La prueba VBSpam Q3 2026 evaluó 103.969 correos durante 16 días. Sus resultados muestran que el phishing puede llegar desde infraestructura autenticada y revelar su carga maliciosa solo en el navegador.
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
La autenticación técnica de un correo no demuestra que sea seguro. La información publicada sobre la prueba comparativa VBSpam del tercer trimestre de 2026, de Virus Bulletin, describe campañas de phishing que combinaron una infraestructura de envío aparentemente legítima con ocultación de URLs en varias etapas y adaptada al navegador. Es decir, el comportamiento dañino podía aparecer después de la entrega del email, fuera del alcance de una comprobación básica del remitente o de un enlace estático.
La prueba se desarrolló durante 16 días conforme a un plan de AMTSO —organización dedicada a metodologías de pruebas de seguridad— y evaluó 103.969 correos, de los que 103.380 eran spam. 1
3
SPF, DKIM y DMARC son mecanismos importantes: permiten validar aspectos de la ruta de envío y de la alineación del dominio. Pero no certifican que el contenido del mensaje sea benigno, que todos sus enlaces sean seguros ni que la página final tras una cadena de redirecciones sea legítima.
Esa diferencia está en el centro de las campañas descritas. Los atacantes aprovecharon infraestructura autenticada o de apariencia fiable y desplazaron la parte maliciosa a un flujo web capaz de revisar el navegador, la ubicación o el momento de acceso antes de mostrar un destino concreto. 3
5
Una campaña en alemán empleó el pretexto de un pago atrasado y se distribuyó a través de Amazon SES desde un dominio alineado con DKIM. En vez de adjuntar un archivo malicioso, el email HTML incluía marcado de señuelo, texto oculto, un iframe de tamaño cero y JavaScript ofuscado. 3
5
Según lo publicado, el enlace evaluaba al visitante: recopilaba información del navegador y de la zona horaria, realizaba una solicitud POST oculta y redirigía a los visitantes que cumplían determinadas condiciones hacia OpenSea. La secuencia es compatible con fraude encubierto relacionado con criptomonedas o NFT y dificulta que una revisión sencilla del mensaje o de la URL inicial revele el objetivo real. 3
5
Otra campaña, en neerlandés, suplantaba a McAfee y TotalAV. Advertía de “631 virus peligrosos” y ofrecía una renovación con descuento. El engaño se apoyaba en ingeniería social dentro de HTML, no en un adjunto malicioso convencional. 3
5
Su principal mecanismo de evasión era la entrega condicional: el destino podía cambiar según la hora, la ubicación o el perfil aparente de la víctima. Así, un sistema automatizado podía recibir una página inocua, un error o una cadena de redirección distinta de la que vería el destinatario elegido. El objetivo atribuido a la campaña era el fraude de suscripciones. 3
5
Un mensaje de phishing en rumano suplantaba a BCR S.A. y afirmaba que era necesario renovar el consentimiento de PSD2. PSD2 es una normativa europea de servicios de pago; por ello, la renovación de un consentimiento bancario puede parecer un trámite habitual para un destinatario.
La información sobre la campaña indica que el destino se ocultaba mediante una dirección IPv6 mapeada, una técnica de ofuscación que puede complicar el análisis de URLs y de los escáneres. 3
El argumento de una renovación bancaria obligatoria puede presionar al usuario para actuar con rapidez dentro de un flujo financiero conocido, una circunstancia útil para el robo de credenciales. 3
Los casos apuntan a un cambio relevante: una parte decisiva de la lógica del phishing ya no reside necesariamente en el correo inicial. El email puede proceder de un remitente que supera las validaciones de autenticación y contener un enlace cuya intención no resulta evidente de inmediato. La conducta crucial ocurre después, en el navegador:
La conclusión no es prescindir de la autenticación del correo. Es tratarla como una señal dentro de una evaluación más amplia que incluya contenido, reputación del remitente, comportamiento de los enlaces y riesgo del destino. 3
5
A partir de estos hallazgos, una estrategia más sólida de seguridad del correo debe inspeccionar todo el recorrido, no solo la primera señal:
Los resultados compuestos publicados sugieren que los productos con mejor desempeño lograron niveles muy altos de detección, aunque no todos rindieron de forma uniforme. Net at Work NoSpamProxy registró una puntuación final de 99,995 sin falsos positivos; Bitdefender GravityZone Premium obtuvo 99,994; SEPPmail.cloudfilter, 99,985; y Rspamd, 62,5 %. 3
5
Estas cifras corresponden a esta prueba comparativa concreta, no constituyen una garantía universal para cualquier entorno. Aun así, la diferencia refuerza la lección práctica: detectar remitentes autenticados, URLs ofuscadas y flujos web condicionados requiere inspección por capas, no depender de un único control. 1
3
5
La prueba VBSpam Q3 2026 ilustra un modelo de phishing basado en una ventaja para el atacante: el correo puede parecer aceptable cuando se entrega y el fraude solo se revela cuando el navegador de la víctima cumple ciertas condiciones. La autenticación del remitente sigue siendo necesaria como higiene de seguridad, pero la decisión de confianza debe extenderse a toda la cadena de redirecciones y a la experiencia web final. 3
5
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
La prueba VBSpam Q3 2026 evaluó 103.969 correos durante 16 días. Sus resultados muestran que el phishing puede llegar desde infraestructura autenticada y revelar su carga maliciosa solo en el navegador.
La prueba VBSpam Q3 2026 evaluó 103.969 correos durante 16 días. Sus resultados muestran que el phishing puede llegar desde infraestructura autenticada y revelar su carga maliciosa solo en el navegador. Las campañas descritas usaron Amazon SES, un dominio alineado con DKIM, HTML oculto, JavaScript ofuscado, redirecciones condicionales y una dirección IPv6 mapeada para encubrir fraudes de criptomonedas/NFT, suscripcio...
Los resultados compuestos comunicados variaron ampliamente: Net at Work NoSpamProxy obtuvo 99,995 sin falsos positivos, Bitdefender GravityZone Premium 99,994, SEPPmail.cloudfilter 99,985 y Rspamd 62,5 %.