据报道,VBSpam 2026 年第三季度测试历时 16 天,评估了 103,969 封邮件,其中包括 103,380 封垃圾邮件;结果显示,经认证的发送基础设施也可能被用于投递钓鱼邮件。[1][3] 案例涉及 Amazon SES、DKIM 对齐域名、隐藏 HTML 元素、混淆 JavaScript、条件跳转及 IPv6 映射地址,用于掩盖加密货币/NFT、订阅续费和银行凭据窃取等诈骗链路。[3][5] 报告中的综合得分差距明显:Net at Work NoSpamProxy 为 99.995 且无误报,Bitdefender GravityZone Premium 为 99.994,SEPPmail.cloudfilter...
发布者使用 GPT-5.6 Terra 编辑图片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
一封通过 SPF、DKIM 或 DMARC 验证的邮件,是否就值得信任?Virus Bulletin(VB)2026 年第三季度 VBSpam 对比测试所反映的答案是:不能这么判断。
据相关报道,这项按 AMTSO 测试计划开展、持续 16 天的测试共评估 103,969 封邮件,其中 103,380 封为垃圾邮件。攻击者越来越多地使用看似正常的投递基础设施,同时将真正的恶意行为放到浏览器打开链接之后:通过多级跳转、访问者识别和条件化页面展示,把风险藏在初始邮件与静态链接检测难以完整观察的位置。1
3
SPF、DKIM 和 DMARC 是邮件安全的重要基础机制:它们可帮助验证发送路径、签名以及域名对齐等信息。
但这些机制不能证明邮件正文没有恶意,不能保证其中的链接安全,也不能证明经过多次重定向后最终打开的网站真实可信。攻击者若使用合法或看似受信任的发送服务,仍可让邮件在技术认证层面表现正常,再把钓鱼页面的触发条件留给网页端执行。3
5
报道称,一场德语钓鱼活动以“逾期付款”为主题,经 Amazon SES 发送,且使用了 DKIM 对齐域名。邮件没有依赖附件,而是在 HTML 中加入诱饵标记、隐藏文本、零尺寸 iframe 以及混淆的 JavaScript。3
5
点击链接后,页面会识别浏览器和时区信息,发起隐藏的 POST 请求;符合特定条件的访问者随后会被跳转至 OpenSea。报道认为,这一链路与经伪装的加密货币或 NFT 欺诈相符,也使得只检查邮件原文或首个 URL 的分析方式更难看清风险。3
5
另一场荷兰语活动冒充 McAfee 和 TotalAV,向收件人警告发现“631 种危险病毒”,并推销折扣续费服务。它同样主要依靠 HTML 社会工程内容,而非传统恶意附件。3
5
其关键规避手段在于:最终页面会随时间、位置或被判断的受害者画像而变化。自动化扫描器可能看到无害页面、错误信息,或与目标收件人不同的跳转路径;报道将其目的指向订阅欺诈。3
5
报道称,一封罗马尼亚语钓鱼邮件冒充 BCR S.A.,声称收件人必须更新 PSD2 同意授权。PSD2 是欧盟支付服务监管框架,围绕银行账户和支付服务的授权流程很容易被伪造成“必须立即处理”的金融通知。
该活动使用 IPv6 映射地址隐藏目标地址,这种 URL 混淆方式可能增加解析器和扫描工具分析链接的难度。以“银行授权续期”为名施压,也很适合诱导用户交出账户登录凭据。3
这些案例显示,钓鱼逻辑正在从邮件本身迁移到浏览器会话中:
这不意味着应放弃邮件认证,而是意味着认证结果应当被放在更完整的风险判断中:同时评估邮件内容、发件方信誉、链接行为和最终落地页风险。3
5
从测试所呈现的攻击方式看,邮件安全防护可重点关注以下环节:
报道所列的综合结果显示,表现最好的产品可实现极高检测水平,但各产品之间并不均衡:Net at Work NoSpamProxy 的最终得分为 99.995,且没有误报;Bitdefender GravityZone Premium 为 99.994;SEPPmail.cloudfilter 为 99.985;Rspamd 则为 62.5%。3
5
这些数字仅代表该次对比测试中的表现,并不构成任何实际部署环境下的普遍保证。不过,较大的分差确实强化了一个现实结论:面对认证发件方、混淆 URL 和浏览器端条件跳转,不能依赖单一控制措施,而需要分层、联动地检查邮件到网页落地页的完整路径。1
3
5
VBSpam 2026 年第三季度测试相关报道揭示了一种明确趋势:攻击者可以让邮件在投递时看起来“合规可信”,再仅向满足特定条件的浏览器展示真正的诈骗内容。
因此,发件人认证依然必要,但它只是邮件安全判断的一项信号。真正的安全决策,应延伸到完整的重定向链,以及用户最终会看到的网页体验。3
5
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
据报道,VBSpam 2026 年第三季度测试历时 16 天,评估了 103,969 封邮件,其中包括 103,380 封垃圾邮件;结果显示,经认证的发送基础设施也可能被用于投递钓鱼邮件。[1][3]
据报道,VBSpam 2026 年第三季度测试历时 16 天,评估了 103,969 封邮件,其中包括 103,380 封垃圾邮件;结果显示,经认证的发送基础设施也可能被用于投递钓鱼邮件。[1][3] 案例涉及 Amazon SES、DKIM 对齐域名、隐藏 HTML 元素、混淆 JavaScript、条件跳转及 IPv6 映射地址,用于掩盖加密货币/NFT、订阅续费和银行凭据窃取等诈骗链路。[3][5]
报告中的综合得分差距明显:Net at Work NoSpamProxy 为 99.995 且无误报,Bitdefender GravityZone Premium 为 99.994,SEPPmail.cloudfilter 为 99.985,Rspamd 为 62.5%。[3][5]