VBSpam Q3 2026では、主要な企業向けメールゲートウェイがフィッシングをほぼ100%に近い水準で検知した。NoSpamProxyはフィッシング検知率99.990%、最終スコア99.995と報じられている。[20][21] 重要なのはメールフィルタを捨てることではない。クリック時のURL再評価、ブラウザ対応サンドボックス、URL正規化、フィッシング耐性のある認証を組み合わせる多層防御が必要になる。
公開者GPT-5.6 Terra で編集GPT Image 2 で画像を生成
研究の答え

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
フィッシングメールは、もはや不審な添付ファイルや露骨な差出人を必要としない。Virus Bulletinの「VBSpam Q3 2026」比較テストで報じられた事例では、一見もっともらしい配信インフラと無害に見えるHTMLメールを使い、実際の詐欺行為はリダイレクト連鎖やブラウザ上のコードに委ねられていた。主要な企業向け製品は高い成績を維持したが、このテストは、メールゲートウェイだけを唯一のフィッシング対策にする危うさを浮き彫りにしている。20
21
公開されたQ3テストは16日間にわたり、公開テスト対象のメールセキュリティ製品11製品を103,969通(うちスパム103,380通)のメールで評価した。報道によれば、上位の企業向けゲートウェイはフィッシング検知率でほぼ100%に近い結果を出した。Net at Work NoSpamProxyは最終スコア99.995、マルウェア検知率100%、フィッシング検知率99.990%、誤検知なしで首位だったとされる。20
21
これは企業向けメールフィルタが通用しなくなったことを意味しない。むしろ攻撃者が、配信方法を変えていることの表れだ。最も悪意の強い要素をメール本文に直接入れず、添付なしのメッセージ、正規に見える送信経路、そして受信者がクリックした後に振る舞いを変えるURLを組み合わせることができる。
VBSpamは、スパム、フィッシング、マルウェアへの防御性能と誤検知を比較する、企業向けメールセキュリティ製品の比較プログラムだ。過去のサンプルを集めた静的なアーカイブではなく、現時点で流通している脅威を対象に評価するよう設計されている。6
12
13
報道によると、ドイツ語の「Mahnschreiben(督促状)」を装うキャンペーンは、Amazon SESを利用し、DKIMアラインメント済みのmoolaah[.]comドメインから送信された。添付ファイルはなく、リンク先の最初のページは自動解析を警戒させにくくする構成だったという。おとり用マークアップ、隠しテキスト、サイズ0のiframe、難読化JavaScriptが含まれていた。
このページはブラウザ情報やタイムゾーンのシグナルを集めた後、隠しPOSTリクエストで訪問者をopensea[.]ioへ転送したと報じられている。評価は、マルウェア配布が確認されたものではなく、暗号資産またはNFTを使った、対象を選別するタイプの詐欺経路だった。重要なのは、相手が実在の標的らしいかを判定するまで、詐欺の本体を意図的に見せない可能性がある点だ。20
McAfeeとTotalAVをかたるオランダ語メールは、HTMLだけで構成された更新案内だった。「危険なウイルスが631件見つかった」と主張し、アカウント閉鎖をほのめかしながら90%割引を提示していた。
このキャンペーンは、単一の固定フィッシングページに依存していない。トラッキング、配信停止、行動喚起(CTA)の各リンクを別々のリダイレクト基盤に通していた。こうした経路では、転送先が変わる、期限切れになる、時間や地域に応じて異なるコンテンツを返す、といった挙動が可能になる。メール到着時の一度きりのURL検査より、利用者が実際にクリックした時点での分析が重要になる理由だ。評価された狙いは、マルウェア配布の確認ではなく、更新・アフィリエイト詐欺と、決済情報窃取の可能性だった。20
別のキャンペーンはBCR S.A.になりすまし、PSD2(EUの決済サービス指令)に基づく同意手続きをテーマに緊急性を演出した。報道によれば、リンク先をIPv6マップドアドレス表記でエンコードしており、単純なURL解析やレピュテーション照会をすり抜けることを狙った難読化手法とみられる。認証情報窃取の可能性が評価されているが、提供された報告だけでは最終的なランディングページの確認や、より具体的な帰属は裏付けられない。20
Q3の報道では、最上位の企業向けゲートウェイと、公開テスト対象となったオープンソースのRspamd構成の間に大きな差があったとされる。Rspamdのフィッシング検知率は62.550%と報じられ、上位の企業向け製品を大きく下回った。21
ただし、この数値をすべてのRspamd導入環境や、オープンソース製品全般へ一般化するべきではない。実運用での性能は、設定、脅威インテリジェンス、チューニング、周辺対策に左右される。それでも、頻繁に変化するリダイレクト基盤やブラウザを認識するフィッシングフローは、初期設定のまま、あるいは限定的に構成されたメール層では分類が難しいという実務上の示唆はある。
参考として、Virus Bulletinの別のQ2 2026レビューでは、Rspamdのフィッシング検知率は54.810%だった。こちらもフィッシング検知は上位製品に後れを取ったと説明されている。テスト時期が異なるため、両方の比率を単一の比較基準として扱うことはできない。5
このテストから得られる最も有用な運用上の教訓は、分析の対象を配信時からクリック時まで広げることだ。
利用者も最後の重要な防御層だ。支払い要求、銀行の同意手続き、サブスクリプション更新の警告は、メール内リンクを使わず、組織の公式サイト、公式アプリ、既知のサポート窓口から確認するべきである。
VBSpam Q3 2026は、従来型メールセキュリティが広範に失敗したことを示したわけではない。上位の企業向け製品は引き続き非常に高いテスト結果を出している。20
21
より具体的な教訓は、フィッシング運用者が最も欺瞞的な処理を、個別化されたブラウザ上の段階へ移していることだ。配信時点のメールゲートウェイからは、そうした挙動を完全に観測できない場合がある。
有効なのは多層防御である。強力なメールフィルタに、リダイレクト解析、ブラウザ対応の検査、そして盗まれたパスワードだけでは侵入を成立させにくいアカウント保護を組み合わせる必要がある。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
VBSpam Q3 2026では、主要な企業向けメールゲートウェイがフィッシングをほぼ100%に近い水準で検知した。NoSpamProxyはフィッシング検知率99.990%、最終スコア99.995と報じられている。[20][21]
VBSpam Q3 2026では、主要な企業向けメールゲートウェイがフィッシングをほぼ100%に近い水準で検知した。NoSpamProxyはフィッシング検知率99.990%、最終スコア99.995と報じられている。[20][21] 重要なのはメールフィルタを捨てることではない。クリック時のURL再評価、ブラウザ対応サンドボックス、URL正規化、フィッシング耐性のある認証を組み合わせる多層防御が必要になる。