VBSpam Q3 2026 공개 테스트에서 선도적 기업용 이메일 보안 제품은 피싱을 거의 100%에 가깝게 탐지했다. NoSpamProxy는 최종 점수 99.995점, 피싱 탐지율 99.990%, 오탐 0건으로 보고됐다.
게시자GPT-5.6 Terra로 편집GPT Image 2로 이미지 생성
연구 답변

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
메일에 악성 첨부파일이 없고 발신 경로가 그럴듯해 보여도 안전하다고 단정할 수는 없다. Virus Bulletin의 2026년 3분기 VBSpam 비교 테스트는 공격자들이 이메일 자체에는 비교적 무해해 보이는 HTML과 신뢰할 만한 발송 인프라를 남겨두고, 실제 사기의 결정적 단계를 리디렉션 체인과 브라우저 측 코드로 옮기는 방식을 조명했다. 기업용 선도 제품들은 강한 성능을 냈지만, 이 결과는 이메일 게이트웨이만으로 피싱 방어를 완성할 수 없다는 점을 보여준다. 20
21
이번 공개 테스트는 16일간 진행됐으며, 공개 시험 대상 이메일 보안 제품 11종이 총 103,969통의 메시지(스팸 103,380통 포함)를 대상으로 평가받았다. 보도에 따르면 주요 기업용 게이트웨이의 피싱 탐지율은 100%에 근접했다. Net at Work NoSpamProxy는 최종 점수 99.995점, 악성코드 탐지율 100%, 피싱 탐지율 99.990%, 오탐 0건으로 가장 높은 성적을 기록한 것으로 전해졌다. 20
21
이는 기업용 필터링이 더 이상 효과가 없다는 뜻이 아니다. 반대로 공격자들이 전달 방식을 바꾸고 있다는 신호다. 메일 안에 노골적인 악성 요소를 직접 넣는 대신, 첨부파일 없는 메시지와 정상적으로 보이는 발송 경로를 사용하고, 수신자가 클릭한 뒤에야 동작이 달라지는 URL을 활용하는 것이다.
VBSpam은 스팸·피싱·악성코드 차단 성능과 오탐을 함께 평가하는 기업용 이메일 보안 제품 비교 프로그램이다. 과거 샘플 묶음이 아니라 현재 유통 중인 실제 이메일 위협을 실시간으로 평가하도록 설계됐다. 6
12
13
독일어 ‘Mahnschreiben’(미납 통지)을 내세운 캠페인은 Amazon SES를 이용했고, DKIM 정렬이 된 moolaah[.]com 도메인을 사용한 것으로 보고됐다. 메일에는 첨부파일이 없었다. 링크를 누르면 자동 분석을 덜 의심하게 만들도록 구성된 1단계 페이지로 연결됐는데, 이 페이지에는 위장용 마크업, 숨긴 텍스트, 크기가 0인 iframe, 난독화된 자바스크립트가 포함됐다고 한다.
이 페이지는 브라우저 정보와 시간대 신호를 수집한 뒤, 숨겨진 POST 요청으로 방문자를 opensea[.]io로 보냈다고 보고됐다. 평가는 확정된 악성코드 유포가 아니라, 조건에 맞는 방문자에게만 실제 동작을 보이도록 설계된 암호화폐 또는 NFT 사기 경로로 추정된다는 것이었다. 즉, 공격자는 방문자가 실제 표적이라고 판단될 때까지 사기 로직을 의도적으로 숨길 수 있다. 20
McAfee와 TotalAV를 사칭한 네덜란드어 이메일은 HTML만으로 구성된 갱신 유도 메시지였다. ‘위험한 바이러스 631개’가 발견됐다고 주장하고 계정 폐쇄를 경고하면서 90% 할인 혜택을 제시했다.
이 캠페인은 하나의 고정된 피싱 페이지에 의존하지 않았다. 추적용 링크, 수신 거부 링크, 행동 유도 링크를 각각 리디렉션 인프라에 연결했다. 이 같은 경로는 목적지가 바뀌거나 만료될 수 있고, 시간 또는 접속 위치에 따라 다른 콘텐츠를 제공할 수도 있다. 따라서 메일 전달 시점의 단발성 URL 검사보다 사용자가 실제 클릭하는 순간의 분석이 더 중요해진다. 평가된 목적은 확정된 악성코드 다운로드가 아니라 갱신·제휴 사기와 결제 정보 탈취 가능성이었다. 20
또 다른 캠페인은 BCR S.A.를 사칭하고 PSD2 동의라는 소재로 긴급성을 만들었다. PSD2는 유럽연합의 결제서비스지침으로, 결제·계좌 접근 관련 동의 절차라는 맥락을 악용한 것이다. 이 공격은 목적지 주소를 IPv6 매핑 주소 표현으로 인코딩한 것으로 알려졌다. 이는 단순한 URL 파싱이나 평판 조회를 우회할 수 있는 난독화 기법이다. 해당 캠페인은 자격 증명 탈취 가능성이 높은 것으로 평가됐지만, 제공된 보도만으로 최종 랜딩 페이지나 더 구체적인 배후를 확정할 수는 없다. 20
3분기 보도는 선도 기업용 게이트웨이와 공개 시험에 참여한 오픈소스 Rspamd 배포 환경 사이에 의미 있는 격차가 있음을 시사한다. 한 보도에서는 Rspamd의 피싱 탐지율이 62.550%로, 선도 기업용 제품들보다 크게 낮았다고 전했다. 21
다만 이 수치를 모든 Rspamd 설치 환경이나 오픈소스 도구 전반의 성능으로 일반화해서는 안 된다. 실제 성능은 구성, 위협 인텔리전스 피드, 튜닝, 주변 보안 통제에 따라 달라진다. 그럼에도 빠르게 바뀌는 리디렉션 인프라와 브라우저 인식형 피싱 흐름은 기본 설정이거나 범위가 좁은 이메일 계층만으로 분류하기 어려울 수 있다는 실무적 사실은 분명하다.
참고로 Virus Bulletin의 별도 2026년 2분기 리뷰에서는 Rspamd의 피싱 탐지율이 54.810%로 보고됐으며, 역시 피싱 탐지 성능이 선도 제품에 뒤처진다고 설명했다. 두 수치는 서로 다른 시험 기간의 결과이므로 하나의 동일한 벤치마크처럼 취급해서는 안 된다. 5
이 테스트가 주는 가장 실용적인 교훈은 분석 대상을 전달 시점에서 클릭 시점까지 확장해야 한다는 것이다.
사용자 역시 중요한 최종 방어선이다. 결제 요구, 은행 동의 요청, 구독 갱신 경고는 메일 속 링크를 따르지 말고 해당 조직의 알려진 공식 웹사이트·앱·고객지원 경로에서 별도로 확인해야 한다.
VBSpam Q3 2026은 기존 이메일 보안이 전반적으로 실패했다는 결과가 아니다. 상위 기업용 제품들은 여전히 매우 높은 시험 성적을 냈다. 20
21 다만 피싱 공격자들이 가장 기만적인 동작을 개인화된 브라우저 매개 단계로 옮기고 있으며, 이 단계는 전달 시점의 일반적인 게이트웨이가 완전히 관찰하기 어려울 수 있다는 점을 보여준다.
지속 가능한 대응은 다계층 방어다. 강력한 이메일 필터링에 리디렉션 분석, 브라우저 인식형 검사, 탈취된 비밀번호의 가치를 낮추는 계정 보호를 함께 결합해야 한다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
VBSpam Q3 2026 공개 테스트에서 선도적 기업용 이메일 보안 제품은 피싱을 거의 100%에 가깝게 탐지했다. NoSpamProxy는 최종 점수 99.995점, 피싱 탐지율 99.990%, 오탐 0건으로 보고됐다.
VBSpam Q3 2026 공개 테스트에서 선도적 기업용 이메일 보안 제품은 피싱을 거의 100%에 가깝게 탐지했다. NoSpamProxy는 최종 점수 99.995점, 피싱 탐지율 99.990%, 오탐 0건으로 보고됐다. 핵심 교훈은 이메일 필터를 대체하라는 것이 아니다. 클릭 시점 URL 분석, 브라우저 실행형 샌드박스, URL 정규화, 피싱 저항성 인증을 결합하는 다계층 방어가 필요하다는 것이다.