VBSpam testet som rapporterats för tredje kvartalet 2026 omfattade 103 969 mejl under 16 dagar. Kampanjerna använde bland annat Amazon SES, DKIM anpassade domäner, villkorliga omdirigeringar, dold HTML, förvanskad JavaScript kod och IPv6 mappade adresser för att maskera vägar till krypto , prenumerations och ban...
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Ett mejl som tekniskt sett är autentiserat ska inte automatiskt betraktas som säkert. Rapporteringen om Virus Bulletins jämförande VBSpam-test för tredje kvartalet 2026 beskriver nätfiskekampanjer som kombinerade till synes legitim leveransinfrastruktur med flerstegsbaserad URL-maskering som anpassas efter webbläsaren. Därmed förläggs det skadliga beteendet till ett skede som en enkel kontroll av avsändaren eller den första länken kan missa.
Testet pågick i 16 dagar enligt en testplan från AMTSO, en branschorganisation för standardisering av säkerhetstester. Totalt analyserades 103 969 mejl, varav 103 380 var skräppost. 1
3
SPF, DKIM och DMARC kan kontrollera delar av ett mejls sändningsväg och att domänen är korrekt anpassad. De visar däremot inte att innehållet är säkert, att länkarna är ofarliga eller att sidan i slutet av en kedja av omdirigeringar är legitim.
Det är just denna skillnad som står i centrum i de rapporterade kampanjerna. Angriparna använde autentiserad eller trovärdig infrastruktur för utskicket och väntade med det skadliga steget tills en webbsida kunde granska besökarens webbläsare, plats eller tidpunkt. 3
5
En tyskspråkig kampanj använde ett lockbete om en förfallen betalning och skickades via Amazon SES från en DKIM-anpassad domän. I stället för en bilaga innehöll HTML-mejlet enligt rapporteringen vilseledande kod, dold text, en iframe med noll storlek och förvanskad JavaScript-kod. 3
5
Länkflödet var utformat för att bedöma besökaren. Det samlade in information om webbläsare och tidszon, gjorde en dold POST-förfrågan och omdirigerade kvalificerade besökare till OpenSea. Förloppet har beskrivits som förenligt med maskerat krypto- eller NFT-bedrägeri och gör den första länken eller själva mejlet mindre avslöjande vid enkel granskning. 3
5
En nederländskspråkig kampanj utgav sig för att komma från McAfee och TotalAV. Mottagaren varnades för ”631 farliga virus” och erbjöds en rabatterad förnyelse. Lockbetet byggde på social manipulation i HTML i stället för en traditionell skadlig bilaga. 3
5
Den avgörande kringgåendetekniken var villkorlig leverans: destinationen kunde ändras beroende på tidpunkt, plats eller den bedömda målprofilen. Det försvårar automatiserad analys eftersom en skanner kan få se en ofarlig sida, ett felmeddelande eller en annan omdirigeringskedja än den som visas för den utvalda mottagaren. Det rapporterade målet var prenumerationsbedrägeri. 3
5
I ett rumänskspråkigt nätfiskemejl imiterades BCR S.A. och mottagaren uppmanades att förnya sitt PSD2-samtycke. PSD2 är EU:s regelverk för betaltjänster. Enligt rapporteringen doldes måladressen med en IPv6-mappad adress, en metod som kan försvåra tolkning av URL:er och analys i säkerhetsskannrar. 3
Temat med ett påstått obligatoriskt bankärende kan pressa mottagaren att agera snabbt i ett välbekant ekonomiskt arbetsflöde och lämpar sig därför för stöld av inloggningsuppgifter. 3
Exemplen pekar på att mer av nätfiskets logik flyttar från mejlet till webbläsaren. Det första meddelandet kan komma från en avsändare som passerar autentiseringskontroller, och länken kan sakna ett omedelbart uppenbart syfte. Det avgörande sker först senare:
Slutsatsen för försvarare är inte att överge mejlautentisering. Autentisering bör i stället vägas in tillsammans med innehållsanalys, avsändarens rykte, länkarnas beteende och risken hos slutdestinationen. 3
5
Ett effektivare arbetsflöde för e-postsäkerhet behöver analysera hela vägen, inte bara den första signalen:
De rapporterade sammanvägda resultaten visar att mycket hög upptäckt var möjlig för de starkaste produkterna, men att resultaten inte var jämna. Net at Work NoSpamProxy fick 99,995 i slutpoäng utan falska positiva. Bitdefender GravityZone Premium fick 99,994 och SEPPmail.cloudfilter 99,985. För Rspamd rapporterades resultatet 62,5 %. 3
5
Siffrorna gäller detta specifika jämförande test och är ingen generell garanti för en viss miljö. Men skillnaderna stärker den praktiska lärdomen: autentiserade avsändare, förvanskade URL:er och villkorliga webbläsarflöden kräver flera lager av analys, inte beroende av en enda säkerhetskontroll. 1
3
5
Rapporteringen om VBSpam Q3 2026 illustrerar en nätfiskemodell där angriparen kan få mejlet att se acceptabelt ut vid leverans, men först visa bedrägeriet när mottagarens webbläsare uppfyller vissa villkor. Avsändarautentisering är fortsatt nödvändig grundhygien, men säkerhetsbedömningen måste omfatta hela omdirigeringskedjan och den slutliga webbupplevelsen. 3
5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
VBSpam testet som rapporterats för tredje kvartalet 2026 omfattade 103 969 mejl under 16 dagar.
VBSpam testet som rapporterats för tredje kvartalet 2026 omfattade 103 969 mejl under 16 dagar. Kampanjerna använde bland annat Amazon SES, DKIM anpassade domäner, villkorliga omdirigeringar, dold HTML, förvanskad JavaScript kod och IPv6 mappade adresser för att maskera vägar till krypto , prenumerations och ban...
De rapporterade totalresultaten varierade kraftigt: Net at Work NoSpamProxy fick 99,995 utan falska positiva, medan Rspamd rapporterades till 62,5 %.