Dalam uji VBSpam Q3 2026, produk gateway enterprise teratas tetap mencatat deteksi phishing yang nyaris sempurna. Kampanye phishing makin sering memakai email tanpa lampiran, infrastruktur pengiriman yang tampak tepercaya, serta pengalihan bertahap yang berubah saat tautan diklik.
Diterbitkan olehDiedit dengan GPT-5.6 TerraGambar dibuat dengan GPT Image 2
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
Email phishing tidak lagi harus membawa lampiran berbahaya atau datang dari pengirim yang jelas-jelas mencurigakan untuk menipu korban. Uji komparatif VBSpam kuartal III 2026 dari Virus Bulletin menyoroti kampanye yang memanfaatkan infrastruktur pengiriman yang tampak meyakinkan dan pesan HTML yang terlihat normal. Tahap penipuan yang menentukan kemudian dipindahkan ke rantai pengalihan (redirect) dan kode yang berjalan di browser.
Produk keamanan email enterprise teratas tetap menunjukkan hasil sangat kuat. Namun, temuan ini menegaskan satu hal: gateway email tidak seharusnya menjadi satu-satunya lapisan perlindungan terhadap phishing. 20
21
Uji publik tersebut berlangsung selama 16 hari dan mengevaluasi 11 produk keamanan email terhadap 103.969 pesan, termasuk 103.380 pesan spam. Laporan mengenai pengujian itu menyebut sejumlah gateway enterprise terdepan mencatat tingkat deteksi phishing mendekati 100%.
Net at Work NoSpamProxy dilaporkan menjadi peraih skor tertinggi, dengan skor akhir 99,995; deteksi malware 100%; deteksi phishing 99,990%; serta tanpa positif palsu. 20
21
Hasil ini bukan berarti penyaringan email enterprise sudah tidak efektif. Sebaliknya, pelaku sedang menyesuaikan cara pengirimannya. Alih-alih menaruh konten paling berbahaya langsung dalam email, mereka dapat mengirim pesan tanpa lampiran, menggunakan jalur pengiriman yang terlihat sah, lalu mengarahkan korban ke URL yang perilakunya baru berubah setelah diklik.
VBSpam merupakan program uji komparatif untuk keamanan email yang berfokus pada produk bisnis. Pengujian ini menilai perlindungan terhadap spam, phishing, dan malware, sekaligus memperhitungkan positif palsu—yakni email yang sebenarnya sah tetapi keliru diblokir. Pengujiannya memakai ancaman email terkini, bukan sekadar arsip sampel lama. 6
12
13
Salah satu kampanye berbahasa Jerman bertema “Mahnschreiben”, atau surat pemberitahuan tunggakan, dilaporkan memakai Amazon SES dan domain moolaah[.]com yang selaras dengan DKIM. DKIM adalah mekanisme autentikasi yang membantu memverifikasi bahwa email dikirim melalui domain tertentu.
Pesan tersebut tidak membawa lampiran. Tautannya mula-mula mengarah ke halaman yang dirancang agar tidak terlalu mencolok bagi pemeriksaan otomatis: terdapat markup pengalih perhatian, teks tersembunyi, iframe berukuran nol, dan JavaScript yang diobfuscate atau disamarkan.
Halaman itu dilaporkan mengumpulkan sinyal browser dan zona waktu, lalu menggunakan permintaan POST tersembunyi untuk mengalihkan pengunjung ke opensea[.]io. Penilaiannya mengarah pada rute penipuan kripto atau NFT yang diselubungkan (cloaked), bukan distribusi malware yang telah dikonfirmasi. Perbedaan ini penting: logika penipuan dapat sengaja ditahan sampai pengunjung dinilai sebagai target nyata yang sesuai profil. 20
Email berbahasa Belanda yang meniru McAfee dan TotalAV memakai bujukan perpanjangan berbasis HTML. Pesan itu mengklaim penerima memiliki “631 virus berbahaya”, mengancam penutupan akun, dan menawarkan diskon 90%.
Kampanye tersebut tidak bergantung pada satu halaman phishing tetap. Jalur pelacakan, berhenti berlangganan, dan tombol ajakan bertindak (call to action) dipisahkan melalui infrastruktur pengalihan. Tujuan akhir dari jalur-jalur ini dapat berubah, kedaluwarsa, atau menampilkan konten berbeda berdasarkan waktu maupun lokasi.
Karena itu, pemeriksaan URL satu kali saat email masuk bisa kurang memadai dibanding analisis yang dilakukan ketika pengguna benar-benar mengeklik tautan. Tujuan yang dinilai adalah penipuan perpanjangan atau afiliasi dan kemungkinan pencurian data pembayaran, bukan unduhan malware yang telah dipastikan. 20
Kampanye lain meniru BCR S.A. dan memakai tema persetujuan PSD2 untuk menciptakan rasa mendesak. PSD2 adalah aturan layanan pembayaran di Uni Eropa yang antara lain berkaitan dengan akses dan persetujuan layanan keuangan.
Kampanye ini dilaporkan menyandikan tujuannya menggunakan representasi alamat IPv6-mapped. Teknik penyamaran tersebut dapat mengecoh penguraian URL atau pemeriksaan reputasi yang terlalu sederhana. Kampanye itu dinilai kemungkinan bertujuan mencuri kredensial, meski laporan yang tersedia tidak menetapkan halaman tujuan akhir atau atribusi yang lebih spesifik. 20
Laporan Q3 menunjukkan selisih yang berarti antara gateway enterprise terbaik dan implementasi Rspamd sumber terbuka yang diuji secara publik. Salah satu laporan mencatat tingkat penangkapan phishing Rspamd sebesar 62,550%, jauh di bawah hasil produk enterprise terdepan. 21
Angka tersebut tidak boleh digeneralisasi untuk setiap instalasi Rspamd ataupun seluruh perangkat sumber terbuka. Konfigurasi, feed intelijen ancaman, penyetelan, dan kontrol pelengkap akan memengaruhi hasil di lingkungan nyata.
Namun, hasil itu menegaskan pelajaran praktis: infrastruktur pengalihan yang cepat berubah dan alur phishing yang memahami kondisi browser dapat sulit diklasifikasikan oleh lapisan email dengan konfigurasi bawaan atau cakupan yang sempit.
Sebagai konteks, tinjauan VBSpam Q2 2026 yang terpisah melaporkan tingkat penangkapan phishing Rspamd sebesar 54,810%. Kedua persentase itu berasal dari periode pengujian yang berbeda, sehingga tidak semestinya diperlakukan sebagai satu tolok ukur yang sama persis. 5
Pelajaran operasional terpenting dari pengujian ini adalah memperluas analisis dari saat email diterima ke saat tautan diklik.
Pengguna tetap menjadi lapisan pertahanan terakhir yang penting. Permintaan pembayaran, persetujuan layanan perbankan, atau peringatan perpanjangan langganan sebaiknya diverifikasi melalui situs resmi, aplikasi resmi, atau kanal dukungan yang sudah dikenal—bukan melalui tautan dalam email.
VBSpam Q3 2026 tidak menunjukkan bahwa keamanan email konvensional telah gagal secara menyeluruh. Produk enterprise teratas masih mencatat hasil pengujian yang sangat tinggi. 20
21
Yang ditunjukkan pengujian ini lebih spesifik: operator phishing memindahkan perilaku paling menipu ke tahap yang dipersonalisasi dan dimediasi browser, yaitu tahap yang mungkin belum sepenuhnya terlihat oleh gateway pada saat email diterima.
Respons yang tahan lama adalah pertahanan berlapis: filter email yang kuat, analisis pengalihan, inspeksi yang memahami perilaku browser, serta perlindungan akun yang membuat kata sandi curian tidak mudah dimanfaatkan.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Dalam uji VBSpam Q3 2026, produk gateway enterprise teratas tetap mencatat deteksi phishing yang nyaris sempurna.
Dalam uji VBSpam Q3 2026, produk gateway enterprise teratas tetap mencatat deteksi phishing yang nyaris sempurna. Kampanye phishing makin sering memakai email tanpa lampiran, infrastruktur pengiriman yang tampak tepercaya, serta pengalihan bertahap yang berubah saat tautan diklik.
Pertahanan yang efektif perlu melampaui gateway email: analisis URL saat klik, sandbox yang mampu menjalankan browser, normalisasi URL, dan autentikasi tahan phishing.