보도된 VBSpam Q3 2026 테스트는 AMTSO 계획에 따라 16일간 이메일 10만 3,969건(스팸 10만 3,380건 포함)을 평가했으며, 인증된 인프라를 악용한 피싱이 브라우저 단계에서 최종 목적지를 숨길 수 있음을 보여줬다. 공격 사례에는 Amazon SES와 DKIM 정렬 도메인, 숨김 HTML 요소, 난독화 자바스크립트, 조건부 리디렉션, IPv6 매핑 주소가 동원됐다.
게시자GPT-5.6 Terra로 편집GPT Image 2로 이미지 생성
연구 답변

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
이메일이 SPF·DKIM·DMARC 검증을 통과했다는 사실만으로 안전하다고 판단하기는 어렵다. Virus Bulletin의 2026년 3분기(VBSpam Q3 2026) 비교 테스트 관련 보도는 공격자들이 겉보기에는 정상적인 발송 인프라를 이용한 뒤, 브라우저 환경을 살피는 다단계 URL 은닉으로 악성 행위를 뒤로 미루는 방식을 보여준다. 테스트는 AMTSO 테스트 계획에 따라 16일간 진행됐고, 총 10만 3,969건의 이메일(이 중 스팸 10만 3,380건)을 평가했다. 1
3
SPF, DKIM, DMARC는 메일 발송 경로와 도메인 정렬 여부를 검증하는 데 중요하다. 그러나 이것이 메일 본문이 안전하다는 뜻도, 링크의 최종 목적지가 정상이라는 뜻도 아니다.
이번 사례에서 공격자들은 인증됐거나 신뢰할 만해 보이는 인프라를 활용하고, 방문자의 브라우저·시간대·위치 등을 확인한 뒤에야 특정 목적지를 보여주는 웹 흐름으로 악성 행위를 숨겼다. 즉, 초기 메일이나 최초 URL만 정적으로 살펴봐서는 위협이 드러나지 않을 수 있다. 3
5
독일어로 작성된 한 캠페인은 연체 결제를 소재로 삼았으며, DKIM 정렬 도메인에서 Amazon SES를 통해 발송된 것으로 보고됐다. 첨부파일 대신 HTML 메일 안에 미끼용 마크업, 숨김 텍스트, 크기가 0인 iframe, 난독화된 자바스크립트를 넣었다. 3
5
링크를 따라간 뒤의 흐름은 방문자를 선별하도록 설계됐다. 브라우저와 시간대 정보를 수집하고, 숨겨진 POST 요청을 보낸 다음, 조건에 맞는 방문자를 OpenSea로 리디렉션했다. 이는 암호화폐 또는 NFT 관련 사기를 은닉하는 방식과 부합하는 것으로 보도됐다. 3
5
네덜란드어 캠페인은 McAfee와 TotalAV를 사칭해 “위험한 바이러스 631개”를 경고하고 할인된 갱신을 제안했다. 전통적인 악성 첨부파일이 아니라 HTML 기반의 사회공학 기법을 사용한 것이 특징이다. 3
5
특히 목적지는 시간, 위치, 피해자로 추정되는 방문자 프로필에 따라 달라질 수 있었다. 자동 분석 시스템에는 무해한 페이지나 오류 화면, 혹은 다른 리디렉션 경로를 돌려주고 실제 표적에게만 사기 페이지를 보일 수 있다는 의미다. 보도된 목적은 구독 사기였다. 3
5
루마니아어 피싱 메일은 BCR S.A.를 사칭하며 PSD2 동의를 갱신해야 한다고 주장했다. PSD2는 유럽연합의 지급결제 서비스 지침을 가리킨다. 보도에 따르면 이 캠페인은 IPv6 매핑 주소를 이용해 목적지를 숨겼으며, 이는 URL 파싱과 스캐너 분석을 어렵게 할 수 있는 난독화 기법이다. 3
은행 동의 갱신처럼 익숙하고 긴급한 금융 절차를 내세우면 수신자에게 즉각적인 행동을 유도할 수 있어, 자격 증명 탈취에 적합한 미끼가 된다. 3
이들 사례는 피싱의 핵심 로직이 이메일 본문이 아니라 그 이후의 브라우저 단계로 이동하고 있음을 시사한다.
그렇다고 이메일 인증의 가치를 부정하는 것은 아니다. 인증은 필요한 보안 위생 요소지만, 콘텐츠 분석, 발신자 평판, 링크 동작, 최종 목적지 위험도와 함께 판단해야 한다는 것이 핵심이다. 3
5
보다 강한 이메일 보안 체계라면 최초 신호에만 의존하지 않고 전체 경로를 살펴야 한다.
보도된 종합 결과에 따르면 상위 제품은 매우 높은 탐지 성과를 냈지만, 모든 제품의 성능이 같지는 않았다. Net at Work NoSpamProxy는 오탐 없이 최종 점수 99.995점을 기록했고, Bitdefender GravityZone Premium은 99.994점, SEPPmail.cloudfilter는 99.985점을 받았다. Rspamd는 62.5%로 보고됐다. 3
5
이 수치는 특정 비교 테스트에서 나온 결과이며, 모든 조직 환경에서 동일한 성능을 보장하는 것은 아니다. 다만 인증된 발신자, 난독화 URL, 조건부 브라우저 흐름을 처리하려면 단일 통제 수단이 아니라 여러 계층의 검사가 필요하다는 점은 분명히 보여준다. 1
3
5
VBSpam Q3 2026 관련 보도가 보여준 피싱 모델은 단순하다. 공격자는 메일이 전달되는 순간에는 정상적으로 보이게 만들고, 수신자의 브라우저가 특정 조건을 충족한 뒤에야 사기 행위를 드러낸다. 발신자 인증은 필수지만, 보안 판단은 이메일 헤더에서 끝나서는 안 된다. 리디렉션 전체 경로와 최종 웹 경험까지 확인해야 한다. 3
5
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
보도된 VBSpam Q3 2026 테스트는 AMTSO 계획에 따라 16일간 이메일 10만 3,969건(스팸 10만 3,380건 포함)을 평가했으며, 인증된 인프라를 악용한 피싱이 브라우저 단계에서 최종 목적지를 숨길 수 있음을 보여줬다.
보도된 VBSpam Q3 2026 테스트는 AMTSO 계획에 따라 16일간 이메일 10만 3,969건(스팸 10만 3,380건 포함)을 평가했으며, 인증된 인프라를 악용한 피싱이 브라우저 단계에서 최종 목적지를 숨길 수 있음을 보여줬다. 공격 사례에는 Amazon SES와 DKIM 정렬 도메인, 숨김 HTML 요소, 난독화 자바스크립트, 조건부 리디렉션, IPv6 매핑 주소가 동원됐다.
보도된 종합 점수는 NoSpamProxy 99.995점(오탐 없음), Bitdefender GravityZone Premium 99.994점, SEPPmail.cloudfilter 99.985점, Rspamd 62.5%로 큰 차이를 보였다.