VBSpam Q3 2026 的公開測試涵蓋 11 項電郵安全產品、103,969 封訊息;領先企業級產品的網釣偵測率仍接近 100%,NoSpamProxy 據報達 99.990%。[20][21] 攻擊者正將最具欺騙性的行為延後到使用者點擊後才執行,包括 JavaScript、瀏覽器指紋辨識、條件式轉址與會變動的目的地。 防禦重點不是淘汰電郵閘道,而是加入點擊時 URL 重檢、可執行 JavaScript 的沙箱分析、URL 正規化,以及抗網釣帳號驗證機制。
發布者使用 GPT-5.6 Terra 編輯圖片由 GPT Image 2 生成
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Virus Bulletin’s Q3 2026 VBSpam comparative test reveal about phishing campaigns bypassing conventional email security by using aut. Article summary: Virus Bulletin’s Q3 2026 test found that phishing is increasingly designed to look harmless at the email gateway: attackers used authenticated or plausible sending infrastructure, attachment-free HTML, browser-side gatin. Topic tags: general, general web, academic, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, chart
電郵裡沒有惡意附件、寄件網域也通過驗證,不代表訊息就安全。Virus Bulletin 的 VBSpam 2026 年第 3 季比較測試指出,近年的網釣活動正利用看似可信的寄送基礎設施與無附件 HTML 郵件,並把真正的詐騙步驟移往轉址鏈與瀏覽器端程式碼。
這不是說企業級電郵過濾已經失效;相反地,領先產品的成績依然很強。但測試也提醒企業:若防線只在郵件送達時檢查一次,便可能看不見使用者點擊之後才展開的攻擊。20
21
這次公開測試為期 16 天,評估 11 項公開受測的電郵安全產品,樣本共 103,969 封訊息,當中包含 103,380 封垃圾郵件。報導指出,領先的企業級電郵閘道對網釣的偵測率接近 100%。Net at Work NoSpamProxy 據報以 99.995 的最終分數居首,惡意程式偵測率 100%、網釣偵測率 99.990%,且沒有誤判正常郵件。20
21
這些數字的重要意義,不是「過濾器已經無用」,而是攻擊者正在調整投遞方式。他們不必把最明顯的惡意內容直接放進郵件,而是可以使用無附件訊息、看似正當的寄送路徑,以及在收件者點擊後才改變行為的網址。
VBSpam 是針對企業與伺服器端電郵安全產品的比較測試計畫,衡量垃圾郵件、網釣與惡意程式防護能力,同時把誤判正常郵件的情況納入評估。其測試採用即時、持續出現的電郵威脅,而非只檢測一批靜態的舊樣本。6
12
13
一波德文的「Mahnschreiben」(催款/逾期付款通知)攻擊,據報透過 Amazon SES 寄送,並使用已與 DKIM 對齊的 moolaah[.]com 網域。郵件沒有附件;連結先帶往一個用來降低自動化檢查可疑度的頁面,當中含有誘餌標記、隱藏文字、零尺寸 iframe 與混淆過的 JavaScript。
該頁面會蒐集瀏覽器及時區訊號,之後透過隱藏的 POST 請求,將訪客轉址至 opensea[.]io。報導的評估是,這可能是一條經過偽裝的加密貨幣或 NFT 詐騙路徑,而非已確認的惡意程式下載。這個差異很重要:只有當訪客看起來像真實、且符合攻擊者篩選條件的目標時,詐騙邏輯才可能真正啟動。20
另一封荷蘭文郵件假冒 McAfee 與 TotalAV,以純 HTML 的續訂話術聲稱收件者電腦有「631 種危險病毒」、帳戶即將關閉,並提供 9 折優惠。
這項活動並非依賴單一固定的網釣頁面,而是把追蹤、取消訂閱與行動呼籲按鈕,分別接到不同的轉址基礎設施。這些路徑的目的地可以變更、過期,或按時間與地點提供不同內容。因此,電郵閘道在郵件送達時做的一次性 URL 檢查,未必足以反映使用者實際點擊當下的風險。其被評估的目的,是續訂/聯盟行銷詐騙及可能的付款資料竊取,而不是已確認的惡意程式下載。20
另一波攻擊假冒 BCR S.A.,以 PSD2 同意授權為由製造急迫感。PSD2 是歐盟支付服務規範,涉及帳戶資料存取與支付授權,因此很適合被濫用為金融網釣題材。
據報,攻擊者以 IPv6 對映位址的表示方式編碼目的地,這種混淆手法可能避開過於簡化的 URL 剖析或信譽檢查。該活動被評估為可能意圖竊取帳密;不過,現有報導未能確認最終落地頁,也不足以支持更具體的歸因。20
第 3 季報導顯示,最佳企業級閘道與公開受測的開源 Rspamd 部署之間存在明顯落差。一篇報導列出,Rspamd 的網釣攔截率為 62.550%,遠低於領先企業產品。21
不過,這個數字不能延伸為所有 Rspamd 部署、或所有開源工具的普遍結論。實際環境的設定、威脅情資來源、規則調校與周邊控制措施,都會左右結果。它較能支持的實務結論是:快速變化的轉址基礎設施與具備瀏覽器感知能力的網釣流程,確實可能讓預設或配置範圍有限的電郵防護層更難準確分類。
作為背景,Virus Bulletin 另一份 2026 年第 2 季測試報告中,Rspamd 的網釣攔截率為 54.810%,同樣指出其網釣偵測落後於領先產品。由於兩者是不同測試期間,這兩個百分比不應視為可直接互換的單一基準。5
這次測試最具操作價值的啟示,是把分析範圍從郵件投遞時延伸至使用者點擊時。
對一般使用者而言,付款催繳、銀行授權請求與訂閱續費警告,都不應直接點選信中的連結處理。較安全的做法是自行開啟已知的官方網站、App 或客服管道查證。
VBSpam 2026 年第 3 季並未證明傳統電郵安全已全面失守;頂尖企業產品仍繳出極高的測試成績。20
21 它揭示的是更具體的變化:網釣操作者正把最關鍵、最具欺騙性的行為,移到依使用者條件而變的瀏覽器互動階段,使傳統閘道在郵件送達當下未必能完全看見。
長期有效的做法仍是分層防禦:以強力電郵過濾為基礎,再結合轉址分析、瀏覽器感知檢查,以及讓被竊密碼不那麼有用的帳戶保護機制。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
VBSpam Q3 2026 的公開測試涵蓋 11 項電郵安全產品、103,969 封訊息;領先企業級產品的網釣偵測率仍接近 100%,NoSpamProxy 據報達 99.990%。[20][21]
VBSpam Q3 2026 的公開測試涵蓋 11 項電郵安全產品、103,969 封訊息;領先企業級產品的網釣偵測率仍接近 100%,NoSpamProxy 據報達 99.990%。[20][21] 攻擊者正將最具欺騙性的行為延後到使用者點擊後才執行,包括 JavaScript、瀏覽器指紋辨識、條件式轉址與會變動的目的地。
防禦重點不是淘汰電郵閘道,而是加入點擊時 URL 重檢、可執行 JavaScript 的沙箱分析、URL 正規化,以及抗網釣帳號驗證機制。