VBSpam Q3 2026 viste at ledende e postgatewayer fortsatt oppdaget phishing nesten perfekt. Hovedlærdommen er å supplere e postfiltrering med URL analyse ved klikk, nettleserbasert sandkasseanalyse, normalisering av obfuserte URL er og phishing resistent kontosikring.
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
Phishing-e-poster trenger ikke lenger vedlegg eller en åpenbart mistenkelig avsender for å være farlige. Virus Bulletins VBSpam-test for tredje kvartal 2026 trakk fram kampanjer som brukte troverdig leveringsinfrastruktur og tilsynelatende harmløse HTML-meldinger, før selve svindelen ble flyttet til omdirigeringskjeder og kode som kjører i nettleseren. De beste produktene for virksomheter leverte fortsatt svært sterke resultater, men testen viser hvorfor en e-postgateway ikke bør være eneste vern mot phishing. 20
21
Den offentlige testen varte i 16 dager og vurderte 11 offentlig testede e-postsikkerhetsprodukter mot 103 969 meldinger, hvorav 103 380 var spam. Rapporteringen om testen oppga at de ledende løsningene for virksomheter hadde phishing-deteksjon nær 100 prosent. Net at Work NoSpamProxy ble oppgitt som beste produkt, med en sluttscore på 99,995, 100 prosent deteksjon av skadevare, 99,990 prosent phishing-deteksjon og ingen falske positiver. 20
21
Dette betyr ikke at e-postfiltrering har sluttet å virke. Det viser snarere at angriperne tilpasser leveringsmetodene sine. I stedet for å plassere det mest åpenbart skadelige innholdet direkte i e-posten, kan de bruke en melding uten vedlegg, en tilsynelatende legitim avsendervei og en lenke som først endrer oppførsel etter at mottakeren klikker.
VBSpam er et sammenligningsprogram for virksomhetsrettede e-postsikkerhetsprodukter. Det måler beskyttelse mot spam, phishing og skadevare, samtidig som falske positiver tas med i vurderingen. Testingen er laget for å undersøke aktuelle e-posttrusler i sanntid, ikke bare et statisk arkiv med eldre prøver. 6
12
13
En tyskspråklig kampanje med «Mahnschreiben» – en betalingspurring – skal ha brukt Amazon SES og domenet moolaah[.]com, der DKIM var på linje med domenet. Meldingen hadde ikke vedlegg. Lenken førte først til en side laget for å fremstå mindre mistenkelig ved automatisk analyse, med villedende oppmerking, skjult tekst, en iframe uten synlig størrelse og obfuskert JavaScript.
Siden skal ha samlet inn signaler om nettleser og tidssone før den brukte en skjult POST-forespørsel til å videresende brukeren til opensea[.]io. Vurderingen i rapporteringen var at dette var en tilslørt rute for kryptovaluta- eller NFT-svindel, ikke en bekreftet levering av skadevare. Skillet er vesentlig: Svindellogikken kan holdes tilbake til den besøkende fremstår som et reelt og relevant mål. 20
En nederlandskspråklig e-post som utga seg for å komme fra McAfee og TotalAV, brukte en ren HTML-melding om fornyelse. Den hevdet at mottakeren hadde «631 farlige virus», truet med kontostenging og tilbød 90 prosent rabatt.
I stedet for å bruke én fast phishing-side benyttet kampanjen separate sporings-, avmeldings- og handlingslenker gjennom omdirigeringsinfrastruktur. Slike lenker kan skifte mål, utløpe eller vise ulikt innhold ut fra tidspunkt eller geografisk plassering. Det gjør en URL-kontroll én gang i e-postgatewayen mindre pålitelig enn analyse som skjer idet brukeren klikker. Målet ble vurdert som fornyelses- eller affiliatesvindel og mulig tyveri av betalingsopplysninger, snarere enn en bekreftet nedlasting av skadevare. 20
En annen kampanje utga seg for å være BCR S.A. og brukte et PSD2-samtykke som hastverksskapende påskudd. PSD2 er EUs regelverk for betalingstjenester. Kampanjen skal ha kodet måladressen med en IPv6-mappet adresserepresentasjon, en obfuskeringsteknikk som kan lure enkel URL-tolking eller omdømmekontroller. Kampanjen ble vurdert som sannsynlig legitimasjonstyveri, men rapporteringen bekrefter ikke en endelig landingsside eller en mer presis attribusjon. 20
Rapporteringen fra tredje kvartal tyder på et betydelig gap mellom de beste e-postgatewayene for virksomheter og den offentlig testede Rspamd-installasjonen. Én rapport oppga at Rspamd fanget 62,550 prosent av phishing-meldingene, klart under resultatene til de ledende kommersielle løsningene. 21
Tallet bør ikke brukes som en dom over alle Rspamd-installasjoner eller over åpen kildekode som kategori. Konfigurasjon, trusseldata, tuning og andre sikkerhetslag påvirker resultatene i praksis. Likevel understreker det et operativt poeng: Omdirigeringsinfrastruktur som endrer seg raskt, og phishing-flyter som tilpasser seg nettleseren, kan være krevende å klassifisere for et standardoppsett eller et snevert konfigurert e-postlag.
Som sammenligningsgrunnlag rapporterte Virus Bulletins separate test for andre kvartal 2026 en phishing-deteksjon på 54,810 prosent for Rspamd. Også der ble phishing-resultatene omtalt som svakere enn hos de beste produktene. Dette er ulike testperioder, og prosentene bør derfor ikke behandles som én og samme målestokk. 5
Den viktigste praktiske lærdommen er å utvide analysen fra leveringstidspunktet til klikkøyeblikket.
Brukerne er fortsatt en viktig siste forsvarslinje. Krav om betaling, forespørsler om banksamtykke og varsler om abonnement bør bekreftes via virksomhetens kjente nettsted, app eller kundestøttekanal – ikke gjennom lenken i meldingen.
VBSpam Q3 2026 viste ikke at vanlig e-postsikkerhet generelt har brutt sammen. De beste løsningene fortsatte å oppnå svært sterke testresultater. 20
21 Det testen viste, var noe mer avgrenset: Phishing-aktører flytter den mest villedende oppførselen til personlige, nettleserbaserte faser som en tradisjonell gateway ikke nødvendigvis kan observere fullt ut ved levering.
Et robust forsvar er derfor lagdelt: solid e-postfiltrering kombinert med analyse av omdirigeringer, nettleserbevisst inspeksjon og kontobeskyttelse som gjør et stjålet passord mindre verdifullt.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
VBSpam Q3 2026 viste at ledende e postgatewayer fortsatt oppdaget phishing nesten perfekt.
VBSpam Q3 2026 viste at ledende e postgatewayer fortsatt oppdaget phishing nesten perfekt. Hovedlærdommen er å supplere e postfiltrering med URL analyse ved klikk, nettleserbasert sandkasseanalyse, normalisering av obfuserte URL er og phishing resistent kontosikring.