Як MSP виявляють фішингові атаки, які пропустили поштові фільтри

Як MSP виявляють фішингові атаки, які пропустили поштові фільтри 1

Щодня ваші клієнти отримують тисячі електронних листів, але достатньо одного переконливого повідомлення, щоб нешкідливий лист перетворився на інцидент безпеки, усунення наслідків якого ляже на вас.

Штучний інтелект (ШІ) докорінно змінив фішинг, полегшивши його запуск, ускладнивши виявлення та зробивши його значно переконливішим, ніж могли б протидіяти традиційні поштові фільтри.

Завдяки великим мовним моделям та кільком загальнодоступним профілям у LinkedIn, зловмисники можуть за лічені хвилини генерувати високоперсоналізовані фішингові листи. Harvard Business Review виявив, що кампанії цільового фішингу, створені за допомогою ШІ, досягли 54% показника кліків, що відповідає показникам людських експертів, але за значно менших витрат.

Розуміння того, як працюють ці атаки та чому традиційні фільтри насилу протистоять їм, є ключовим для захисту клієнтів до того, як один лист призведе до дорогої компрометації даних.

Як працює фішингова кампанія зі ШІ

Кожна фішингова кампанія за допомогою ШІ проходить один і той самий базовий шлях. ШІ просто робить кожен етап швидшим, переконливішим і набагато складнішим для виявлення традиційними засобами захисту.

Розвідка: ШІ знаходить правильну ціль

Зловмисники використовують ШІ для сканування LinkedIn, вебсайтів компаній та інших загальнодоступних джерел для створення профілю конкретного співробітника. За лічені хвилини вони дізнаються, з ким працює ця особа, у яких проєктах вона бере участь і як вона спілкується.

Чому це важливо для MSP: Публічна інформація дає зловмисникам усе необхідне для створення достовірного фішингового листа ще до того, як він потрапить до поштової скриньки вашого клієнта.

Генерація контенту: ШІ пише лист, який виглядає легітимно

ШІ використовує цю інформацію для створення електронного листа, який нібито надходить від довіреного колеги, клієнта чи постачальника. Кожне повідомлення персоналізоване, контекстуально релевантне та позбавлене помилок у написанні чи незграбних формулювань, які колись робили фішинг легким для виявлення.

Чому це важливо для MSP: Найбільшим викликом тепер є не виявлення очевидних фішингових листів. Це захист клієнтів від повідомлень, які виглядають і читаються як легітимне ділове спілкування, що робить користувачів набагато більш схильними їм довіряти.

Доставка та ухилення: лист проходить

ШІ також допомагає зловмисникам уникати виявлення, створюючи унікальну версію кожного електронного листа — техніка, відома як поліморфний фішинг. Він постійно змінює теми, деталі відправника, форматування та вміст, одночасно використовуючи довірені хмарні сервіси, QR-коди та ланцюжки перенаправлення для обходу традиційних фільтрів.

Чому це важливо для MSP: Традиційні поштові шлюзи значною мірою покладаються на сигнатури та відомі індикатори компрометації. Коли кожен лист відрізняється і постійно змінюється, ці індикатори стають значно менш надійними, дозволяючи більшій кількості фішингових листів досягати ваших клієнтів.

Дії після компрометації: шкода завдається швидко

Якщо користувач переходить за шкідливим посиланням або вводить свої облікові дані, атака швидко ескалується. Зловмисники можуть викрасти токени сесій, створити правила поштової скриньки для приховування своєї діяльності та почати переміщення середовищем клієнта протягом кількох хвилин.

Згідно зі звітом IBM “Cost of a Data Breach Report 2024”, фішинг є основною причиною витоку даних, на нього припадає 16% інцидентів, і він коштує організаціям у середньому 4,8 мільйона доларів за один випадок.

Чому це важливо для MSP: До моменту, коли фішинговий лист потрапляє до поштової скриньки, лише профілактики вже недостатньо. Захист клієнтів вимагає видимості за межами електронної пошти, з виявленням кінцевих точок, моніторингом ідентифікаційних даних та швидким реагуванням, що працюють разом, щоб зупинити зловмисників до того, як вони зможуть розширити свій доступ.

Звіт Kaseya Email Security Report 2026: ШІ, Фішинг та Нові Загрози

Ознайомтеся з останніми тенденціями фішингу та загрозами електронній пошті на основі ШІ. Дізнайтеся про практичні стратегії зміцнення безпеки електронної пошти.

Завантажте “Звіт Kaseya Email Security Report 2026”, щоб дізнатися про нові кіберзагрози цього року.

Завантажити зараз

Що виявляє атаку, згенеровану ШІ

ШІ може замаскувати фішинговий лист, але він не може замаскувати ідентичність, кінцеву точку та активність користувача, що слідує за ним. Саме тут сучасне виявлення робить різницю.

Моніторинг поведінки, а не лише листів

Кожна успішна фішингова атака залишає ознаки того, що щось не так. Замість того, щоб просто аналізувати лист, відстежуйте незвичну активність облікового запису та користувача, наприклад:

  • Нове правило пересилання або поштової скриньки, яке надсилає повідомлення на зовнішню адресу, особливо відразу після входу з незнайомого місця.
  • Неможлива подорож, коли один і той самий обліковий запис входить у систему з двох різних країн протягом кількох хвилин.
  • Повторні запити багатофакторної автентифікації, які користувач не ініціював, що часто свідчить про втому від MFA або push-бомбінг.

Поведінкова аналітика та виявлення аномалій допомагають виявити ці попереджувальні знаки, навіть коли фішинговий лист виглядає абсолютно легітимно.

Кореляція активності по всьому середовищу

Одиночний підозрілий вхід або сповіщення кінцевої точки можуть самі по собі мало що означати. Але коли діяльність, пов’язана з ідентичністю, електронною поштою та кінцевими точками, корелюється, стає набагато легше розпізнати активну фішингову атаку до її ескалації. Шукайте:

  • Користувач входить у систему з довіреного пристрою, але кінцева точка негайно починає запускати сценарії PowerShell або інші незвичні процеси.
  • Користувач успішно входить у систему, а потім негайно намагається отримати доступ до систем, програм або даних, якими він раніше ніколи не користувався.
  • Раптове зростання кількості вихідних листів з облікового запису, який зазвичай надсилає лише кілька внутрішніх повідомлень на день.

Автоматизована кореляція загроз пов’язує ці сигнали між електронною поштою, ідентичностями та кінцевими точками, допомагаючи MSP швидше ідентифікувати активні фішингові атаки, зменшуючи при цьому втому від сповіщень.

Виявляти швидше, реагувати раніше

Чим швидше виявлено атаку, тим менше можливостей має зловмисник розширити свій доступ. Після компрометації облікових даних кожна хвилина на рахунку.

  • Автоматично позначайте та розслідуйте підозрілу активність облікового запису, перш ніж зловмисники зможуть переміщатися горизонтально.
  • Ізолюйте скомпрометовані кінцеві точки, щоб запобігти поширенню шкідливого програмного забезпечення.
  • Вимкніть скомпрометовані облікові записи або припиніть активні сесії до отримання доступу до додаткових даних.

Швидше виявлення та реагування скорочує час перебування зловмисника в мережі, підвищує ефективність реагування на інциденти та допомагає MSP стримувати фішингові атаки до того, як вони перетворяться на дорогі компрометації даних для їхніх клієнтів.

Традиційний поштовий шлюз

Сучасний захист від фішингу

Блокує відомих шкідливих відправників та посилання

Виявляє підозрілу активність ідентичності, електронної пошти та кінцевих точок

Зосереджується на загрозах до доставки

Продовжує моніторинг після доставки

Покладається на відомі сигнатури фішингу

Виявляє компрометацію облікових записів, викрадення сесій та горизонтальне переміщення

Запобігає шкідливим електронним листам

Виявляє, стримує та реагує на активні атаки

Що MSP можуть зробити цього тижня

Ось практичні кроки, які MSP можуть вжити для зменшення ризиків та зміцнення захисту своїх клієнтів:

  • Модернізувати навчання щодо безпеки: Проводьте фішингові симуляції, які виглядають як ті, що створює ШІ зараз, а не як незграбні, загальні шаблони п’ятирічної давності. Навчання, побудоване на старих прикладах, вчить людей шукати не те.
  • Перевіряти запити з високим ризиком: Вимагайте телефонного дзвінка або окремого каналу для підтвердження будь-якого переказу коштів, скидання облікових даних або зміни оплати постачальнику, незалежно від того, наскільки переконливим виглядає електронний лист. Ця звичка зупиняє більшість спроб бізнес-компрометації електронною поштою, оскільки вона не покладається на те, що хтось щось помітить.
  • Відстежувати активність облікового запису після доставки: Не зупиняйтеся на поштовій скриньці. Відстежуйте підозрілі правила поштових скриньок, входи з незнайомих місць, неможливі подорожі та повторні запити MFA. Ця поведінка часто дає першу ознаку того, що обліковий запис було скомпрометовано.
  • Вимірювати час реагування, а не лише час вирішення: Вимірюйте, скільки часу потрібно для виявлення та стримування підозрюваної компрометації. Надавайте цьому числу таку ж вагу, як і часу вирішення заявки. Швидше вікно реагування — це те, що обмежує шкоду, коли фішинговий лист проходить через шлюз, а він рано чи пізно пройде.

ШІ змінив фішинг. MSP повинні змінити свій захист

ШІ перетворив фішинг з проблеми фільтрації на проблему виявлення.

Оскільки фішингові атаки розвиваються, перевага належить MSP, які можуть виявляти та реагувати до того, як скомпрометована поштова скринька перетвориться на компрометацію клієнта.

Завантажте “Звіт Kaseya Email Security Report 2026”, щоб дізнатися, як сучасні фішингові атаки обходять застарілий захист, та про стратегії, які MSP використовують, щоб залишатися попереду.

Спонсоровано та написано Kaseya.

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *