring skjuler det reelle mål.
VBSpam testen for Q3 2026 omfattede 103.969 e mails over 16 dage. Den viser, at phishing kan komme via autentificeret infrastruktur, mens browserbaseret sløring skjuler det reelle mål. Kampagnerne brugte blandt andet Amazon SES, DKIM tilpassede domæner, skjult HTML, obfuskeret JavaScript, betingede omdirigeringer og IPv6 mappede adresser til at skjule svindel med krypto/NFT'er, abonnementer og banko...
De rapporterede samlede testresultater spændte fra 99,995 for Net at Work NoSpamProxy uden falske positiver til 62,5 % for Rspamd, hvilket viser store forskelle mellem de testede produkter.