
Щодня ваші клієнти отримують тисячі електронних листів, але достатньо одного переконливого повідомлення, щоб невинний лист перетворився на інцидент безпеки, за усунення наслідків якого доведеться відповідати вам.
Штучний інтелект (ШІ) докорінно змінив фішинг, полегшивши його запуск, ускладнивши виявлення та зробивши його набагато переконливішим, ніж ті, що могли зупинити традиційні поштові фільтри.
За допомогою великої мовної моделі та кількох загальнодоступних профілів у LinkedIn зловмисники можуть за лічені хвилини генерувати високоперсоналізовані фішингові листи. Harvard Business Review виявив, що кампанії цільового фішингу, згенеровані ШІ, досягли 54% показника кліків, зрівнявшись із показниками людських експертів за частку витрат.
Розуміння того, як працюють ці атаки, і чому традиційні фільтри не можуть їх зупинити, є ключовим для захисту клієнтів ще до того, як один лист призведе до дорогого витоку даних.
Всередині фішингової кампанії з використанням ШІ
Кожна фішингова кампанія за допомогою ШІ проходить за однаковим базовим сценарієм. ШІ просто робить кожен етап швидшим, переконливішим і набагато складнішим для виявлення традиційними засобами захисту.
Розвідка: ШІ знаходить правильну ціль
Зловмисники використовують ШІ для сканування LinkedIn, вебсайтів компаній та інших загальнодоступних джерел, щоб створити профіль конкретного співробітника. За лічені хвилини вони дізнаються, з ким ця людина працює, над якими проєктами вона залучена та як вона спілкується.
Чому це важливо для MSP: Загальнодоступна інформація надає зловмисникам усе необхідне для створення правдоподібного фішингового листа ще до того, як він потрапить до поштової скриньки вашого клієнта.
Генерація контенту: ШІ пише легітимний лист
ШІ використовує цю інформацію для створення електронного листа, який виглядає так, ніби надійшов від довіреного колеги, клієнта чи постачальника. Кожне повідомлення персоналізоване, контекстуально релевантне та позбавлене помилок у написанні чи незграбних фраз, які колись робили фішинг легким для виявлення.
Чому це важливо для MSP: Найбільшим викликом тепер є не виявлення очевидних фішингових листів. Йдеться про захист клієнтів від повідомлень, які виглядають і читаються як легітимне ділове спілкування, що робить користувачів набагато більш схильними їм довіряти.
Доставка та ухилення: Електронний лист проходить
ШІ також допомагає зловмисникам ухилятися від виявлення, створюючи унікальну версію кожного електронного листа — техніка, відома як поліморфний фішинг. Він постійно змінює теми листів, дані відправника, форматування та вміст, одночасно використовуючи довірені хмарні служби, QR-коди та ланцюжки переадресації для обходу традиційних фільтрів.
Чому це важливо для MSP: Традиційні поштові шлюзи значною мірою покладаються на підписи та відомі індикатори компрометації. Коли кожен лист різний і постійно змінюється, ці індикатори стають набагато менш надійними, дозволяючи більшій кількості фішингових листів досягати ваших клієнтів.
Дії після компрометації: Шкода завдається швидко
Якщо користувач натискає шкідливе посилання або вводить свої облікові дані, атака швидко загострюється. Зловмисники можуть викрасти токени сеансу, створити правила поштової скриньки для приховування своєї діяльності та почати переміщатися середовищем клієнта протягом хвилин.
Згідно зі звітом IBM “Cost of a Data Breach Report 2024”, фішинг є основною причиною витоків даних, спричиняючи 16% інцидентів та коштуючи організаціям у середньому 4,8 мільйона доларів за витік.
Чому це важливо для MSP: До моменту, коли фішинговий лист потрапляє до поштової скриньки, самого лише запобігання вже недостатньо. Захист клієнтів вимагає видимості за межами електронної пошти, з виявленням кінцевих точок, моніторингом ідентифікації та швидким реагуванням, що працюють разом, щоб зупинити зловмисників ще до того, як вони зможуть розширити свій доступ.
Звіт Kaseya Email Security Report 2026: ШІ, фішинг та нові загрози
Дослідіть останні тенденції фішингу та загрози електронній пошті, керовані ШІ. Дізнайтеся про практичні стратегії для зміцнення вашої поштової безпеки.
Завантажте звіт Kaseya Email Security Report 2026, щоб дізнатися про нові загрози кібербезпеці цього року.
Що викриває атаку, згенеровану ШІ
ШІ може замаскувати фішинговий лист, але не може замаскувати ідентичність, кінцеву точку та активність користувача, що виникає далі. Саме тут сучасне виявлення має значення.
Моніторте поведінку, а не лише електронні листи
Кожна успішна фішингова атака залишає ознаки того, що щось не так. Замість того, щоб просто аналізувати електронний лист, відстежуйте незвичайну активність облікового запису та користувача, наприклад:
- Нове правило переадресації або поштової скриньки, яке надсилає повідомлення на зовнішню адресу, особливо одразу після входу з незнайомого місця.
- Неможлива подорож, коли один і той самий обліковий запис входить з двох різних країн протягом кількох хвилин.
- Повторні запити на багатофакторну автентифікацію, які користувач не ініціював, часто вказуючи на втому від MFA або push-атаки.
Аналіз поведінки та виявлення аномалій допомагають виявити ці попереджувальні знаки, навіть коли фішинговий лист виглядає абсолютно легітимним.
Корелюйте активність у середовищі
Одиночний підозрілий вхід або сповіщення кінцевої точки самі по собі можуть не означати багато. Але коли активність, пов’язана з ідентифікацією, електронною поштою та кінцевими точками, корелюється, стає набагато легше розпізнати активну фішингову атаку до її загострення. Звертайте увагу на:
- Користувач входить з довіреного пристрою, але кінцева точка негайно починає запускати PowerShell скрипти або інші незвичайні процеси.
- Користувач успішно входить, а потім негайно намагається отримати доступ до систем, програм або даних, якими він ніколи раніше не користувався.
- Різке збільшення кількості вихідних листів з облікового запису, який зазвичай надсилає лише кілька внутрішніх повідомлень на день.
Автоматизована кореляція загроз пов’язує ці сигнали з електронною поштою, ідентифікаторами та кінцевими точками, допомагаючи MSP швидше виявляти активні фішингові атаки, зменшуючи втому від сповіщень.
Виявляйте швидше, реагуйте раніше
Чим швидше виявлено атаку, тим менше можливостей у зловмисника розширити свій доступ. Після компрометації облікових даних кожна хвилина має значення.
- Автоматично позначайте та розслідуйте підозрілу активність облікового запису, перш ніж зловмисники зможуть переміщатися вбік.
- Ізолюйте скомпрометовані кінцеві точки, щоб запобігти поширенню шкідливого програмного забезпечення.
- Вимкніть скомпрометовані облікові записи або завершіть активні сеанси, перш ніж буде отримано доступ до додаткових даних.
Швидше виявлення та реагування скорочує час перебування зловмисника в мережі, підвищує ефективність реагування на інциденти та допомагає MSP стримувати фішингові атаки, перш ніж вони перетворяться на дорогі витоки для їхніх клієнтів.
|
Традиційний поштовий шлюз |
Сучасний захист від фішингу |
|
Блокує відомих зловмисних відправників та посилання |
Виявляє підозрілу активність ідентифікації, електронної пошти та кінцевих точок |
|
Зосереджується на загрозах до доставки |
Продовжує моніторинг після доставки |
|
Покладається на відомі фішингові підписи |
Виявляє компрометацію облікового запису, викрадення сеансу та бічне переміщення |
|
Запобігає шкідливим електронним листам |
Виявляє, стримує та реагує на активні атаки |
Що MSP можуть зробити цього тижня
Ось практичні кроки, які MSP можуть зробити для зменшення ризиків та посилення захисту своїх клієнтів:
- Модернізуйте навчання обізнаності щодо безпеки: Проводьте фішингові симуляції, які схожі на те, що зараз виробляє ШІ, а не на застарілі, загальні шаблони п’ятирічної давнини. Навчання, побудоване на старих прикладах, вчить людей стежити за неправильними речами.
- Перевіряйте запити з високим ризиком: Вимагайте телефонний дзвінок або окремий канал для підтвердження будь-якого переказу коштів, скидання облікових даних або зміни платежу постачальнику, незалежно від того, наскільки переконливим виглядає електронний лист. Ця звичка зупиняє більшість атак на бізнес-електронну пошту, оскільки вона не покладається на те, що хтось щось помітить.
- Відстежуйте активність облікового запису після доставки: Не зупиняйтеся на поштовій скриньці. Слідкуйте за підозрілими правилами поштових скриньок, входами з незнайомих місць, неможливими подорожами та повторними запитами MFA. Ця поведінка часто дає першу ознаку того, що обліковий запис був скомпрометований.
- Вимірюйте час реакції, а не лише час вирішення: Виміряйте, скільки часу потрібно для виявлення та стримування підозрюваної компрометації. Надавайте цьому показнику ту саму вагу, що й часу вирішення квитка. Швидший час реакції обмежує збитки, коли фішинговий лист проходить через шлюз, а він зрештою пройде.
ШІ змінив фішинг. MSP повинні змінити свій захист
ШІ перетворив фішинг з проблеми фільтрації на проблему виявлення.
З розвитком фішингових атак перевага залишається за MSP, які можуть виявляти та реагувати до того, як скомпрометована поштова скринька призведе до масштабного витоку даних клієнта.
Завантажте звіт Kaseya Email Security Report 2026, щоб дізнатися, як сучасні фішингові атаки обходять застарілі засоби захисту та які стратегії використовують MSP, щоб залишатися на крок попереду.
Спонсоровано та написано Kaseya.
Подробиці можна знайти на сайті: www.bleepingcomputer.com
