В тесте VBSpam за III квартал 2026 года, проходившем 16 дней по плану AMTSO, были проверены 103 969 писем, из которых 103 380 были спамом. Среди приёмов — отправка через Amazon SES с DKIM выравниванием, скрытые HTML элементы, обфусцированный JavaScript, условные редиректы и IPv6 mapped адреса для маскировки URL.
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Технически корректная аутентификация отправителя ещё не означает, что письмо безопасно. Материалы о сравнительном тесте Virus Bulletin VBSpam за III квартал 2026 года описывают фишинговые кампании, где внешне легитимная почтовая инфраструктура сочеталась с многоэтапной маскировкой URL. Вредоносный сценарий запускался уже в браузере — там, где обычная проверка отправителя или исходной ссылки может ничего не выявить.
Тест продолжался 16 дней и проводился по плану AMTSO — организации, разрабатывающей методики тестирования средств защиты. Были проанализированы 103 969 писем, включая 103 380 спам-сообщений. 1
3
SPF, DKIM и DMARC проверяют отдельные аспекты пути доставки и соответствия доменов. Но они не подтверждают, что текст письма безвреден, ссылка безопасна, а конечная страница после нескольких перенаправлений настоящая.
Именно на этом строились описанные кампании: злоумышленники задействовали аутентифицированную либо внушающую доверие инфраструктуру, а опасное действие переносили в веб-цепочку. Она могла учитывать браузер, часовой пояс, местоположение или момент перехода по ссылке, прежде чем показать целевую страницу. 3
5
Одна кампания на немецком языке использовала тему просроченного платежа. Письма рассылались через Amazon SES с домена, выровненного по DKIM. Вместо вложения в HTML-сообщение были добавлены отвлекающая разметка, скрытый текст, iframe нулевого размера и обфусцированный JavaScript. 3
5
После перехода по ссылке механизм собирал сведения о браузере и часовом поясе, выполнял скрытый POST-запрос и перенаправлял подходящих посетителей на OpenSea. В публикациях это описано как схема, согласующаяся с замаскированным мошенничеством в сфере криптовалют или NFT: первичное письмо и исходный URL не обязательно раскрывают её смысл при поверхностной проверке. 3
5
Другая кампания, на нидерландском языке, выдавала себя за McAfee и TotalAV. Получателя предупреждали о «631 опасном вирусе» и предлагали продлить подписку со скидкой. Вложений не было: ставка делалась на социальную инженерию в HTML-письме. 3
5
Ключевым механизмом обхода была условная выдача контента. Назначение ссылки могло меняться в зависимости от времени, геолокации или предполагаемого профиля жертвы. Из-за этого автоматический сканер мог увидеть безобидную страницу, ошибку или другую цепочку редиректов, не ту, которую получит выбранный адресат. Указанная цель кампании — мошенничество с подписками. 3
5
В третьем случае фишинговое сообщение на румынском языке имитировало BCR S.A. и утверждало, что требуется обновить согласие PSD2. PSD2 — европейская директива о платёжных услугах, поэтому такая тема может выглядеть для клиента банка привычной и срочной.
Согласно материалам о кампании, адрес назначения скрывали с помощью IPv6-mapped-адреса — приёма, способного осложнить разбор URL и анализ сканерами. Сюжет с обязательным обновлением банковского согласия создаёт удобный предлог для кражи учётных данных. 3
Эти примеры показывают, что логика фишинга всё чаще находится не в самом письме, а в последующей работе браузера. Письмо может пройти аутентификацию, а смысл ссылки становится понятен лишь после исполнения кода и серии перенаправлений.
Вывод не в том, что от аутентификации почты нужно отказаться. Напротив, SPF, DKIM и DMARC остаются важной частью гигиены безопасности. Но их следует оценивать как один сигнал среди других: содержания письма, репутации отправителя, поведения ссылки и риска конечной страницы. 3
5
Более устойчивый подход требует анализа всей цепочки, а не только первого признака доверия:
Согласно опубликованным сводным результатам, лучшие решения показали почти максимальные показатели, однако результаты были крайне неравномерными. Net at Work NoSpamProxy получил итоговую оценку 99,995 без ложных срабатываний; Bitdefender GravityZone Premium — 99,994; SEPPmail.cloudfilter — 99,985. Для Rspamd сообщается результат 62,5%. 3
5
Эти цифры относятся к конкретному сравнительному тесту, а не служат универсальной гарантией для любой инфраструктуры. Тем не менее разрыв подчёркивает главный практический вывод: для противодействия аутентифицированным отправителям, обфусцированным URL и условным браузерным сценариям нужна многоуровневая проверка, а не опора на единственный защитный механизм. 1
3
5
Материалы о VBSpam Q3 2026 описывают модель фишинга, построенную на простой асимметрии: письмо может выглядеть приемлемым в момент доставки, а мошенничество проявится лишь после того, как браузер получателя пройдёт заданные злоумышленником проверки. Аутентификация отправителя необходима, но решение о безопасности должно охватывать всю цепочку редиректов и конечное поведение веб-страницы. 3
5
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
В тесте VBSpam за III квартал 2026 года, проходившем 16 дней по плану AMTSO, были проверены 103 969 писем, из которых 103 380 были спамом.
В тесте VBSpam за III квартал 2026 года, проходившем 16 дней по плану AMTSO, были проверены 103 969 писем, из которых 103 380 были спамом. Среди приёмов — отправка через Amazon SES с DKIM выравниванием, скрытые HTML элементы, обфусцированный JavaScript, условные редиректы и IPv6 mapped адреса для маскировки URL.
По опубликованным итоговым оценкам NoSpamProxy набрал 99,995 балла без ложных срабатываний, Bitdefender GravityZone Premium — 99,994, SEPPmail.cloudfilter — 99,985, а Rspamd — 62,5%.