У VBSpam Q3 2026 провідні поштові шлюзи зберегли майже бездоганні показники виявлення фішингу: NoSpamProxy, за повідомленнями, досяг 99,990% виявлення. Практичний висновок не в тому, щоб відмовитися від поштової фільтрації, а в тому, щоб доповнити її перевіркою URL у момент переходу, браузерним аналізом, нормалізаці...
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
Фішинговий лист уже не потребує шкідливого вкладення чи відверто підозрілого відправника, щоб становити загрозу. Порівняльний тест VBSpam за III квартал 2026 року, проведений Virus Bulletin, звернув увагу на кампанії з правдоподібною інфраструктурою доставки та безпечними на вигляд HTML-листами. Вирішальний етап шахрайства в них переносився до ланцюга переадресацій і коду, що виконується в браузері. Провідні корпоративні продукти продемонстрували сильні результати, однак тест показує: поштовий шлюз не може бути єдиним засобом захисту від фішингу. 20
21
Публічний тест тривав 16 днів. У ньому перевірили 11 публічно протестованих продуктів захисту електронної пошти на 103 969 повідомленнях, з яких 103 380 були спамом. Згідно з повідомленнями про тест, провідні корпоративні шлюзи виявляли фішинг майже у 100% випадків. Найкращий підсумковий результат, за наявними даними, показав Net at Work NoSpamProxy: 99,995 бала, 100% виявлення шкідливого ПЗ, 99,990% виявлення фішингу та жодного хибного спрацьовування. 20
21
Це не означає, що корпоративна фільтрація перестала працювати. Навпаки: зловмисники пристосовують саме спосіб доставки. Замість того щоб поміщати в лист очевидно небезпечний вміст, вони можуть надіслати повідомлення без вкладень через правдоподібний канал доставки, а посилання зробити таким, що змінює поведінку лише після натискання отримувачем.
VBSpam — це орієнтована на бізнес програма порівняльного тестування захисту електронної пошти. Вона оцінює протидію спаму, фішингу та шкідливим листам, а також враховує хибні спрацьовування. Тести проводять на актуальних потоках листів, а не на статичному архіві старих зразків. 6
12
13
В одній німецькомовній кампанії із темою Mahnschreiben — тобто нагадуванням про прострочений платіж — нібито використовували Amazon SES та домен moolaah[.]com, узгоджений із DKIM. У листі не було вкладення. Посилання спочатку вело на сторінку, створену так, щоб викликати менше підозр під час автоматизованої перевірки: із приманювальною розміткою, прихованим текстом, iframe нульового розміру та обфускованим JavaScript.
Повідомляється, що сторінка збирала сигнали про браузер і часовий пояс, а потім через прихований POST-запит переспрямовувала відвідувача на opensea[.]io. Описана оцінка — прихований маршрут криптовалютного або NFT-шахрайства, а не підтверджене поширення шкідливого ПЗ. Це важливе уточнення: шахрайська логіка може навмисно не активуватися, доки відвідувач не виглядатиме як реальна й придатна для атаки ціль. 20
Нідерландськомовний лист, що видавав себе за повідомлення від McAfee та TotalAV, містив лише HTML-пропозицію продовжити підписку. У ньому стверджувалося, що на пристрої виявлено «631 небезпечний вірус», лунала погроза закрити обліковий запис і пропонувалася знижка 90%.
Замість однієї сталої фішингової сторінки кампанія використовувала окремі маршрути для відстеження, відписки та основного заклику до дії через інфраструктуру редиректів. Такі маршрути можуть змінювати кінцеву адресу, припиняти роботу або показувати різний вміст залежно від часу чи місця перебування користувача. Через це одноразова перевірка URL поштовим шлюзом може бути менш надійною, ніж аналіз у момент, коли користувач переходить за посиланням. Метою схеми вважали шахрайство з продовженням підписки чи партнерськими виплатами, а також можливе викрадення платіжних даних — не підтверджене завантаження шкідливого ПЗ. 20
Інша кампанія імітувала BCR S.A. та використовувала тему згоди відповідно до PSD2 — європейських правил для платіжних послуг — щоб створити відчуття терміновості. За повідомленнями, цільову адресу було закодовано у форматі IPv6-mapped address. Такий спосіб обфускації здатен обійти спрощений розбір URL або перевірки репутації.
Кампанію оцінили як імовірну спробу викрадення облікових даних. Водночас надані матеріали не підтверджують остаточну цільову сторінку й не дають підстав для детальнішої атрибуції. 20
Звіти за III квартал вказують на помітний розрив між найкращими корпоративними шлюзами та публічно протестованим розгортанням відкритого Rspamd. За одним із повідомлень, Rspamd виявив 62,550% фішингових листів — значно менше, ніж лідери тесту. 21
Цю цифру не варто переносити на кожне розгортання Rspamd або на інструменти з відкритим кодом загалом. На фактичну ефективність впливають конфігурація, джерела даних про загрози, тонке налаштування та інші рівні захисту. Проте результат підкреслює практичну проблему: мінлива інфраструктура переадресацій і фішингові сценарії, що враховують поведінку браузера, можуть бути складними для типової або вузько налаштованої поштової перевірки.
Для контексту: в окремому огляді Virus Bulletin за II квартал 2026 року Rspamd показав 54,810% виявлення фішингу; там також зазначалося, що його результати в цій категорії поступалися лідерам. Це різні періоди тестування, тому відсотки не слід сприймати як один взаємозамінний орієнтир. 5
Найкорисніший операційний висновок із тесту — розширити аналіз із моменту доставки до моменту переходу за посиланням.
Користувачі також залишаються важливим останнім рубежем. Вимоги оплатити рахунок, запити щодо банківської згоди чи попередження про продовження підписки слід перевіряти через відомий сайт, застосунок або канал підтримки організації, а не через посилання в листі.
VBSpam Q3 2026 не показав, що звичайний захист електронної пошти масово провалився. Провідні корпоративні продукти й надалі демонстрували винятково високі результати. 20
21 Натомість тест показав конкретну зміну в тактиці: оператори фішингових кампаній переносять найоманливіші етапи атаки у персоналізовані браузерні сценарії, які звичайний шлюз може не побачити повністю під час доставки листа.
Стійка відповідь — багаторівневий захист: сильна фільтрація пошти разом з аналізом редиректів, перевіркою в браузерному середовищі та захистом облікових записів, який робить викрадений пароль менш цінним для зловмисника.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
У VBSpam Q3 2026 провідні поштові шлюзи зберегли майже бездоганні показники виявлення фішингу: NoSpamProxy, за повідомленнями, досяг 99,990% виявлення.
У VBSpam Q3 2026 провідні поштові шлюзи зберегли майже бездоганні показники виявлення фішингу: NoSpamProxy, за повідомленнями, досяг 99,990% виявлення. Практичний висновок не в тому, щоб відмовитися від поштової фільтрації, а в тому, щоб доповнити її перевіркою URL у момент переходу, браузерним аналізом, нормалізацією адрес і фішингостійким захистом облікових записів.