← Wszystkie artykuły

Jak generatywna AI wzmacnia phishing

GottaPhish Team · April 1, 2026

Generatywna AI po cichu usunęła dwa największe wąskie gardła phishingu: pisanie przekonujących tekstów i robienie tego na skalę. To, co dawniej wymagało biegłego autora i godzin researchu, powstaje dziś w sekundy, w dowolnym języku, dopasowane do konkretnego celu.

Co naprawdę się zmieniło

Przez lata klasyczne „znaki” wiadomości phishingowej były językowe: niezgrabna gramatyka, dziwne sformułowania, ogólne powitania. Duże modele językowe wymazują wszystkie trzy. Napastnik generuje teraz nieskazitelną wiadomość w dziesiątkach języków, naśladuje ton firmy i dostraja rejestr inaczej dla dyrektora finansowego, a inaczej dla technika help desku.

Kluczowa zmiana to koszt jednej przekonującej wiadomości. Gdy stworzenie przynęty na miarę nie kosztuje prawie nic, napastnicy przechodzą od „strzelaj i módl się” do ataku o dużej skali i wysokiej jakości.

Konkretne przepływy pracy napastnika

Poza pocztą: głos i wideo

Zagrożenie to już nie tylko tekst.

Dlaczego tradycyjne wykrywanie kuleje

Stare filtry opierają się na sygnaturach, znanych złośliwych URL-ach i powtarzalnych odciskach treści. Kampanie generowane przez AI podkopują to wszystko:

Wykrywanie musi coraz bardziej opierać się na sygnałach behawioralnych i strukturalnych zamiast na treści.

Sygnały, które wciąż działają:
- Uwierzytelnianie: wyrównanie SPF, DKIM, DMARC (p=reject)
- Rozbieżność nazwy wyświetlanej z kopertą/From
- Świeżo zarejestrowane albo podobne domeny nadawcze
- Nietypowe trasowanie reply-to / return-path
- Pierwszy kontakt + presja czasu + prośba o płatność/dane logowania

Co obrońcy powinni zrobić teraz

Wzmocnij uwierzytelnianie. Wymuś DMARC na p=reject na własnych domenach i preferuj MFA odporne na phishing (passkeye FIDO2/WebAuthn), tak aby nawet idealnie sklonowana strona logowania nie mogła odtworzyć danych logowania.

Odsuń szkolenia od ortografii. „Szukaj błędów gramatycznych” to martwa rada. Ucz pracowników weryfikować prośby — potwierdzenie osobnym kanałem dla płatności i resetów danych logowania, niezależnie od tego, jak dopracowana jest wiadomość.

Zakładaj, że głos i wideo mogą kłamać. Ustanów proces słowa-klucza albo numeru do oddzwonienia dla cennych próśb finansowych i o dostęp.

Oprzyrząduj zgłaszanie. Przycisk „zgłoś phishing” jednym kliknięciem, zasilający Twój SOC, jest cenniejszy niż kiedykolwiek, bo ludzka podejrzliwość to teraz jeden z niewielu sygnałów, który skaluje się wraz z atakiem.

Celem obrony nie jest już wychwycenie fałszywki po jej wadach. Jest nim uczynienie działania, którego chce napastnik, niemożliwym albo odwracalnym — dzięki uwierzytelnianiu, weryfikacji osobnym kanałem i danym logowania odpornym na phishing.

Jak pomaga GottaPhish

AI pozwala dziś tworzyć nieskazitelne, spersonalizowane przynęty, które pokonują wpajany dawniej nawyk „wypatruj literówki”. GottaPhish i jego zespół ekspertów pomagają stawić czoła dokładnie temu zagrożeniu: spersonalizowane przez AI symulacje dopasowane do roli, języka i kontekstu każdego odbiorcy, z pulpitami pokazującymi, które zespoły dają się złapać na najbardziej wyrafinowane przynęty. Nasi eksperci pomagają przy wdrożeniu, projektują realistyczne scenariusze, pomagają interpretować wyniki i wspierają wdrożenie MFA odpornego na phishing (FIDO2/passkeye), aby kliknięcie nie oznaczało już naruszenia — mierząc odporność wobec dzisiejszego zagrożenia, a nie phishingu sprzed pięciu lat.