報導指出,Q3 2026 VBSpam 測試依 AMTSO 測試計畫進行 16 天,共評估 103,969 封電郵;釣魚攻擊可透過已驗證的寄信基礎設施送達,再以瀏覽器端偽裝隱藏最終目的地。[1][3] 案例包括透過 Amazon SES 與 DKIM 對齊網域寄送的催款郵件,以及會依時間、地點或受害者輪廓改變目的地的假 McAfee/TotalAV 續訂詐騙。 測試報導的綜合分數差距明顯:Net at Work NoSpamProxy 為 99.995、零誤判;Bitdefender GravityZone Premium 為 99.994;SEPPmail.cloudfilter 為 99.985;Rspamd 則為 62....
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns that abuse authenticated email services and multi-. Article summary: Virus Bulletin’s Q3 2026 VBSpam test indicated that modern phishing often succeeds by combining legitimate, authenticated sending infrastructure with browser-side cloaking that hides the real destination from simple emai. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
「已通過驗證」不等於「內容安全」。Virus Bulletin 的 2026 年第 3 季(Q3)VBSpam 比較測試相關報導指出,釣魚者正把看似正常的寄信基礎設施,與多階段轉址、網址混淆及瀏覽器端條件判斷結合。結果是:電郵在送達當下可能沒有明顯破綻,真正的詐騙頁面卻只在符合特定條件時才出現。
該測試依 AMTSO 測試計畫進行 16 天,評估 103,969 封電郵,其中 103,380 封為垃圾郵件。1
3
SPF、DKIM 與 DMARC 可協助確認寄送路徑及網域對齊等面向;它們對電郵基礎衛生與防偽造仍很重要。然而,這些機制無法證明郵件文字沒有惡意、連結安全,或經過數次重新導向後抵達的網站可信。
報導所述的攻擊正是利用這個落差:先以通過驗證或看似可信的寄送架構取得收件者與篩選系統的初步信任,然後將惡意邏輯延後到網頁端執行。網站可檢查瀏覽器、時區、地理位置或存取時間,再決定是否把人導向真正的詐騙流程。3
5
其中一個德語攻擊以逾期付款為題材,透過 Amazon SES 寄送,且使用通過 DKIM 對齊的網域。報導指該郵件未附加傳統惡意附件,而是在 HTML 內容中放入誘餌標記、隱藏文字、零尺寸 iframe,以及混淆過的 JavaScript。3
5
使用者點擊後,網頁流程會蒐集瀏覽器與時區資訊,發出隱藏的 POST 請求,並將符合條件的訪客重新導向至 OpenSea。報導認為,這一連串行為與經過偽裝的加密貨幣或 NFT 詐騙相符;也因此,只檢查原始郵件或第一個網址,未必能看出真正風險。3
5
另一個荷蘭語攻擊冒充 McAfee 與 TotalAV,宣稱裝置有「631 種危險病毒」,並以折扣價格誘導收件者續訂。其社交工程主要藏在 HTML 郵件內容中,而非仰賴惡意附件。3
5
這類攻擊的關鍵在於「條件式投遞」:目的地可隨時間、所在地或推測的受害者輪廓改變。自動掃描器可能看到無害頁面、錯誤畫面,或完全不同的轉址路徑;真正目標收到的則可能是訂閱詐騙頁面。3
5
報導也提到一封羅馬尼亞語釣魚郵件,冒充 BCR S.A.,聲稱使用者必須更新 PSD2 同意授權。PSD2 是歐盟支付服務相關規範,攻擊者藉「銀行授權即將失效」的說法製造急迫感。
該攻擊以 IPv6-mapped address(IPv6 對映位址)混淆目的地,可能增加網址剖析與掃描分析的難度。以強制更新銀行授權為誘餌,也很適合用來騙取登入憑證。3
這些案例反映,釣魚攻擊的關鍵判斷已從電郵本身移到後續的瀏覽器互動。最初寄達的郵件,可能來自通過驗證的寄件架構;第一個連結也未必立即顯示惡意意圖。真正決定風險的行為,發生在使用者開啟網頁之後:
因此,結論不是放棄 SPF、DKIM 或 DMARC,而是把它們視為整體判斷中的一項訊號,並與郵件內容、寄件者信譽、連結行為及最終網站風險一併評估。3
5
面對這類手法,防護流程需要追蹤完整路徑,而不能只看第一個訊號:
報導的綜合分數顯示,領先產品可達極高偵測水準,但整體表現並不一致。Net at Work NoSpamProxy 的最終分數為 99.995,且沒有誤判;Bitdefender GravityZone Premium 為 99.994;SEPPmail.cloudfilter 為 99.985;Rspamd 則為 62.5%。3
5
這些數字應視為該次比較測試下的結果,並非任何實際環境中的普遍保證。不過,分數落差確實突顯一點:面對通過驗證的寄件者、混淆網址與條件式瀏覽器流程,不能依賴單一控制措施,而需要分層檢查。1
3
5
VBSpam Q3 2026 的報導呈現了一種日益常見的攻擊模式:郵件抵達時看起來合規無害,只有當收件者的瀏覽器符合攻擊者設定的條件,詐騙才在後段現形。
寄件者驗證仍是不可少的基礎防線,但安全判斷不能停在寄件網域或第一個網址;它必須延伸至完整轉址鏈,以及使用者最終會看見的網頁體驗。3
5
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
報導指出,Q3 2026 VBSpam 測試依 AMTSO 測試計畫進行 16 天,共評估 103,969 封電郵;釣魚攻擊可透過已驗證的寄信基礎設施送達,再以瀏覽器端偽裝隱藏最終目的地。[1][3]
報導指出,Q3 2026 VBSpam 測試依 AMTSO 測試計畫進行 16 天,共評估 103,969 封電郵;釣魚攻擊可透過已驗證的寄信基礎設施送達,再以瀏覽器端偽裝隱藏最終目的地。[1][3] 案例包括透過 Amazon SES 與 DKIM 對齊網域寄送的催款郵件,以及會依時間、地點或受害者輪廓改變目的地的假 McAfee/TotalAV 續訂詐騙。
測試報導的綜合分數差距明顯:Net at Work NoSpamProxy 為 99.995、零誤判;Bitdefender GravityZone Premium 為 99.994;SEPPmail.cloudfilter 為 99.985;Rspamd 則為 62.5%。[3][5]