Według relacji z testu VBSpam Q3 2026 przebadano 103 969 wiadomości w ciągu 16 dni. Opisane kampanie wykorzystywały m.in.
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Wiadomość, która technicznie przechodzi uwierzytelnienie, nie powinna być automatycznie uznawana za bezpieczną. Relacje z porównawczego testu VBSpam za III kwartał 2026 r., prowadzonego przez Virus Bulletin, opisują kampanie łączące pozornie wiarygodną infrastrukturę wysyłkową z wieloetapowym maskowaniem adresów URL zależnym od zachowania przeglądarki. Test trwał 16 dni, był prowadzony według planu AMTSO i objął 103 969 e-maili, w tym 103 380 wiadomości spamowych. 1
3
SPF, DKIM i DMARC pomagają zweryfikować elementy ścieżki wysyłki oraz zgodność domeny. Nie potwierdzają jednak, że treść e-maila jest nieszkodliwa, że każdy zawarty w nim link jest bezpieczny ani że strona końcowa po serii przekierowań jest prawdziwa.
To właśnie tę lukę wykorzystywały opisane kampanie. Atakujący posługiwali się uwierzytelnioną lub sprawiającą wrażenie zaufanej infrastrukturą, a złośliwe działanie odkładali na późniejszy etap — do przepływu w przeglądarce, który mógł sprawdzać typ przeglądarki, strefę czasową, lokalizację lub moment wejścia na stronę. 3
5
Jedna z niemieckojęzycznych kampanii wykorzystywała motyw zaległej płatności. Wiadomość wysłano przez Amazon SES z domeny zgodnej z DKIM. Zamiast klasycznego załącznika e-mail HTML miał zawierać elementy-wabiki, ukryty tekst, ramkę iframe o zerowym rozmiarze oraz zaciemniony JavaScript. 3
5
Link prowadził do mechanizmu oceniającego odwiedzającego: zbierał informacje o przeglądarce i strefie czasowej, wysyłał ukryte żądanie POST, a następnie przekierowywał kwalifikujące się osoby do OpenSea. Opisywano ten łańcuch jako zgodny z maskowanym oszustwem dotyczącym kryptowalut lub NFT. Jednocześnie prosta analiza początkowej wiadomości albo samego adresu URL mogła nie ujawnić faktycznego celu. 3
5
Kampania w języku niderlandzkim podszywała się pod McAfee i TotalAV. Ostrzegała przed „631 niebezpiecznymi wirusami” oraz oferowała promocyjne odnowienie subskrypcji. Przynętą była socjotechnika w wiadomości HTML, bez typowego złośliwego załącznika. 3
5
Jej istotną cechą było warunkowe kierowanie odbiorcy: strona docelowa mogła się zmieniać zależnie od czasu, lokalizacji albo pozornego profilu ofiary. Utrudnia to automatyczne skanowanie, ponieważ skaner może zobaczyć bezpieczną stronę, błąd albo inną trasę przekierowań niż wybrany odbiorca. Zgłaszanym celem było oszustwo subskrypcyjne. 3
5
W rumuńskojęzycznej wiadomości phishingowej przestępcy podszywali się pod BCR S.A. i twierdzili, że wymagana jest odnowa zgody PSD2. PSD2 to unijna dyrektywa regulująca usługi płatnicze, dlatego taki pretekst może brzmieć jak element rutynowej obsługi bankowej. Według opisu kampanii adres docelowy ukryto przy użyciu adresu mapowanego IPv6 — techniki, która może komplikować analizę i parsowanie URL przez narzędzia ochronne. 3
Motyw obowiązkowego odnowienia zgody bankowej wywiera presję na szybkie działanie w znajomym odbiorcy procesie finansowym, co sprzyja wyłudzaniu danych logowania. 3
Przykłady wskazują, że coraz większa część logiki phishingu działa już nie w samej wiadomości, lecz później — w przeglądarce. Początkowy e-mail może pochodzić od nadawcy, który przechodzi kontrole uwierzytelnienia, a intencja linku może nie być od razu widoczna. Decydujące zachowanie ujawnia się dopiero po wejściu na stronę:
Wniosek dla zespołów bezpieczeństwa nie polega na rezygnacji z uwierzytelniania poczty. SPF, DKIM i DMARC pozostają ważne, ale powinny być tylko jednym z sygnałów — obok analizy treści, reputacji nadawcy, zachowania linku i ryzyka związanego ze stroną docelową. 3
5
Silniejszy proces ochrony musi analizować pełną ścieżkę ataku, a nie tylko pierwszy sygnał:
Zgłoszone wyniki zbiorcze wskazują, że najlepsze produkty mogły osiągać bardzo wysoką ogólną skuteczność, lecz rezultaty nie były jednolite. Net at Work NoSpamProxy uzyskał końcowy wynik 99,995 bez fałszywych alarmów, Bitdefender GravityZone Premium — 99,994, a SEPPmail.cloudfilter — 99,985. Dla Rspamd zgłoszono wynik 62,5%. 3
5
Są to wyniki konkretnego testu porównawczego, a nie uniwersalna gwarancja skuteczności w każdym środowisku. Różnica między rezultatami wzmacnia jednak praktyczny wniosek: ochrona przed uwierzytelnionymi nadawcami wykorzystywanymi w atakach, zaciemnionymi URL i warunkowymi przepływami w przeglądarce wymaga kontroli wielowarstwowej, a nie polegania na jednym mechanizmie. 1
3
5
Relacje z VBSpam Q3 2026 opisują model phishingu oparty na prostej asymetrii: wiadomość może wyglądać poprawnie w chwili dostarczenia, a oszustwo ujawnia się dopiero wtedy, gdy przeglądarka odbiorcy spełni wybrane warunki. Uwierzytelnianie nadawcy jest niezbędnym elementem higieny bezpieczeństwa, ale decyzja o zaufaniu musi obejmować cały łańcuch przekierowań i końcowe zachowanie strony internetowej. 3
5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Według relacji z testu VBSpam Q3 2026 przebadano 103 969 wiadomości w ciągu 16 dni.
Według relacji z testu VBSpam Q3 2026 przebadano 103 969 wiadomości w ciągu 16 dni. Opisane kampanie wykorzystywały m.in. Amazon SES i domenę zgodną z DKIM, warunkowe przekierowania, ukryte elementy HTML, zaciemniony JavaScript oraz adres mapowany IPv6, aby ukrywać oszustwa kryptowalutowe, subskrypcy...
Zgłoszone wyniki zbiorcze były bardzo zróżnicowane: Net at Work NoSpamProxy uzyskał 99,995 bez fałszywych alarmów, Bitdefender GravityZone Premium 99,994, SEPPmail.cloudfilter 99,985, a Rspamd 62,5%.