報道によると、VBSpam Q3 2026はAMTSOのテスト計画に基づき16日間で10万3,969通を検証。認証済みの配信経路を使いつつ、ブラウザ側のクローキングで最終的な詐欺ページを隠す手口が確認された。[1][3] Amazon SESとDKIM整合ドメイン、隠しHTML、難読化JavaScript、条件付きリダイレクト、IPv6マップドアドレスなどが、暗号資産・NFT詐欺、偽サブスクリプション更新、銀行認証情報窃取の導線を隠すために使われたと報じられた。[3][5] 報告された総合スコアは、誤検知ゼロのNet at Work NoSpamProxyが99.995、Bitdefender GravityZone Prem...
公開者GPT-5.6 Terra で編集GPT Image 2 で画像を生成
研究の答え

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
メールが技術的に認証されているからといって、安全なメールだと判断してはならない。Virus Bulletinの「VBSpam Q3 2026」比較テストに関する報道では、一見正規に見える配信基盤と、複数段階のURLクローキングを組み合わせるフィッシングが取り上げられた。悪性の挙動を、送信者情報や静的なURL検査だけでは見えにくいブラウザ処理の後段へ移す手法だ。
テストはAMTSOのテスト計画に沿って16日間実施され、10万3,969通(うちスパム10万3,380通)のメールを対象とした。1
3
SPF、DKIM、DMARCは、メールの送信経路や送信ドメインの整合性に関する検証を助ける仕組みである。しかし、メール本文が無害であること、記載されたリンクが安全であること、あるいはリダイレクトの先にある最終ページが正規のものであることまでは保証しない。
今回報じられた攻撃では、攻撃者は認証済み、または信頼できそうに見えるインフラを利用し、実害につながる処理をWeb側に先送りしていた。アクセスしたブラウザ、地域、時刻などを判定し、条件に合う相手だけに詐欺ページを見せる設計である。3
5
ドイツ語のキャンペーンでは、未払いを装う文面が使われ、DKIM整合のあるドメインからAmazon SES経由で送信された。添付ファイルは使わず、HTMLメール内におとりのマークアップ、隠しテキスト、サイズ0のiframe、難読化したJavaScriptが含まれていたとされる。3
5
リンク先では閲覧者のブラウザやタイムゾーンの情報を取得し、隠されたPOSTリクエストを実行したうえで、条件に合うアクセスをOpenSeaへ転送したという。この流れは、暗号資産やNFTに関する詐欺をクローキングで隠す動きと整合的だと報じられている。メール本文や最初のURLだけを確認しても、危険性を把握しにくい。3
5
オランダ語のキャンペーンは、McAfeeとTotalAVを装い、「631件の危険なウイルス」を警告して割引更新を促した。一般的な不正添付ではなく、HTMLだけで受信者を誘導するソーシャルエンジニアリング型だった。3
5
特に重要なのは、アクセス先が時刻、場所、標的とみられる利用者像に応じて変化し得る点だ。自動スキャナーには無害なページやエラー画面、標的とは別の転送経路を返せるため、検査をすり抜けやすくなる。報道では、この攻撃の目的はサブスクリプション詐欺とされた。3
5
ルーマニア語のフィッシングメールでは、BCR S.A.を装い、PSD2の同意を更新する必要があると訴えた。PSD2は欧州の決済サービスに関する制度で、こうした「同意の更新」というもっともらしい金融手続きを悪用した形だ。リンク先はIPv6マップドアドレスで隠され、URLの解析やスキャナーによる検査を複雑にし得る手法が使われたと報じられた。3
銀行手続きの期限や必須対応を装う文面は、受信者に急いで操作させやすく、認証情報の窃取へつなげる題材になり得る。3
これらの事例が示すのは、フィッシングのロジックがメール本体からブラウザ側へ移っていることだ。受信時点では、送信者認証を通過し、リンクの意図もただちには明らかにならないことがある。決定的な挙動は、その後のブラウザ内で発生する。
したがって、防御側がメール認証を不要とみなすべきだという話ではない。認証は有用な判断材料だが、本文の内容、送信元の評判、リンクの挙動、最終到達先のリスクと合わせて評価する必要がある。3
5
メールの入口だけでなく、リンク先までを一連の経路として検査する運用が重要になる。
報告された総合結果では、上位製品は極めて高い検知性能を示した一方、結果は一様ではなかった。Net at Work NoSpamProxyは誤検知ゼロで最終スコア99.995、Bitdefender GravityZone Premiumは99.994、SEPPmail.cloudfilterは99.985だった。Rspamdは62.5と報じられている。3
5
ただし、これらはあくまでこの比較テストにおける結果であり、すべての環境での性能を保証する数値ではない。それでも、認証済み送信者、難読化URL、条件付きのブラウザ処理を扱う能力には差があり、単一の対策だけに依存しない多層的な検査が必要だという実務上の教訓を裏付ける。1
3
5
VBSpam Q3 2026に関する報道は、受信時には問題がなさそうに見えるメールを送り、受信者のブラウザが特定の条件を満たした後で初めて詐欺を見せるフィッシングの構図を示している。
送信者認証は必要な衛生対策だが、それだけで安全の証明にはならない。メールセキュリティの判断は、送信元の検証で終わらせず、リダイレクトの全経路と最終的なWeb体験まで広げる必要がある。3
5
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
報道によると、VBSpam Q3 2026はAMTSOのテスト計画に基づき16日間で10万3,969通を検証。認証済みの配信経路を使いつつ、ブラウザ側のクローキングで最終的な詐欺ページを隠す手口が確認された。[1][3]
報道によると、VBSpam Q3 2026はAMTSOのテスト計画に基づき16日間で10万3,969通を検証。認証済みの配信経路を使いつつ、ブラウザ側のクローキングで最終的な詐欺ページを隠す手口が確認された。[1][3] Amazon SESとDKIM整合ドメイン、隠しHTML、難読化JavaScript、条件付きリダイレクト、IPv6マップドアドレスなどが、暗号資産・NFT詐欺、偽サブスクリプション更新、銀行認証情報窃取の導線を隠すために使われたと報じられた。[3][5]
報告された総合スコアは、誤検知ゼロのNet at Work NoSpamProxyが99.995、Bitdefender GravityZone Premiumが99.994、SEPPmail.cloudfilterが99.985、Rspamdが62.5と大きな差があった。[3][5]