報道指 VBSpam Q3 2026 測試按 AMTSO 測試計劃進行 16 日,評估 103,969 封電郵,當中 103,380 封為垃圾郵件;結果顯示,釣魚郵件可以經已驗證嘅寄件基建送達。 個案涵蓋經 Amazon SES 同 DKIM 對齊網域寄出嘅催款郵件,以及會按時間、位置同瀏覽器特徵改變目的地嘅網頁流程;攻擊者藉此隱藏加密貨幣/NFT、訂閱及銀行帳戶憑證詐騙。
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
「通過 SPF、DKIM 或 DMARC」唔應該被當成「封電郵安全」嘅證明。Virus Bulletin 2026 年第三季 VBSpam 比較測試嘅相關報道指出,攻擊者正將表面可信嘅寄件基建,同多階段、會因應瀏覽器而變化嘅 URL 偽裝結合;惡意行為唔一定喺郵件送達嗰刻可見,而係留待收件人開啟網頁後先觸發。測試按 AMTSO 測試計劃進行 16 日,涵蓋 103,969 封電郵,其中 103,380 封屬垃圾郵件。1
3
SPF、DKIM 同 DMARC 主要用嚟核實電郵寄送路徑同網域對齊等資訊。佢哋唔會保證郵件內容無害、每條連結安全,亦唔會保證經過多次轉址後到達嘅最終網頁係真實可靠。
今次報道提到嘅手法,正正係利用呢個落差:攻擊者可使用已驗證或睇落可信嘅寄件服務,然後將真正嘅惡意動作放到網頁流程後段。網頁可以按訪客嘅瀏覽器、所在地區或開啟時間判斷,再決定顯示邊一個目的地。3
5
有一輪德文釣魚活動以「逾期付款」做主題,據報經 Amazon SES 寄出,所用網域亦與 DKIM 對齊。郵件冇用傳統惡意附件,而係在 HTML 內混入掩飾用標記、隱藏文字、零尺寸 iframe 同混淆過嘅 JavaScript。3
5
連結後嘅流程會檢查訪客瀏覽器同時區資料,發出隱蔽 POST 請求,再將符合條件嘅訪客轉去 OpenSea。報道認為,呢個行為模式與經偽裝處理嘅加密貨幣或 NFT 詐騙一致;單靠檢查最初封電郵或者第一條 URL,未必睇得出真正意圖。3
5
另一輪荷蘭文郵件冒充 McAfee 同 TotalAV,警告收件人有「631 種危險病毒」,再以折扣價引誘續訂。佢用嘅係純 HTML 社交工程,而唔係一般人較熟悉嘅惡意附件。3
5
最關鍵嘅規避方式係「條件式投遞」:最終目的地可因應時間、位置或系統判斷嘅受害者特徵而改變。咁樣會令自動掃描工具有機會只見到無害頁面、錯誤訊息,或者同目標收件人完全唔同嘅轉址路徑。報道指其目標為訂閱詐騙。3
5
一封羅馬尼亞文釣魚郵件冒充 BCR S.A.,聲稱收件人必須更新 PSD2 同意授權。PSD2 即歐盟支付服務相關規則,涉及銀行帳戶及支付服務嘅授權流程。報道指,攻擊者以 IPv6-mapped address(IPv6 對映地址)遮掩真正目的地,增加 URL 解析同掃描分析嘅難度。3
「銀行授權必須續期」呢類訊息容易製造急切感,亦借用人們熟悉嘅金融服務流程,引導受害人交出登入憑證。3
呢幾個例子反映,釣魚邏輯愈來愈多放咗喺瀏覽器一端。初始電郵可能來自通過驗證嘅寄件者,連結表面亦未必即時暴露惡意;真正關鍵行為,係發生喺之後嘅網頁執行與轉址過程:
重點唔係要放棄電郵驗證,而係要將驗證視為整體判斷中嘅一項訊號,同時考慮郵件內容、寄件者信譽、連結行為同目的地風險。3
5
根據測試發現,較完整嘅電郵保安流程應包括:
報道所列綜合結果顯示,頂尖產品可取得極高整體偵測表現,但各方案唔係同一水平:Net at Work NoSpamProxy 最終分數為 99.995,且冇誤判;Bitdefender GravityZone Premium 為 99.994;SEPPmail.cloudfilter 為 99.985;Rspamd 則報為 62.5%。3
5
呢啲數字只反映今次特定比較測試,唔代表任何產品喺所有環境都有同樣結果。不過,成績落差突顯咗一個實際教訓:要處理已驗證寄件者、混淆 URL 同具條件嘅瀏覽器流程,必須採用多層檢查,唔可以依賴單一控制措施。1
3
5
VBSpam Q3 2026 嘅相關報道描繪咗一種釣魚攻擊模式:攻擊者可以令電郵喺投遞時睇落合格,等收件人瀏覽器符合指定條件,先至展示真正詐騙內容。寄件者驗證仍然係必要嘅基本保安措施,但安全判斷必須延伸至完整轉址鏈同最終網頁體驗。3
5
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
報道指 VBSpam Q3 2026 測試按 AMTSO 測試計劃進行 16 日,評估 103,969 封電郵,當中 103,380 封為垃圾郵件;結果顯示,釣魚郵件可以經已驗證嘅寄件基建送達。
報道指 VBSpam Q3 2026 測試按 AMTSO 測試計劃進行 16 日,評估 103,969 封電郵,當中 103,380 封為垃圾郵件;結果顯示,釣魚郵件可以經已驗證嘅寄件基建送達。 個案涵蓋經 Amazon SES 同 DKIM 對齊網域寄出嘅催款郵件,以及會按時間、位置同瀏覽器特徵改變目的地嘅網頁流程;攻擊者藉此隱藏加密貨幣/NFT、訂閱及銀行帳戶憑證詐騙。
報道所列綜合分數差距明顯:Net at Work NoSpamProxy 為 99.995 且零誤判;Bitdefender GravityZone Premium 為 99.994;SEPPmail.cloudfilter 為 99.985;Rspamd 則為 62.5%。