Thử nghiệm VBSpam quý III/2026 kéo dài 16 ngày, đánh giá 103.969 email, cho thấy phishing có thể đi qua hạ tầng gửi thư đã xác thực trong khi trang đích độc hại được che giấu ở phía trình duyệt. Các chiến dịch được nhắc đến dùng Amazon SES, miền khớp DKIM, HTML ẩn, JavaScript bị làm rối, chuyển hướng có điều kiện và...
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Một email vượt qua các kiểm tra xác thực kỹ thuật chưa phải là bằng chứng nó an toàn. Báo cáo về thử nghiệm so sánh VBSpam quý III/2026 của Virus Bulletin cho thấy các chiến dịch phishing có thể kết hợp hạ tầng gửi thư trông hợp lệ với kỹ thuật che giấu URL nhiều tầng, chỉ để lộ hành vi lừa đảo sau khi nạn nhân mở liên kết bằng trình duyệt. Thử nghiệm kéo dài 16 ngày theo kế hoạch kiểm thử của AMTSO, đánh giá 103.969 email, trong đó có 103.380 thư rác. 1
3
SPF, DKIM và DMARC giúp kiểm chứng một số yếu tố trong đường đi gửi thư và mức độ liên kết với tên miền. Tuy nhiên, chúng không xác nhận rằng nội dung email là lành tính, mọi đường link đều an toàn, hay trang cuối cùng sau chuỗi chuyển hướng là hợp pháp.
Đó là điểm then chốt của các chiến dịch được đề cập trong báo cáo. Kẻ tấn công dùng hạ tầng đã xác thực hoặc có vẻ đáng tin, nhưng đẩy phần độc hại sang một luồng web có thể kiểm tra trình duyệt, vị trí hoặc thời điểm truy cập trước khi hiện trang đích. 3
5
Một chiến dịch bằng tiếng Đức lấy chủ đề thanh toán quá hạn, được gửi qua Amazon SES từ tên miền khớp DKIM. Thay vì đính kèm tệp, email HTML được cho là chứa mã đánh lạc hướng, văn bản ẩn, iframe kích thước bằng 0 và JavaScript bị làm rối. 3
5
Luồng liên kết được thiết kế để đánh giá người truy cập: lấy dấu vân tay trình duyệt và thông tin múi giờ, gửi một yêu cầu POST ẩn, rồi chuyển những người đáp ứng điều kiện sang OpenSea. Trình tự này được đánh giá là phù hợp với mô hình lừa đảo tiền mã hóa hoặc NFT có che giấu, đồng thời khiến việc chỉ xem nhanh email hay URL ban đầu khó phát hiện rủi ro. 3
5
Một chiến dịch bằng tiếng Hà Lan mạo danh McAfee và TotalAV, cảnh báo người nhận về “631 virus nguy hiểm” và chào mời gia hạn với mức giá ưu đãi. Mồi nhử này dựa vào kỹ thuật thao túng tâm lý trong HTML, không dùng tệp đính kèm độc hại theo cách thông thường. 3
5
Yếu tố né tránh chính là khả năng phân phối nội dung có điều kiện: trang đích có thể thay đổi theo thời gian, vị trí hoặc hồ sơ được suy đoán của nạn nhân. Điều này gây khó cho hệ thống quét tự động, vì công cụ quét có thể nhận một trang vô hại, thông báo lỗi hoặc chuỗi chuyển hướng khác với những gì nạn nhân mục tiêu thấy. Mục tiêu được báo cáo là lừa đảo đăng ký/gia hạn dịch vụ. 3
5
Một email phishing bằng tiếng Romania mạo danh BCR S.A., tuyên bố người dùng phải gia hạn sự đồng ý theo PSD2. PSD2 là khuôn khổ quy định về dịch vụ thanh toán tại Liên minh châu Âu. Báo cáo cho biết URL đích được che giấu bằng địa chỉ IPv6-mapped, một kỹ thuật có thể làm phức tạp việc phân tích URL và hoạt động của công cụ quét. 3
Chủ đề “bắt buộc gia hạn chấp thuận ngân hàng” tạo áp lực hành động nhanh trong một quy trình tài chính quen thuộc, vì vậy phù hợp cho mục đích đánh cắp thông tin đăng nhập. 3
Các ví dụ này cho thấy logic của phishing đang dịch chuyển sang giai đoạn sau khi người dùng nhấp liên kết. Email ban đầu có thể đến từ người gửi vượt qua xác thực, còn ý đồ của URL chưa lộ rõ. Hành vi quyết định chỉ diễn ra trong trình duyệt:
Điều này không có nghĩa SPF, DKIM và DMARC không còn giá trị. Vấn đề là cần xem xác thực email như một tín hiệu trong đánh giá tổng thể, cùng với nội dung thư, uy tín người gửi, hành vi liên kết và rủi ro của trang đích. 3
5
Một quy trình bảo mật email hiệu quả hơn cần kiểm tra toàn bộ đường đi của liên kết, không chỉ tín hiệu đầu tiên:
Các kết quả tổng hợp được báo cáo cho thấy những sản phẩm dẫn đầu có thể đạt mức phát hiện rất cao, nhưng hiệu quả không đồng đều. Net at Work NoSpamProxy đạt điểm cuối 99,995 và không có dương tính giả; Bitdefender GravityZone Premium đạt 99,994; SEPPmail.cloudfilter đạt 99,985. Rspamd được báo cáo ở mức 62,5%. 3
5
Đây là kết quả của một thử nghiệm so sánh cụ thể, không phải cam kết hiệu quả chung cho mọi môi trường triển khai. Dù vậy, khoảng cách này nhấn mạnh bài học thực tế: để xử lý người gửi đã xác thực, URL bị làm rối và các luồng web có điều kiện, cần có cơ chế kiểm tra nhiều lớp thay vì phụ thuộc vào một biện pháp duy nhất. 1
3
5
Báo cáo VBSpam quý III/2026 mô tả một mô hình phishing dựa trên sự chênh lệch đơn giản: kẻ tấn công có thể khiến email trông chấp nhận được ở thời điểm gửi, rồi chỉ kích hoạt hành vi lừa đảo khi trình duyệt của người nhận đáp ứng những điều kiện đã chọn. Xác thực người gửi vẫn cần thiết cho vệ sinh an ninh email, nhưng quyết định an toàn phải đi xuyên suốt chuỗi chuyển hướng đến trải nghiệm web cuối cùng. 3
5
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Thử nghiệm VBSpam quý III/2026 kéo dài 16 ngày, đánh giá 103.969 email, cho thấy phishing có thể đi qua hạ tầng gửi thư đã xác thực trong khi trang đích độc hại được che giấu ở phía trình duyệt.
Thử nghiệm VBSpam quý III/2026 kéo dài 16 ngày, đánh giá 103.969 email, cho thấy phishing có thể đi qua hạ tầng gửi thư đã xác thực trong khi trang đích độc hại được che giấu ở phía trình duyệt. Các chiến dịch được nhắc đến dùng Amazon SES, miền khớp DKIM, HTML ẩn, JavaScript bị làm rối, chuyển hướng có điều kiện và địa chỉ IPv6 mapped để che giấu các đường dẫn lừa đảo tiền mã hóa/NFT, gia hạn dịch vụ và đánh...
Điểm tổng hợp được báo cáo dao động lớn: Net at Work NoSpamProxy đạt 99,995 và không có dương tính giả; Bitdefender GravityZone Premium đạt 99,994; SEPPmail.cloudfilter đạt 99,985; còn Rspamd là 62,5%.