O teste VBSpam do terceiro trimestre de 2026 avaliou 103.969 e mails durante 16 dias. Entre as técnicas observadas estavam envio via Amazon SES com domínio alinhado ao DKIM, HTML e JavaScript ofuscados, elementos ocultos, redirecionamentos condicionais e endereços em formato IPv6 mapeado.
Publicado porEditado com GPT-5.6 TerraImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Um e-mail que passa nas verificações de autenticação não é, por si só, seguro. A cobertura do teste comparativo VBSpam Q3 2026, da Virus Bulletin, descreve campanhas de phishing que usaram infraestrutura de envio aparentemente legítima e ocultação de URL em várias etapas, adaptada ao navegador. Na prática, o comportamento malicioso pode só aparecer depois que a pessoa clica no link — algo que uma checagem básica do remetente ou da URL inicial talvez não revele.
O teste durou 16 dias, seguiu um plano de testes da AMTSO e avaliou 103.969 e-mails, dos quais 103.380 eram spam. 1
3
SPF, DKIM e DMARC são controles importantes: eles ajudam a validar aspectos do caminho de envio e o alinhamento de domínio de uma mensagem. Mas não comprovam que o conteúdo seja legítimo, que um link seja inofensivo ou que a página final aberta após vários redirecionamentos seja segura.
Esse é o ponto central dos casos relatados. Os criminosos exploraram infraestrutura autenticada ou com aparência confiável e deixaram a etapa nociva para um fluxo na web capaz de avaliar navegador, localização ou momento do acesso antes de exibir o destino final. 3
5
Uma campanha em alemão usava o tema de pagamento em atraso e foi distribuída pela Amazon SES, serviço de envio de e-mails da Amazon, a partir de um domínio alinhado ao DKIM. Em vez de um anexo, a mensagem HTML teria empregado marcação de distração, texto oculto, um iframe de tamanho zero e JavaScript ofuscado. 3
5
O link levava a uma sequência que avaliava o visitante: coletava características do navegador e do fuso horário, fazia uma requisição POST oculta e redirecionava visitantes que atendiam a certos critérios para a OpenSea. O comportamento foi relatado como compatível com fraude disfarçada ligada a criptomoedas ou NFTs, ao mesmo tempo em que dificultava a análise simples da mensagem ou da URL inicial. 3
5
Em outra campanha, em holandês, os golpistas se passavam por McAfee e TotalAV. A mensagem alertava sobre “631 vírus perigosos” e oferecia uma renovação com desconto. A engenharia social estava toda no HTML, sem depender de um anexo malicioso convencional. 3
5
O principal recurso de evasão era a entrega condicional: o destino mudava conforme horário, localização ou perfil aparente da vítima. Isso atrapalha verificações automatizadas, porque um scanner pode receber uma página inofensiva, um erro ou uma cadeia de redirecionamento diferente daquela entregue ao alvo. O objetivo relatado era fraude de assinatura. 3
5
Uma mensagem em romeno imitava o BCR S.A. e alegava que o consentimento previsto pela PSD2 — regra europeia de serviços de pagamento — precisava ser renovado. Segundo o relato, o destino foi mascarado com um endereço IPv6 mapeado, técnica que pode tornar mais difícil a interpretação da URL e a análise por ferramentas de segurança. 3
O pretexto de uma renovação obrigatória relacionada a banco cria urgência em um processo financeiro familiar, o que o torna apropriado para tentativas de roubo de credenciais. 3
Os exemplos indicam uma mudança importante: o e-mail entregue pode vir de um remetente autenticado, e o link pode não revelar imediatamente sua finalidade. A ação decisiva acontece depois, no navegador:
A conclusão não é abandonar a autenticação de e-mail. É tratá-la como um sinal dentro de uma avaliação mais ampla, que considere conteúdo, reputação do remetente, comportamento dos links e risco do destino. 3
5
Com base nos achados relatados, uma estratégia mais robusta de segurança de e-mail precisa analisar o percurso completo — não apenas o primeiro indício.
Os resultados compostos divulgados apontam que níveis muito altos de detecção foram possíveis entre os produtos mais bem colocados, mas o desempenho não foi uniforme. O Net at Work NoSpamProxy registrou nota final de 99,995, sem falsos positivos; o Bitdefender GravityZone Premium marcou 99,994; e o SEPPmail.cloudfilter, 99,985. Já o Rspamd foi reportado com 62,5%. 3
5
Esses números representam os resultados desse teste comparativo específico, não uma garantia universal de desempenho em qualquer ambiente. Ainda assim, a distância entre os resultados reforça a lição prática: lidar com remetentes autenticados, URLs ofuscadas e fluxos condicionais no navegador exige inspeção em camadas, e não dependência de um único controle. 1
3
5
O VBSpam Q3 2026 ilustra um modelo de phishing baseado em uma assimetria: os atacantes podem fazer o e-mail parecer aceitável no momento da entrega e revelar a fraude apenas quando o navegador da vítima atende às condições definidas. A autenticação do remetente continua necessária como prática de higiene de segurança, mas a decisão de confiança precisa alcançar toda a cadeia de redirecionamentos e a experiência final na web. 3
5
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
O teste VBSpam do terceiro trimestre de 2026 avaliou 103.969 e mails durante 16 dias.
O teste VBSpam do terceiro trimestre de 2026 avaliou 103.969 e mails durante 16 dias. Entre as técnicas observadas estavam envio via Amazon SES com domínio alinhado ao DKIM, HTML e JavaScript ofuscados, elementos ocultos, redirecionamentos condicionais e endereços em formato IPv6 mapeado.
Nos resultados compostos divulgados, Net at Work NoSpamProxy marcou 99,995, sem falsos positivos; Bitdefender GravityZone Premium obteve 99,994; SEPPmail.cloudfilter, 99,985; e Rspamd, 62,5%.