VBSpam Q3 2026 viste, at førende mailgateways fortsat havde phishing detektion tæt på 100 %. Angriberne flytter imidlertid svindlens afgørende led til tidspunktet, hvor modtageren klikker: dynamiske omdirigeringer, JavaScript og browserprofilering kan ændre eller skjule den endelige destination.
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
Phishing behøver ikke længere en skadelig vedhæftning eller en åbenlyst mistænkelig afsender for at være farlig. Virus Bulletins sammenlignende VBSpam-test for tredje kvartal 2026 pegede på kampagner med tilsyneladende legitim leveringsinfrastruktur og uskadeligt udseende HTML-mails. Først efter klik flyttede svindlen videre gennem kæder af omdirigeringer og kode, der kører i browseren.
De førende virksomhedsprodukter klarede sig fortsat stærkt. Men testen understreger, hvorfor en mailgateway ikke kan stå alene som værn mod phishing. 20
21
Den offentlige test løb over 16 dage og omfattede 11 offentligt testede e-mailsikkerhedsprodukter mod 103.969 beskeder, heraf 103.380 spam-mails. Ifølge omtalen lå de førende virksomhedsløsningers phishing-detektion tæt på 100 %. Net at Work NoSpamProxy blev rapporteret som topscorer med en samlet score på 99,995, 100 % detektion af malware, 99,990 % phishing-detektion og ingen falsk positive. 20
21
Det betyder ikke, at mailfiltrering er holdt op med at virke. Det viser snarere, at angriberne ændrer leveringsmetode. I stedet for at lægge det mest tydeligt skadelige indhold direkte i e-mailen kan de sende en mail uden vedhæftning via en troværdigt udseende afsendervej og lade et link ændre adfærd, når modtageren klikker.
VBSpam er et sammenlignende testprogram for e-mailsikkerhed til virksomheder. Det måler beskyttelse mod spam, phishing og malware og medregner samtidig falsk positive. Testene er baseret på aktuelle trusler i realtid frem for et statisk arkiv af gamle eksempler. 6
12
13
En tysksproget kampagne med et såkaldt Mahnschreiben – et rykkerbrev – brugte ifølge rapporteringen Amazon SES og domænet moolaah[.]com, der var DKIM-alignet. DKIM er en e-mailautentificering, der kan bekræfte, at en mail teknisk set er sendt med godkendelse fra et domæne. Mailen havde ingen vedhæftning.
Linket førte først til en side, der var konstrueret til at fremstå mindre mistænkelig ved automatisk analyse. Den indeholdt blandt andet lokkemarkup, skjult tekst, en iframe i nul størrelse og obfuskeret JavaScript. Siden indsamlede angiveligt signaler om browser og tidszone, før en skjult POST-forespørgsel omdirigerede brugeren til opensea[.]io.
Vurderingen var, at der var tale om en skjult rute til kryptovaluta- eller NFT-svindel – ikke dokumenteret malwarelevering. Det er en væsentlig skelnen: Svindelmekanismen kan bevidst blive tilbageholdt, indtil den besøgende ligner et reelt og relevant mål. 20
En hollandsksproget mail, der udgav sig for at komme fra McAfee og TotalAV, brugte en HTML-baseret fornyelsesfortælling. Den hævdede, at modtageren havde “631 farlige vira”, truede med lukning af kontoen og tilbød 90 % rabat.
I stedet for én fast phishing-side anvendte kampagnen særskilte sporings-, afmeldings- og handlingslinks gennem omdirigeringsinfrastruktur. Den slags kæder kan skifte destination, udløbe eller vise forskelligt indhold afhængigt af tidspunkt eller placering. Derfor er et enkelt URL-tjek i mailgatewayen mindre pålideligt end analyse på det tidspunkt, hvor brugeren faktisk klikker.
Formålet blev vurderet til at være svigagtig abonnementsfornyelse eller affiliate-svindel og mulig indsamling af betalingsoplysninger – ikke en bekræftet malware-download. 20
En anden kampagne udgav sig for at være BCR S.A. og brugte et PSD2-samtykke som påskud for at skabe hastværk. PSD2 er EU-regler om betalingstjenester, som blandt andet gør samtykker og sikker godkendelse genkendelige emner for bankkunder.
Målet var angiveligt kodet som en IPv6-mappet adresserepræsentation – en form for obfuskering, der kan snyde simple URL-fortolkere eller omdømmetjek. Kampagnen blev vurderet som sandsynligt forsøg på tyveri af loginoplysninger, men det tilgængelige materiale bekræfter hverken en endelig landingsside eller en mere præcis tilskrivning. 20
Rapporteringen om Q3-testen peger på en tydelig forskel mellem de bedste virksomhedsgateways og den offentligt testede open source-installation af Rspamd. En rapport angav Rspamds phishing-detektion til 62,550 %, markant under topresultaterne fra virksomhedsløsningerne. 21
Tallet kan ikke uden videre overføres til alle Rspamd-installationer eller til open source-værktøjer som kategori. Konfiguration, trusselsfeeds, finjustering og øvrige sikkerhedslag påvirker den faktiske beskyttelse. Det understøtter dog en praktisk pointe: Omdirigeringsinfrastruktur, der ændrer sig hurtigt, og phishingforløb, som reagerer på browseren, kan være svære at klassificere for et standardopsat eller snævert konfigureret maillag.
Som baggrund viste Virus Bulletins særskilte Q2 2026-gennemgang en phishing-detektion på 54,810 % for Rspamd i den pågældende test. Det er forskellige testperioder, og procenterne bør derfor ikke læses som ét samlet, direkte sammenligneligt benchmark. 5
Testens vigtigste driftsmæssige lære er at flytte noget af analysen fra leveringstidspunktet til kliktidspunktet.
Brugeren er fortsat et vigtigt sidste sikkerhedslag. Krav om betaling, anmodninger om banksamtykke og advarsler om abonnementsfornyelse bør kontrolleres via virksomhedens kendte website, app eller supportkanal – ikke via linket i e-mailen.
VBSpam Q3 2026 viste ikke, at traditionel e-mailsikkerhed generelt har fejlet. De bedste virksomhedsløsninger leverede fortsat usædvanligt stærke testresultater. 20
21
Den mere præcise konklusion er, at phishingaktører flytter den mest vildledende adfærd til personlige, browserstyrede faser, som en klassisk gateway ikke nødvendigvis kan se fuldt ud ved levering. Det holdbare svar er et lagdelt forsvar: stærk mailfiltrering kombineret med analyse af omdirigeringer, browserbevidst inspektion og kontobeskyttelse, der gør et stjålet password mindre værd.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
VBSpam Q3 2026 viste, at førende mailgateways fortsat havde phishing detektion tæt på 100 %.
VBSpam Q3 2026 viste, at førende mailgateways fortsat havde phishing detektion tæt på 100 %. Angriberne flytter imidlertid svindlens afgørende led til tidspunktet, hvor modtageren klikker: dynamiske omdirigeringer, JavaScript og browserprofilering kan ændre eller skjule den endelige destination.
Det praktiske svar er ikke at erstatte mailfiltrering, men at supplere den med analyse af omdirigeringer ved klik, browserbaseret sandboxing, normalisering af URL'er og phishing resistent kontosikring.