VBSpam Q3 2026 顯示,頂尖企業電郵閘道對釣魚電郵嘅攔截率仍接近滿分;NoSpamProxy 據報錄得 99.990% 釣魚偵測率、99.995 最終分數,並無誤判正常郵件。[20][21] 重點唔係放棄電郵過濾,而係將防護延伸到用戶撳連結嘅一刻:分析轉址鏈、以可執行 JavaScript 嘅瀏覽器環境檢測,並做好網址正規化及抗釣魚帳戶保護。
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
釣魚電郵而家未必需要夾帶惡意附件,寄件人亦未必一眼睇落可疑。Virus Bulletin 嘅 VBSpam 2026 年第三季比較測試所反映嘅趨勢係:騙徒會用貌似可信嘅發送基建、表面無害嘅 HTML 電郵,然後將真正嘅欺詐環節放到多重轉址同瀏覽器端程式碼。領先嘅企業產品仍然交出好成績,但測試亦說明:電郵閘道唔應該係唯一一道釣魚防線。20
21
今次公開測試歷時 16 日,評估 11 款公開參測嘅電郵保安產品,樣本共有 103,969 封電郵,當中 103,380 封屬垃圾電郵。報道指,領先嘅企業級閘道產品對釣魚電郵嘅偵測率接近 100%。Net at Work NoSpamProxy 據報以 99.995 最終分數居首,惡意程式偵測率 100%、釣魚偵測率 99.990%,而且無誤判正常郵件。20
21
呢個結果唔代表企業電郵過濾已經失效,反而反映攻擊者正調整投遞手法。佢哋可以唔直接喺電郵放最明顯嘅惡意內容,而係寄出無附件訊息,經由看似正當嘅寄送途徑,再用一條會喺收件人撳入去後先改變行為嘅網址。
VBSpam 係面向企業電郵保安產品嘅比較測試計劃,會衡量攔截垃圾電郵、釣魚及惡意程式嘅效能,同時將誤判正常郵件納入考慮。測試以即時流入嘅最新電郵威脅為基礎,而唔係只用一批舊樣本作靜態測試。6
12
13
據報,一個德文「Mahnschreiben」(催款/逾期付款通知)釣魚活動,利用 Amazon SES 發送,並使用通過 DKIM 對齊驗證嘅 moolaah[.]com 網域。電郵冇附件;連結會先帶受害人到一個刻意降低自動化檢測可疑度嘅頁面,當中有誘餌標記、隱藏文字、零尺寸 iframe,以及混淆過嘅 JavaScript。
報道指,該頁面會收集瀏覽器同時區訊號,之後透過隱藏 POST 請求,將訪客轉到 opensea[.]io。相關分析認為,呢條路徑疑似用作經過偽裝嘅加密貨幣或 NFT 詐騙,而唔係已獲確認嘅惡意程式投遞。兩者要分清:詐騙邏輯可能刻意只向被判斷為真實、且符合條件嘅目標展示。20
另一封冒充 McAfee 同 TotalAV 嘅荷蘭文電郵,以純 HTML 方式推銷「續訂」:聲稱收件人電腦有「631 種危險病毒」、威脅會關閉帳戶,再提供 9 折優惠。
呢個活動唔係靠一個固定釣魚頁面,而係將追蹤、取消訂閱同主要行動按鈕分流到不同轉址路徑。呢類基建可按時間或地點改變目的地、失效,或者向不同人顯示不同內容。因此,閘道喺電郵送達時只檢查一次網址,未必及得上用戶實際撳連結當刻再作分析。報道評估其目的為續訂/聯盟行銷詐騙,以及可能竊取付款資料,而非已確認嘅惡意程式下載。20
另有活動冒充 BCR S.A.,利用 PSD2 授權同意作藉口製造急切感。PSD2 係歐盟支付服務規則,當中涉及開放銀行及付款帳戶授權;騙徒借呢類聽落正式嘅程序,誘導人即時操作。
據報,該活動以 IPv6-mapped address 表示法編碼目標地址。呢種網址混淆手法,可能避過過分簡單嘅 URL 解析或信譽檢查。分析認為事件很可能以竊取帳戶憑證為目標,但現有報道未有確認最終釣魚頁,亦不足以作更具體歸因。20
第三季報道顯示,最佳企業閘道同公開測試嘅開源 Rspamd 部署之間存在明顯差距。有報道指 Rspamd 嘅釣魚攔截率為 62.550%,遠低於領先企業產品。21
不過,唔應該將呢個數字推論到每一個 Rspamd 安裝環境,亦唔應該一概而論話所有開源工具都係咁。實際效能會受設定方式、威脅情報來源、調校程度,以及周邊保安控制影響。但結果確實突顯一個實際問題:不停轉換嘅轉址基建同會辨識瀏覽器情況嘅釣魚流程,對預設或設定較窄嘅電郵層來講較難分類。
作為背景,Virus Bulletin 另一份 2026 年第二季報告中,Rspamd 喺該次測試嘅釣魚攔截率為 54.810%,同樣指其釣魚偵測落後於領先產品。兩次測試時段不同,唔應將兩個百分比當成可直接互換嘅單一基準。5
今次測試最有用嘅操作啟示,係將分析由投遞時延伸至點擊時。
用戶仍然係重要嘅最後防線。遇到付款催促、銀行授權同意,或者訂閱續費警告,應經該機構已知嘅官方網站、App 或客服途徑核實,唔好直接撳電郵入面嘅連結。
VBSpam Q3 2026 並唔係話傳統電郵保安已經全面失守;頂尖企業產品仍然錄得極高測試成績。20
21 更準確嘅結論係,釣魚集團正將最具欺騙性嘅行為,搬到按受害人特徵而變化、由瀏覽器觸發嘅後續階段——而傳統閘道喺電郵送達嗰一刻,未必可以完整觀察到。
較持久嘅應對方法係分層防護:保留強力電郵過濾,同時配合轉址分析、瀏覽器感知檢測,以及令失竊密碼冇咁有用嘅帳戶保護。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
VBSpam Q3 2026 顯示,頂尖企業電郵閘道對釣魚電郵嘅攔截率仍接近滿分;NoSpamProxy 據報錄得 99.990% 釣魚偵測率、99.995 最終分數,並無誤判正常郵件。[20][21]
VBSpam Q3 2026 顯示,頂尖企業電郵閘道對釣魚電郵嘅攔截率仍接近滿分;NoSpamProxy 據報錄得 99.990% 釣魚偵測率、99.995 最終分數,並無誤判正常郵件。[20][21] 重點唔係放棄電郵過濾,而係將防護延伸到用戶撳連結嘅一刻:分析轉址鏈、以可執行 JavaScript 嘅瀏覽器環境檢測,並做好網址正規化及抗釣魚帳戶保護。