W teście VBSpam Q3 2026 czołowe bramy e mailowe osiągały niemal 100 procentową wykrywalność phishingu. Atakujący coraz częściej wysyłają pozornie poprawne wiadomości HTML bez załączników, a właściwe oszustwo uruchamiają dopiero w łańcuchu przekierowań i kodzie działającym w przeglądarce.
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
Wiadomość phishingowa nie musi już zawierać złośliwego załącznika ani pochodzić od nadawcy, który na pierwszy rzut oka budzi podejrzenia. Test porównawczy VBSpam za III kwartał 2026 r., prowadzony przez Virus Bulletin, zwrócił uwagę na kampanie korzystające z wiarygodnie wyglądającej infrastruktury wysyłkowej i niegroźnych pozornie wiadomości HTML. Kluczowy etap oszustwa był przenoszony do łańcuchów przekierowań oraz kodu uruchamianego w przeglądarce.
Najlepsze rozwiązania dla firm wypadły bardzo dobrze. Test nie oznacza więc, że bramy pocztowe przestały działać — pokazuje raczej, dlaczego nie powinny być jedyną kontrolą chroniącą przed phishingiem. 20
21
Publiczna część testu trwała 16 dni. Oceniono w niej 11 publicznie testowanych produktów do ochrony poczty, na zbiorze 103 969 wiadomości, z których 103 380 stanowił spam. Według relacji z testu wiodące bramy dla przedsiębiorstw osiągnęły wykrywalność phishingu bliską 100%. Najwyższy wynik miał uzyskać Net at Work NoSpamProxy: 99,995 punktu końcowego, 100% wykrywalności malware’u, 99,990% wykrywalności phishingu i zero fałszywych alarmów. 20
21
To ważne rozróżnienie. Wyniki nie dowodzą, że filtrowanie poczty przestało być skuteczne, lecz że przestępcy zmieniają sposób dostarczania ataku. Zamiast umieszczać najbardziej jednoznacznie złośliwy element bezpośrednio w e-mailu, mogą wysłać wiadomość bez załącznika, przez pozornie wiarygodny kanał, i użyć adresu URL, który zmienia zachowanie dopiero po kliknięciu przez odbiorcę.
VBSpam to skierowany do biznesu program porównawczy, który mierzy ochronę przed spamem, phishingiem i malware’em, uwzględniając także fałszywe alarmy. Testy opierają się na bieżących, realnie obserwowanych zagrożeniach e-mailowych, a nie na statycznym archiwum dawnych próbek. 6
12
13
Jedna z opisanych kampanii w języku niemieckim używała przynęty „Mahnschreiben”, czyli wezwania do zapłaty. Według relacji wiadomość wysłano przez Amazon SES z domeny moolaah[.]com, zgodnej z DKIM. Nie zawierała załącznika.
Link prowadził najpierw do strony zaprojektowanej tak, aby mniej podejrzanie wyglądać w automatycznej analizie: zawierała wabikowy kod strony, ukryty tekst, ramkę iframe o zerowym rozmiarze i zaciemniony JavaScript. Strona miała zbierać sygnały z przeglądarki oraz informacje o strefie czasowej, po czym przez ukryte żądanie POST przekierowywać użytkownika do opensea[.]io.
Oceniono ten schemat jako maskowaną ścieżkę oszustwa związanego z kryptowalutami lub NFT, a nie jako potwierdzone dostarczanie malware’u. To istotne: logika oszustwa może być celowo ukryta, dopóki odwiedzający nie zostanie uznany za rzeczywistą, odpowiednio sprofilowaną ofiarę. 20
W kampanii po holendersku podszywano się pod McAfee i TotalAV. Wiadomość HTML zachęcała do odnowienia usługi: twierdziła, że u odbiorcy wykryto „631 niebezpiecznych wirusów”, groziła zamknięciem konta i oferowała 90% zniżki.
Zamiast kierować odbiorcę na jedną stałą stronę phishingową, atak wykorzystywał odrębne ścieżki śledzące, rezygnacji z subskrypcji i wezwania do działania, prowadzące przez infrastrukturę przekierowań. Takie ścieżki mogą zmieniać cel, wygasać albo podawać inną treść zależnie od czasu lub lokalizacji. Dlatego jednorazowa ocena URL-a przez bramę pocztową może być mniej skuteczna niż analiza wykonywana w chwili kliknięcia.
Za prawdopodobny cel uznano oszustwo dotyczące odnowienia usługi lub programu partnerskiego oraz możliwą kradzież danych płatniczych — nie zaś potwierdzone pobranie złośliwego oprogramowania. 20
Inna kampania podszywała się pod BCR S.A. i wykorzystywała temat zgody w ramach PSD2, aby wywołać presję czasu. PSD2 to unijna dyrektywa regulująca m.in. usługi płatnicze i dostęp do danych rachunku za zgodą klienta, dlatego taki pretekst może brzmieć wiarygodnie.
Adres docelowy zapisano z użyciem reprezentacji adresu mapowanego na IPv6 — techniki zaciemniania, która może oszukać uproszczone mechanizmy parsowania URL-i lub sprawdzania reputacji. Kampanię oceniono jako prawdopodobną próbę kradzieży poświadczeń, ale dostępne materiały nie potwierdzają końcowej strony lądowania ani bardziej szczegółowego przypisania sprawców. 20
Relacje z testu wskazują na wyraźną różnicę między najlepszymi bramami firmowymi a publicznie testowanym wdrożeniem open source Rspamd. W jednym z opisów wykrywalność phishingu przez Rspamd wyniosła 62,550%, znacznie mniej niż u liderów testu. 21
Nie należy jednak przenosić tej liczby na każdą instalację Rspamd ani na całe oprogramowanie open source. W rzeczywistych wdrożeniach znaczenie mają konfiguracja, źródła danych o zagrożeniach, strojenie reguł i dodatkowe warstwy zabezpieczeń. Wynik wzmacnia natomiast praktyczny wniosek: szybko zmieniająca się infrastruktura przekierowań i phishing reagujący na zachowanie przeglądarki są trudne do sklasyfikowania przez domyślnie skonfigurowaną lub wąsko działającą warstwę pocztową.
Dla porównania: w osobnym przeglądzie VBSpam za II kwartał 2026 r. Rspamd wykazał 54,810% wykrywalności phishingu. To inny okres testowy, więc obu odsetków nie należy traktować jak jednego, bezpośrednio porównywalnego benchmarku. 5
Najważniejsza lekcja operacyjna z testu jest prosta: analizę trzeba przenieść z chwili dostarczenia wiadomości także na chwilę kliknięcia.
Użytkownik nadal pozostaje ważną ostatnią linią obrony. Żądania płatności, prośby o zgodę bankową i ostrzeżenia o odnowieniu subskrypcji należy weryfikować przez znaną stronę internetową organizacji, jej aplikację lub oficjalny kanał obsługi — a nie przez link z wiadomości.
VBSpam Q3 2026 nie wykazał powszechnej porażki tradycyjnej ochrony e-mailowej. Najlepsze produkty korporacyjne nadal osiągały wyjątkowo mocne wyniki. 20
21 Pokazał natomiast konkretny kierunek rozwoju phishingu: oszuści przenoszą najbardziej zwodnicze działania do spersonalizowanych etapów realizowanych w przeglądarce, których klasyczna brama może nie widzieć w pełni w chwili dostarczenia wiadomości.
Trwałą odpowiedzią jest obrona warstwowa: solidne filtrowanie poczty połączone z analizą przekierowań, inspekcją uwzględniającą zachowanie przeglądarki i zabezpieczeniami kont, które sprawiają, że przejęte hasło ma mniejszą wartość dla atakującego.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
W teście VBSpam Q3 2026 czołowe bramy e mailowe osiągały niemal 100 procentową wykrywalność phishingu.
W teście VBSpam Q3 2026 czołowe bramy e mailowe osiągały niemal 100 procentową wykrywalność phishingu. Atakujący coraz częściej wysyłają pozornie poprawne wiadomości HTML bez załączników, a właściwe oszustwo uruchamiają dopiero w łańcuchu przekierowań i kodzie działającym w przeglądarce.
W praktyce potrzebna jest obrona warstwowa: filtrowanie poczty, analiza URL i w chwili kliknięcia, sandbox zdolny uruchamiać JavaScript oraz uwierzytelnianie odporne na phishing.