Як MSP впіймати фішингові атаки, які оминають фільтри електронної пошти

Як MSP впіймати фішингові атаки, які оминають фільтри електронної пошти 1

Щодня ваші клієнти отримують тисячі електронних листів. Однак достатньо лише одного переконливого повідомлення, щоб нешкідливий лист перетворився на інцидент безпеки, розчищенням наслідків якого будете займатися саме ви.

Штучний інтелект (ШІ) докорінно змінив фішинг, зробивши його легшим для запуску, складнішим для виявлення та набагато переконливішим, ніж ті традиційні поштові фільтри, що існували раніше.

Використовуючи великі мовні моделі та декілька загальнодоступних профілів у LinkedIn, зловмисники можуть за лічені хвилини генерувати високо персоналізовані фішингові листи. Harvard Business Review виявив, що кампанії цільового фішингу, створені за допомогою ШІ, досягли 54% показника кліків, зрівнявшись із показниками експертів-людей, але за частку вартості.

Розуміння того, як працюють ці атаки та чому традиційні фільтри не можуть їх зупинити, є ключовим для захисту клієнтів до того, як один-єдиний електронний лист призведе до дорогої витоку даних.

Як працює фішингова кампанія за допомогою ШІ

Кожна фішингова кампанія за участю ШІ проходить однаковим базовим шляхом. ШІ просто робить кожен етап швидшим, переконливішим і набагато складнішим для виявлення традиційними засобами захисту.

Розвідка: ШІ знаходить правильну ціль

Зловмисники використовують ШІ для сканування LinkedIn, вебсайтів компаній та інших загальнодоступних джерел, щоб побудувати профіль конкретного співробітника. За лічені хвилини вони дізнаються, з ким працює ця людина, над якими проєктами вона залучена та як вона спілкується.

Чому це важливо для MSP: Публічна інформація надає зловмисникам усе необхідне для створення правдоподібного фішингового листа ще до того, як він потрапить до поштової скриньки вашого клієнта.

Генерація контенту: ШІ пише легітимний лист

ШІ використовує цю інформацію для створення листа, який виглядає так, ніби він надійшов від довіреного колеги, клієнта або постачальника. Кожне повідомлення персоналізоване, контекстуально релевантне та позбавлене орфографічних помилок чи незграбних фраз, які раніше полегшували виявлення фішингу.

Чому це важливо для MSP: Найбільшим викликом стає не виявлення очевидних фішингових листів. Це захист клієнтів від повідомлень, які виглядають і читаються як звичайна ділова комунікація, що робить користувачів набагато схильнішими їм довіряти.

Доставка та ухилення: Лист проходить

ШІ також допомагає зловмисникам уникати виявлення, створюючи унікальну версію кожного листа — техніка, відома як поліморфний фішинг. Він постійно змінює теми листів, деталі відправника, форматування та контент, одночасно використовуючи довірені хмарні сервіси, QR-коди та ланцюжки переадресації для обходу традиційних фільтрів.

Чому це важливо для MSP: Традиційні поштові шлюзи значною мірою покладаються на сигнатури та відомі індикатори компрометації. Коли кожен лист є різним і постійно змінюється, ці індикатори стають набагато менш надійними, дозволяючи більшій кількості фішингових листів досягати ваших клієнтів.

Дії після компрометації: Шкода завдається швидко

Якщо користувач натискає на шкідливе посилання або вводить свої облікові дані, атака швидко загострюється. Зловмисники можуть вкрасти токени сесій, створити правила поштової скриньки для приховування своєї активності та почати переміщення по середовищу клієнта протягом кількох хвилин.

Згідно зі звітом IBM “Cost of a Data Breach Report 2024”, фішинг є основною причиною витоку даних, становлячи 16% інцидентів і коштуючи організаціям у середньому 4,8 мільйона доларів за випадок.

Чому це важливо для MSP: До моменту, коли фішинговий лист потрапляє до поштової скриньки, самого лише запобігання вже недостатньо. Захист клієнтів вимагає видимості, що виходить за межі електронної пошти, з виявленням на кінцевих точках, моніторингом ідентифікації та швидким реагуванням, що працюють разом, щоб зупинити зловмисників до того, як вони зможуть розширити свій доступ.

2026 Kaseya Email Security Report: ШІ, Фішинг та Нові Загрози

Дослідіть найновіші тенденції фішингу та загроз електронній пошті на основі ШІ. Дізнайтеся про практичні стратегії для зміцнення безпеки вашої електронної пошти.

Завантажте Kaseya’s 2026 Email Security Report, щоб дізнатися про нові кібербезпекові загрози цього року.

Завантажити зараз

Що виявляє атаку, згенеровану ШІ

ШІ може замаскувати фішинговий лист, але не може замаскувати ідентичність, кінцеву точку та активність користувача, що слідує за ним. Саме тут сучасне виявлення робить різницю.

Моніторинг поведінки, а не лише листів

Кожна успішна фішингова атака залишає ознаки того, що щось не так. Замість того, щоб просто аналізувати електронний лист, стежте за незвичайною активністю облікового запису та користувача, такою як:

  • Нове правило переадресації або поштової скриньки, яке надсилає повідомлення на зовнішню адресу, особливо одразу після входу з незнайомого місця.
  • Неможлива подорож, коли один і той самий обліковий запис входить до системи з двох різних країн протягом кількох хвилин.
  • Повторні запити на багатофакторну автентифікацію, які користувач не ініціював, що часто вказує на втому від MFA або push-бомбінг.

Поведінкова аналітика та виявлення аномалій допомагають виявити ці попереджувальні знаки, навіть коли фішинговий лист виглядає абсолютно легітимним.

Кореляція активності по всьому середовищу

Одинокий підозрілий вхід або сповіщення кінцевої точки саме по собі може не мати великого значення. Але коли ідентичність, електронна пошта та активність кінцевої точки корелюють, стає набагато легше розпізнати активну фішингову атаку до її загострення. Звертайте увагу на:

  • Користувач входить до системи з довіреного пристрою, але кінцева точка одразу починає запускати скрипти PowerShell або інші незвичайні процеси.
  • Користувач успішно входить до системи, а потім негайно намагається отримати доступ до систем, програм або даних, якими він ніколи раніше не користувався.
  • Раптове зростання вихідних електронних листів з облікового запису, який зазвичай надсилає лише кілька внутрішніх повідомлень на день.

Автоматизована кореляція загроз пов’язує ці сигнали між електронною поштою, ідентичністю та кінцевими точками, допомагаючи MSP швидше виявляти активні фішингові атаки, одночасно зменшуючи втому від сповіщень.

Виявляти швидше, реагувати раніше

Чим швидше виявляється атака, тим менше можливостей зловмисник має для розширення свого доступу. Після компрометації облікових даних кожна хвилина має значення.

  • Автоматично позначайте та розслідуйте підозрілу активність облікового запису, перш ніж зловмисники зможуть переміщуватися латерально.
  • Ізолюйте скомпрометовані кінцеві точки, щоб запобігти поширенню шкідливого програмного забезпечення.
  • Вимкніть скомпрометовані облікові записи або завершіть активні сесії доступу до додаткових даних.

Швидше виявлення та реагування скорочує час перебування зловмисника в мережі, підвищує ефективність реагування на інциденти та допомагає MSP стримувати фішингові атаки до того, як вони перетворяться на дорогі витоки для їхніх клієнтів.

Традиційний поштовий шлюз

Сучасний захист від фішингу

Блокує відомих зловмисних відправників та посилання

Виявляє підозрілу активність ідентичності, електронної пошти та кінцевої точки

Зосереджується на загрозах до доставки

Продовжує моніторинг після доставки

Використовує відомі сигнатури фішингу

Виявляє компрометацію облікового запису, викрадення сесії та латеральне переміщення

Запобігає шкідливим листам

Виявляє, стримує та реагує на активні атаки

Що MSP можуть зробити цього тижня

Ось практичні кроки, які MSP можуть зробити для зменшення ризику та зміцнення захисту своїх клієнтів:

  • Модернізуйте навчання з безпеки: Проводьте фішингові симуляції, які виглядають як ті, що генерує ШІ зараз, а не як безликі шаблони з помилками п’ятирічної давності. Навчання, побудоване на старих прикладах, вчить людей шукати не те.
  • Перевіряйте запити високого ризику: Вимагайте телефонний дзвінок або окремий канал зв’язку для підтвердження будь-якого переказу коштів, скидання облікових даних або зміни платежу постачальнику, незалежно від того, наскільки переконливим виглядає електронний лист. Ця звичка зупиняє більшість спроб компрометації бізнес-електронної пошти, оскільки не покладається на те, що хтось щось помітить.
  • Відстежуйте активність облікового запису після доставки: Не зупиняйтеся на поштовій скриньці. Відстежуйте підозрілі правила поштової скриньки, входи з незнайомих місць, неможливі подорожі та повторні запити MFA. Ці дії часто надають найперші ознаки того, що обліковий запис було скомпрометовано.
  • Вимірюйте час реагування, а не лише час вирішення: Виміряйте, скільки часу потрібно для виявлення та стримування підозрюваної компрометації. Приділяйте цьому показнику таку ж вагу, як і часу вирішення заявки. Швидше вікно реагування — це те, що обмежує збитки, коли фішинговий лист проходить через шлюз, а він рано чи пізно пройде.

ШІ змінив фішинг. MSP потрібно змінити свій захист

ШІ перетворив фішинг з проблеми фільтрації на проблему виявлення.

Оскільки фішингові атаки еволюціонують, перевага буде на боці MSP, які можуть виявляти та реагувати до того, як скомпрометована поштова скринька перетвориться на загальну для клієнта витоку даних.

Завантажте 2026 Kaseya Email Security Report, щоб дізнатися, як сучасні фішингові атаки обходять застарілі засоби захисту та які стратегії використовують MSP, щоб залишатися на крок попереду.

Спонсоровано та написано Kaseya.

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *