No teste VBSpam Q3 2026, produtos corporativos líderes mantiveram detecção de phishing próxima de 100%; o NoSpamProxy teria alcançado 99,990%. Os casos analisados usavam e mails sem anexos, infraestrutura de envio plausível, URLs ofuscadas e etapas no navegador para esconder a fraude.
Publicado porEditado com GPT-5.6 TerraImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
O e-mail de phishing moderno não precisa trazer anexo malicioso nem partir de um remetente obviamente suspeito para causar danos. O teste comparativo VBSpam do 3º trimestre de 2026, da Virus Bulletin, destacou campanhas que usaram infraestrutura de entrega aparentemente legítima e mensagens HTML inofensivas à primeira vista. A etapa decisiva do golpe ficava depois do clique, em cadeias de redirecionamento e código executado no navegador.
Os produtos corporativos mais bem colocados tiveram desempenho muito forte. Ainda assim, o teste deixa um alerta prático: o gateway de e-mail não deve ser a única barreira contra phishing. 20
21
A avaliação pública durou 16 dias e examinou 11 produtos de segurança de e-mail contra 103.969 mensagens, das quais 103.380 eram spam. Segundo as reportagens sobre o teste, os principais gateways corporativos registraram taxas de detecção de phishing próximas de 100%.
O Net at Work NoSpamProxy foi apontado como líder, com pontuação final de 99,995, detecção de 100% para malware, 99,990% para phishing e nenhum falso positivo. 20
21
Isso não significa que a filtragem corporativa de e-mail tenha deixado de funcionar — pelo contrário. O que mudou foi a forma de entrega do golpe. Em vez de colocar o conteúdo mais claramente malicioso na própria mensagem, criminosos podem enviar um e-mail sem anexo, usar um caminho de envio com aparência confiável e incluir uma URL cujo comportamento só muda quando a vítima clica.
O VBSpam é um programa comparativo voltado a soluções de segurança de e-mail para empresas. Ele mede a proteção contra spam, phishing e malware, considerando também os falsos positivos. A proposta é avaliar ameaças atuais recebidas em tempo real, e não somente um acervo estático de amostras antigas. 6
12
13
Uma campanha em alemão com o tema Mahnschreiben — uma espécie de aviso de pagamento em atraso — teria usado o Amazon SES e o domínio moolaah[.]com, alinhado por DKIM. DKIM é um mecanismo de autenticação que ajuda a verificar se uma mensagem foi autorizada pelo domínio remetente. O e-mail não tinha anexo.
O link levava inicialmente a uma página pensada para parecer menos suspeita a ferramentas automatizadas: havia marcação HTML de distração, texto oculto, um iframe de tamanho zero e JavaScript ofuscado. A página coletava sinais do navegador e do fuso horário antes de usar uma solicitação POST oculta para redirecionar o visitante a opensea[.]io.
A avaliação reportada classificou a rota como uma possível fraude camuflada envolvendo criptomoedas ou NFTs, e não como distribuição confirmada de malware. A ressalva é relevante: a lógica fraudulenta pode ser deliberadamente escondida até que o visitante pareça uma vítima real e adequada ao perfil buscado pelos criminosos. 20
Outra campanha, em holandês, fingia ser da McAfee e da TotalAV. Em uma mensagem exclusivamente em HTML, alegava que o destinatário tinha “631 vírus perigosos”, ameaçava encerrar a conta e oferecia 90% de desconto.
Em vez de depender de uma única página falsa, o golpe usava caminhos separados para rastreamento, descadastramento e botão de ação, todos passando por infraestrutura de redirecionamento. Esses caminhos podem trocar de destino, expirar ou exibir conteúdo diferente conforme horário ou localização.
Por isso, uma checagem de URL feita apenas uma vez, no gateway, pode ser menos confiável do que a análise realizada quando o usuário de fato clica. O objetivo avaliado foi fraude de renovação ou de afiliados, com possível roubo de dados de pagamento, e não um download confirmado de malware. 20
Uma terceira campanha personificava o banco romeno BCR S.A. e usava o tema de consentimento da PSD2 para criar urgência. A PSD2 é uma regulação europeia de serviços de pagamento; nesse contexto, a referência a consentimento buscava dar credibilidade ao pedido.
Segundo o relato, o destino era codificado como uma representação de endereço mapeado em IPv6, técnica de ofuscação que pode enganar análises simplistas de URL ou verificações de reputação. A campanha foi avaliada como provável tentativa de roubo de credenciais. Porém, o material fornecido não confirma a página final nem permite uma atribuição mais específica. 20
Os relatos sobre o Q3 indicam uma diferença relevante entre os gateways corporativos líderes e a implantação pública testada do Rspamd. Uma das reportagens apontou taxa de detecção de phishing de 62,550% para o Rspamd, bem abaixo dos resultados das soluções corporativas mais bem classificadas. 21
Esse número não deve ser tratado como retrato de toda instalação do Rspamd ou de ferramentas de código aberto em geral. Configuração, fontes de inteligência de ameaças, ajustes e controles complementares influenciam o resultado no mundo real. Ainda assim, ele reforça um ponto operacional: infraestrutura de redirecionamento que muda rapidamente e fluxos de phishing sensíveis ao comportamento do navegador são difíceis de classificar para uma camada de e-mail configurada de forma padrão ou limitada.
Como referência adicional, a avaliação separada do 2º trimestre de 2026 registrou 54,810% de detecção de phishing para o Rspamd naquele teste. São períodos diferentes, portanto os percentuais não devem ser tratados como um único benchmark intercambiável. 5
A lição mais útil do teste é ampliar a análise do momento da entrega para o momento do clique.
Os usuários continuam sendo uma barreira importante. Cobranças, pedidos de consentimento bancário e alertas de renovação de assinatura devem ser verificados pelo site, aplicativo ou canal de atendimento conhecido da organização — nunca pelo link contido na mensagem.
O VBSpam Q3 2026 não mostrou um fracasso generalizado da segurança convencional de e-mail. Os produtos corporativos líderes continuaram a apresentar resultados excepcionalmente altos. 20
21
O teste mostrou algo mais específico: operadores de phishing estão deslocando o comportamento mais enganoso para etapas personalizadas e mediadas pelo navegador, que um gateway convencional talvez não consiga observar integralmente no momento em que o e-mail é entregue.
A resposta duradoura é a defesa em camadas: filtragem forte de e-mail, análise de redirecionamentos, inspeção que compreenda o navegador e proteções de conta que tornem uma senha roubada menos útil.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
No teste VBSpam Q3 2026, produtos corporativos líderes mantiveram detecção de phishing próxima de 100%; o NoSpamProxy teria alcançado 99,990%.
No teste VBSpam Q3 2026, produtos corporativos líderes mantiveram detecção de phishing próxima de 100%; o NoSpamProxy teria alcançado 99,990%. Os casos analisados usavam e mails sem anexos, infraestrutura de envio plausível, URLs ofuscadas e etapas no navegador para esconder a fraude.
A principal medida é defesa em camadas: filtro de e mail, análise de URLs no clique, sandbox com navegador e autenticação resistente a phishing.