การทดสอบ VBSpam ไตรมาส 3 ปี 2026 พบว่าโซลูชันอีเมลองค์กรชั้นนำยังตรวจจับฟิชชิงได้เกือบสมบูรณ์ โดย NoSpamProxy มีอัตราตรวจจับฟิชชิง 99.990% ตามรายงาน แต่ผู้โจมตีหันไปย้ายพฤติกรรมอันตรายไว้หลังผู้ใช้คลิกลิงก์ บทเรียนสำคัญไม่ใช่การเลิกใช้ระบบกรองอีเมล แต่คือการเสริมการวิเคราะห์ URL ตอนคลิก การจำลองเบราว์เซอร์เพื่อรัน J...
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Terraรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
อีเมลฟิชชิงในปัจจุบันไม่จำเป็นต้องมีไฟล์แนบอันตราย หรือมาจากผู้ส่งที่ดูผิดสังเกต จึงจะสร้างความเสียหายได้ ผลทดสอบเปรียบเทียบ VBSpam ไตรมาส 3 ปี 2026 ของ Virus Bulletin สะท้อนว่าผู้โจมตีใช้โครงสร้างพื้นฐานส่งอีเมลที่ดูน่าเชื่อถือและข้อความ HTML ที่ดูไม่อันตราย ก่อนย้ายขั้นตอนหลอกลวงหลักไปอยู่ในรีไดเร็กต์หลายชั้นและโค้ดที่ทำงานบนเบราว์เซอร์ของเหยื่อ แม้ผลิตภัณฑ์องค์กรชั้นนำจะทำผลงานได้แข็งแกร่ง แต่ผลนี้ชี้ว่าอีเมลเกตเวย์ไม่ควรเป็นแนวป้องกันฟิชชิงเพียงชั้นเดียว 20
21
การทดสอบแบบเปิดเผยต่อสาธารณะใช้เวลา 16 วัน ครอบคลุมผลิตภัณฑ์ความปลอดภัยอีเมล 11 รายการ และข้อความทั้งหมด 103,969 ฉบับ ซึ่งเป็นสแปม 103,380 ฉบับ รายงานระบุว่าเกตเวย์ระดับองค์กรชั้นนำมีอัตราตรวจจับฟิชชิงใกล้ 100% โดย Net at Work NoSpamProxy ทำคะแนนรวมสูงสุดที่ 99.995 ตรวจจับมัลแวร์ได้ 100% ตรวจจับฟิชชิง 99.990% และไม่มีการบล็อกอีเมลปกติผิดพลาด (false positive) 20
21
ตัวเลขดังกล่าวไม่ได้แปลว่าระบบกรองอีเมลขององค์กรใช้การไม่ได้ ตรงกันข้าม มันแสดงให้เห็นว่าผู้โจมตีกำลังปรับวิธีส่งให้หลบการตรวจมากขึ้น แทนที่จะใส่เนื้อหาที่เป็นอันตรายอย่างชัดเจนไว้ในอีเมล พวกเขาอาจส่งข้อความที่ไม่มีไฟล์แนบ ใช้เส้นทางการส่งที่ดูถูกต้อง และใส่ URL ซึ่งจะเปลี่ยนพฤติกรรมหลังผู้รับกดคลิก
VBSpam เป็นโครงการทดสอบเปรียบเทียบสำหรับผลิตภัณฑ์ความปลอดภัยอีเมลที่เน้นการใช้งานในธุรกิจ โดยวัดการป้องกันสแปม ฟิชชิง และมัลแวร์ ควบคู่กับอัตราการบล็อกอีเมลปกติผิดพลาด การทดสอบใช้ภัยคุกคามอีเมลที่กำลังพบจริง ไม่ใช่ชุดตัวอย่างเก่าที่เก็บไว้แบบคงที่ 6
12
13
แคมเปญภาษาเยอรมันที่ใช้คำว่า “Mahnschreiben” หรือหนังสือทวงชำระหนี้ มีรายงานว่าใช้ Amazon SES ส่งอีเมลผ่านโดเมน moolaah[.]com ที่ผ่านการตรวจสอบ DKIM แบบสอดคล้องกัน (DKIM-aligned) อีเมลไม่มีไฟล์แนบ แต่ลิงก์พาไปยังหน้าแรกที่ออกแบบให้ดูน่าสงสัยน้อยลงสำหรับระบบตรวจอัตโนมัติ โดยมีมาร์กอัปหลอก ข้อความซ่อนอยู่ iframe ขนาดศูนย์ และ JavaScript ที่ทำให้โค้ดอ่านยาก
หน้านี้มีรายงานว่าเก็บสัญญาณจากเบราว์เซอร์และเขตเวลาของผู้เข้าชม ก่อนใช้คำขอ POST ที่ซ่อนอยู่รีไดเร็กต์ไปยัง opensea[.]io การประเมินระบุว่าเป็นเส้นทางหลอกลวงด้านคริปโทเคอร์เรนซีหรือ NFT ที่ใช้เทคนิคซ่อนพฤติกรรม ไม่ใช่การปล่อยมัลแวร์ที่ยืนยันแล้ว ประเด็นสำคัญคือ ตรรกะการหลอกลวงอาจยังไม่ถูกเปิดใช้ หากผู้เข้าชมดูไม่ใช่เป้าหมายจริงหรือมีคุณสมบัติไม่ตรงตามที่คนร้ายต้องการ 20
อีเมลภาษาเนเธอร์แลนด์ที่ปลอมเป็น McAfee และ TotalAV ใช้ข้อความ HTML ล้วนเพื่อชักชวนให้ต่ออายุ โดยอ้างว่าผู้รับมี “ไวรัสอันตราย 631 รายการ” ขู่ปิดบัญชี และเสนอส่วนลด 90%
แทนที่จะพาไปยังหน้าฟิชชิงปลายทางเดียว แคมเปญนี้แยกเส้นทางสำหรับติดตามผล ยกเลิกรับอีเมล และปุ่มเรียกร้องให้ดำเนินการ (call-to-action) ผ่านโครงสร้างพื้นฐานรีไดเร็กต์ ปลายทางของเส้นทางเหล่านี้อาจเปลี่ยน หมดอายุ หรือแสดงเนื้อหาต่างกันตามเวลาและตำแหน่งที่ตั้ง จึงทำให้การตรวจ URL เพียงครั้งเดียวตอนอีเมลเข้าระบบไม่น่าเชื่อถือเท่าการวิเคราะห์ในขณะที่ผู้ใช้กดลิงก์จริง เป้าหมายที่ประเมินไว้คือการหลอกต่ออายุหรือโกงผ่านระบบแอฟฟิลิเอต และอาจขโมยข้อมูลการชำระเงิน ไม่ใช่การดาวน์โหลดมัลแวร์ที่ยืนยันแล้ว 20
อีกแคมเปญหนึ่งปลอมเป็น BCR S.A. และใช้ประเด็นการให้ความยินยอมตาม PSD2 เพื่อสร้างความเร่งด่วน โดย PSD2 คือกรอบกฎบริการชำระเงินของสหภาพยุโรป รายงานระบุว่าผู้โจมตีเข้ารหัสปลายทางด้วยรูปแบบ IPv6-mapped address ซึ่งเป็นเทคนิคทำให้ URL อ่านและตรวจสอบยากขึ้น และอาจหลบระบบแยกวิเคราะห์ URL หรือระบบตรวจสอบชื่อเสียงที่ทำงานแบบพื้นฐานได้ แคมเปญนี้ถูกประเมินว่าน่าจะมุ่งขโมยข้อมูลรับรองการเข้าใช้บัญชี แต่ข้อมูลที่มีไม่ได้ยืนยันหน้าเว็บปลายทางสุดท้ายหรือการระบุตัวผู้โจมตีที่เฉพาะเจาะจงกว่านั้น 20
รายงานไตรมาส 3 ชี้ให้เห็นช่องว่างระหว่างเกตเวย์องค์กรชั้นนำกับการติดตั้ง Rspamd แบบโอเพนซอร์สที่ถูกทดสอบต่อสาธารณะ โดยรายงานหนึ่งระบุว่า Rspamd ตรวจจับฟิชชิงได้ 62.550% ซึ่งต่ำกว่าผลลัพธ์ของผลิตภัณฑ์องค์กรระดับแนวหน้าอย่างมาก 21
อย่างไรก็ดี ไม่ควรนำตัวเลขนี้ไปสรุปแทน Rspamd ทุกการติดตั้ง หรือเหมารวมเครื่องมือโอเพนซอร์สทั้งหมด เพราะการตั้งค่า ฟีดข่าวกรองภัยคุกคาม การปรับจูน และมาตรการประกอบอื่น ๆ ล้วนส่งผลต่อประสิทธิภาพในการใช้งานจริง แต่ผลดังกล่าวตอกย้ำข้อเท็จจริงเชิงปฏิบัติว่า โครงสร้างรีไดเร็กต์ที่เปลี่ยนเร็วและกระบวนการฟิชชิงที่รับรู้ลักษณะเบราว์เซอร์นั้นตรวจจับได้ยากสำหรับชั้นอีเมลที่ตั้งค่าตามค่าเริ่มต้นหรือมีขอบเขตจำกัด
เพื่อประกอบบริบท การทบทวน VBSpam ไตรมาส 2 ปี 2026 แยกต่างหากรายงานว่า Rspamd มีอัตราตรวจจับฟิชชิง 54.810% ในการทดสอบครั้งนั้น และระบุว่าความสามารถด้านฟิชชิงยังตามหลังผลิตภัณฑ์ชั้นนำ ตัวเลขสองชุดเป็นคนละช่วงทดสอบ จึงไม่ควรนำมารวมเป็นเกณฑ์เดียวกัน 5
บทเรียนที่นำไปใช้ได้มากที่สุดคือ ต้องขยายการวิเคราะห์จาก ช่วงรับส่งอีเมล ไปสู่ ช่วงเวลาที่ผู้ใช้คลิก
ผู้ใช้ยังเป็นด่านสุดท้ายที่สำคัญ คำขอชำระเงิน การแจ้งให้ยินยอมกับธนาคาร หรือคำเตือนต่ออายุสมาชิก ควรตรวจสอบผ่านเว็บไซต์ แอป หรือช่องทางบริการลูกค้าที่ทราบแน่ชัดขององค์กรนั้น ไม่ใช่ผ่านลิงก์ในอีเมล
VBSpam ไตรมาส 3 ปี 2026 ไม่ได้บอกว่าความปลอดภัยอีเมลแบบเดิมล้มเหลวในวงกว้าง ผลิตภัณฑ์องค์กรชั้นนำยังทำคะแนนทดสอบได้สูงมาก 20
21 แต่ผลทดสอบบอกประเด็นที่เฉพาะเจาะจงกว่า: ผู้ปฏิบัติการฟิชชิงกำลังย้ายพฤติกรรมที่หลอกลวงที่สุดไปสู่ขั้นตอนแบบเฉพาะบุคคลบนเบราว์เซอร์ ซึ่งเกตเวย์ทั่วไปอาจมองเห็นได้ไม่ครบถ้วนในเวลาที่รับอีเมล
แนวทางระยะยาวจึงเป็นการป้องกันหลายชั้น: ใช้ระบบกรองอีเมลที่เข้มแข็งร่วมกับการวิเคราะห์รีไดเร็กต์ การตรวจสอบที่รับรู้พฤติกรรมบนเบราว์เซอร์ และการป้องกันบัญชีที่ทำให้รหัสผ่านที่ถูกขโมยไปมีประโยชน์น้อยลง
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
การทดสอบ VBSpam ไตรมาส 3 ปี 2026 พบว่าโซลูชันอีเมลองค์กรชั้นนำยังตรวจจับฟิชชิงได้เกือบสมบูรณ์ โดย NoSpamProxy มีอัตราตรวจจับฟิชชิง 99.990% ตามรายงาน แต่ผู้โจมตีหันไปย้ายพฤติกรรมอันตรายไว้หลังผู้ใช้คลิกลิงก์
การทดสอบ VBSpam ไตรมาส 3 ปี 2026 พบว่าโซลูชันอีเมลองค์กรชั้นนำยังตรวจจับฟิชชิงได้เกือบสมบูรณ์ โดย NoSpamProxy มีอัตราตรวจจับฟิชชิง 99.990% ตามรายงาน แต่ผู้โจมตีหันไปย้ายพฤติกรรมอันตรายไว้หลังผู้ใช้คลิกลิงก์ บทเรียนสำคัญไม่ใช่การเลิกใช้ระบบกรองอีเมล แต่คือการเสริมการวิเคราะห์ URL ตอนคลิก การจำลองเบราว์เซอร์เพื่อรัน JavaScript การแปลง URL รูปแบบผิดปกติ และการยืนยันตัวตนที่ต้านฟิชชิง