La prueba pública de VBSpam Q3 2026 evaluó 11 productos durante 16 días frente a 103.969 mensajes. Las campañas analizadas no necesitaban adjuntos: empleaban servicios de envío aparentemente fiables, cadenas de redirecciones, JavaScript ofuscado y destinos que podían variar según el momento o el perfil de la víctima.
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
El correo de phishing ya no necesita incluir un adjunto malicioso ni proceder de un remitente ostensiblemente sospechoso para ser peligroso. La comparativa VBSpam del tercer trimestre de 2026, de Virus Bulletin, puso el foco en campañas que usaban infraestructura de entrega plausible y mensajes HTML sin adjuntos, para trasladar el fraude decisivo a cadenas de redirecciones y código ejecutado en el navegador. 20
21
La prueba pública duró 16 días y evaluó 11 productos de seguridad de correo frente a 103.969 mensajes, de los que 103.380 eran spam. Los productos empresariales líderes lograron tasas de detección de phishing cercanas al 100%. Net at Work NoSpamProxy obtuvo, según los informes, la puntuación final más alta —99,995—, con un 100% de detección de malware, un 99,990% en phishing y ningún falso positivo. 20
21
Esto no significa que los gateways de correo hayan dejado de funcionar. Más bien evidencia que los atacantes están adaptando la entrega: evitan colocar el contenido más claramente malicioso dentro del mensaje y lo reservan para después del clic, cuando la víctima abre una URL cuya conducta puede cambiar.
VBSpam es un programa comparativo orientado a productos de seguridad de correo para empresas. Mide la protección frente a spam, phishing y malware, sin dejar de considerar los falsos positivos, y se basa en amenazas de correo actuales en lugar de una colección estática de muestras antiguas. 6
12
13
Una campaña en alemán con el pretexto de un Mahnschreiben —un aviso de pago atrasado— habría utilizado Amazon SES y el dominio moolaah[.]com, alineado con DKIM. El mensaje no llevaba adjuntos. El enlace conducía primero a una página diseñada para parecer menos sospechosa ante sistemas automatizados: incluía marcado señuelo, texto oculto, un iframe de tamaño cero y JavaScript ofuscado.
Según el análisis reportado, la página recogía señales del navegador y de la zona horaria antes de usar una solicitud POST oculta para redirigir al visitante a opensea[.]io. La valoración fue que se trataba de una ruta encubierta de fraude relacionado con criptomonedas o NFT, no de una entrega de malware confirmada. La distinción importa: la lógica fraudulenta puede no activarse si el visitante no parece una víctima real o no cumple determinadas condiciones. 20
Otro correo, en neerlandés, suplantaba a McAfee y TotalAV. El mensaje HTML aseguraba que el destinatario tenía «631 virus peligrosos», amenazaba con cerrar la cuenta y ofrecía un 90% de descuento.
En vez de depender de una única página de phishing, la campaña separaba las rutas de seguimiento, baja y llamada a la acción mediante infraestructura de redirección. Esas rutas pueden cambiar de destino, caducar o mostrar contenido distinto según la hora o la ubicación. Por ello, una comprobación de URL en el gateway, realizada una sola vez, puede resultar menos eficaz que el análisis cuando la persona hace clic. El objetivo evaluado fue fraude de renovación o afiliación y posible robo de datos de pago, no una descarga de malware confirmada. 20
La tercera campaña suplantaba a BCR S.A. y usaba como señuelo un supuesto consentimiento bajo PSD2, la normativa europea de servicios de pago. El enlace codificaba el destino mediante una representación de dirección mapeada a IPv6, una técnica de ofuscación que puede sortear análisis simplistas de URL o controles basados únicamente en reputación.
La campaña fue evaluada como probable robo de credenciales, aunque la información disponible no confirma la página final ni permite una atribución más concreta. 20
Los datos de Q3 apuntan a una diferencia notable entre los mejores gateways empresariales y el despliegue de código abierto Rspamd incluido en la prueba pública. Un informe situó la tasa de detección de phishing de Rspamd en el 62,550%, muy por debajo de los resultados de los productos líderes. 21
Ese porcentaje no debe extrapolarse a cualquier instalación de Rspamd ni al software de código abierto en general. La configuración, las fuentes de inteligencia de amenazas, el ajuste de reglas y los controles complementarios influyen en el rendimiento real. Pero sí refuerza una conclusión práctica: una capa de correo configurada de forma limitada puede tener dificultades para clasificar flujos de phishing que cambian rápidamente de infraestructura y reaccionan al navegador.
Como contexto, la revisión independiente de VBSpam del segundo trimestre de 2026 registró para Rspamd una detección de phishing del 54,810%. Son periodos de prueba distintos, por lo que no deben interpretarse como un único indicador intercambiable. 5
La lección operativa es ampliar el análisis desde la entrega del mensaje hasta el momento en que se abre el enlace.
Para los usuarios, el último control sigue siendo fundamental: avisos de pago, consentimientos bancarios y renovaciones de suscripciones deben verificarse en la web, aplicación o canal de soporte conocido de la organización, no mediante el enlace recibido por correo.
VBSpam Q3 2026 no concluye que la seguridad convencional del correo haya fracasado de forma generalizada: los mejores productos empresariales siguieron registrando resultados excepcionales. 20
21 La conclusión es más concreta: los operadores de phishing están desplazando sus tácticas más engañosas a fases personalizadas y mediadas por el navegador, que un gateway convencional puede no observar plenamente en el momento de la entrega.
La respuesta duradera es una defensa por capas: filtrado de correo sólido, análisis de redirecciones, inspección consciente del navegador y protecciones de cuenta que resten valor a una contraseña robada.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
La prueba pública de VBSpam Q3 2026 evaluó 11 productos durante 16 días frente a 103.969 mensajes.
La prueba pública de VBSpam Q3 2026 evaluó 11 productos durante 16 días frente a 103.969 mensajes. Las campañas analizadas no necesitaban adjuntos: empleaban servicios de envío aparentemente fiables, cadenas de redirecciones, JavaScript ofuscado y destinos que podían variar según el momento o el perfil de la víctima.
La respuesta no pasa por sustituir el filtrado de correo, sino por complementarlo con análisis de URL en el momento del clic, sandboxing con navegador, normalización de enlaces y autenticación resistente al phishing.