De beste zakelijke e mailbeveiligingsproducten onderschepten phishing bijna perfect; NoSpamProxy behaalde volgens de rapportage 99,990% phishingdetectie en geen fout positieven. De kernles: e mailfiltering blijft essentieel, maar moet worden aangevuld met URL analyse bij de klik, browsergerichte sandboxing, URL norm...
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
Phishingmails hebben geen schadelijke bijlage of overduidelijk dubieuze afzender meer nodig om gevaarlijk te zijn. De vergelijkende VBSpam-test van Virus Bulletin voor Q3 2026 belichtte campagnes die geloofwaardige verzendinfrastructuur en onschuldig ogende HTML-berichten gebruikten. De daadwerkelijke fraude volgde pas via omleidingsketens en code in de browser. De best presterende zakelijke producten scoorden sterk, maar de test onderstreept waarom een e-mailgateway niet de enige phishingverdediging kan zijn. 20
21
De publieke test duurde 16 dagen en beoordeelde 11 publiek geteste e-mailbeveiligingsproducten op 103.969 berichten, waarvan 103.380 spamberichten. Volgens berichtgeving over de test haalden de leidende zakelijke gateways phishingdetectiepercentages die dicht bij 100% lagen. Net at Work NoSpamProxy kwam naar verluidt als beste uit de test met een eindscore van 99,995, 100% detectie van malware, 99,990% phishingdetectie en geen fout-positieven. 20
21
Dat betekent niet dat zakelijke e-mailfilters niet meer werken. Het laat juist zien dat aanvallers hun bezorgmethode aanpassen. In plaats van de duidelijk kwaadaardige inhoud rechtstreeks in een mail te plaatsen, kunnen zij een bericht zonder bijlage versturen via een legitiem lijkend verzendpad. De URL verandert vervolgens pas van gedrag nadat de ontvanger erop klikt.
VBSpam is een vergelijkend testprogramma voor zakelijke e-mailbeveiliging. Het meet bescherming tegen spam, phishing en malware, en weegt daarbij ook fout-positieven mee. De tests zijn bedoeld om actuele dreigingen in live verkeer te beoordelen, niet alleen een statisch archief met oudere voorbeelden. 6
12
13
Een Duitstalige campagne met een zogeheten Mahnschreiben — een betalingsherinnering — gebruikte volgens de berichtgeving Amazon SES en een DKIM-uitgelijnd domein moolaah[.]com. De e-mail bevatte geen bijlage. De link leidde eerst naar een pagina die geautomatiseerde controle minder argwanend moest maken, met misleidende opmaak, verborgen tekst, een iframe zonder zichtbare afmetingen en versluierde JavaScript.
Die pagina verzamelde naar verluidt browser- en tijdzonegegevens en stuurde de bezoeker via een verborgen POST-verzoek door naar opensea[.]io. De beoordeling was dat het ging om een afgeschermde route voor crypto- of NFT-fraude, niet om bevestigde levering van malware. Dat onderscheid is van belang: de fraudelogica kan bewust achterwege blijven totdat een bezoeker een echt, passend doelwit lijkt. 20
Een Nederlandstalige e-mail die zich voordeed als McAfee of TotalAV gebruikte een volledig op HTML gebaseerde verlengingsboodschap. Daarin stond dat de ontvanger „631 gevaarlijke virussen” had, dreigde men met sluiting van het account en werd 90% korting aangeboden.
In plaats van één vaste phishingpagina gebruikte de campagne afzonderlijke paden voor tracking, uitschrijven en de actieknop, via omleidingsinfrastructuur. Zulke paden kunnen van bestemming wisselen, verlopen of andere inhoud tonen op basis van tijdstip of locatie. Daardoor is een eenmalige URL-controle in de gateway minder betrouwbaar dan analyse op het moment dat de gebruiker klikt. Het vermoedelijke doel was fraude rond verlenging of affiliateverwijzingen, mogelijk met diefstal van betaalgegevens, en niet een bevestigde malwaredownload. 20
Een andere campagne deed zich voor als BCR S.A. en gebruikte een thema rond PSD2-toestemming om tijdsdruk te creëren. PSD2 is Europese regelgeving voor betaaldiensten; toestemming voor toegang tot betaalrekeninggegevens is daarom een geloofwaardig klinkend lokmiddel. De bestemming was naar verluidt gecodeerd met een IPv6-mapped-adresnotatie, een verhullingstechniek die eenvoudige URL-parsers of reputatiecontroles kan misleiden. De campagne werd beoordeeld als vermoedelijke diefstal van inloggegevens, al stelt de beschikbare rapportage geen definitieve landingspagina of specifiekere toeschrijving vast. 20
De Q3-rapportage wijst op een relevant verschil tussen de beste zakelijke gateways en de publiek geteste open-source-inzet van Rspamd. Eén verslag noemt voor Rspamd een phishingdetectie van 62,550%, ruim onder de leidende zakelijke resultaten. 21
Dat percentage mag niet worden doorgetrokken naar iedere Rspamd-installatie of naar open-sourcetools als categorie. Configuratie, dreigingsfeeds, afstelling en aanvullende beveiligingslagen bepalen de praktijk. Wel onderstreept het een operationeel punt: snel wisselende omleidingsinfrastructuur en browserbewuste phishingstromen zijn lastig te classificeren voor een standaard- of beperkt geconfigureerde e-maillaag.
Ter context: in de afzonderlijke VBSpam-review van Q2 2026 kwam Rspamd in die test uit op 54,810% phishingdetectie; ook daar bleef phishingdetectie achter bij de koplopers. Het zijn verschillende testperioden, dus de percentages zijn niet één onderling uitwisselbare benchmark. 5
De bruikbaarste operationele les uit de test is om analyse uit te breiden van bezorgmoment naar klikmoment.
Gebruikers blijven een belangrijke laatste verdedigingslaag. Controleer betaalverzoeken, verzoeken om banktoestemming en waarschuwingen over abonnementsverlenging via de bekende website, app of klantenservice van de organisatie — niet via de link in het bericht.
VBSpam Q3 2026 laat niet zien dat klassieke e-mailbeveiliging breed heeft gefaald. De beste zakelijke producten bleven uitzonderlijk sterke testresultaten neerzetten. 20
21 De specifieke les is dat phishinggroepen hun meest misleidende gedrag verplaatsen naar gepersonaliseerde, browsergestuurde fasen die een conventionele gateway bij aflevering mogelijk niet volledig kan zien.
De duurzame reactie is gelaagde beveiliging: sterke e-mailfiltering, gecombineerd met analyse van omleidingen, browserbewuste inspectie en accountbescherming die een gestolen wachtwoord minder bruikbaar maakt.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
De beste zakelijke e mailbeveiligingsproducten onderschepten phishing bijna perfect; NoSpamProxy behaalde volgens de rapportage 99,990% phishingdetectie en geen fout positieven.
De beste zakelijke e mailbeveiligingsproducten onderschepten phishing bijna perfect; NoSpamProxy behaalde volgens de rapportage 99,990% phishingdetectie en geen fout positieven. De kernles: e mailfiltering blijft essentieel, maar moet worden aangevuld met URL analyse bij de klik, browsergerichte sandboxing, URL normalisatie en phishingbestendige accountbeveiliging.