← Wszystkie artykuły

Jak phishing omija bezpieczną bramę pocztową

GottaPhish Team · June 27, 2026

Bezpieczna brama pocztowa (SEG) to często pierwsza linia obrony przed phishingiem: filtruje spam, złośliwe oprogramowanie i znanych złośliwych nadawców, zanim poczta dotrze do skrzynki. Zatrzymuje ogromne wolumeny ataków niewielkim nakładem. Ale napastnicy projektują specjalnie tak, by ją ominąć, a zrozumienie tych technik koncepcyjnie to sposób, w jaki obrońcy utrzymują ostrą warstwę ludzką wobec tego, co przechodzi.

Co sprawdza SEG — a czego nie może

Brama ocenia wiadomości w chwili dostarczenia, używając reputacji nadawcy, wyników uwierzytelniania, sygnatur treści, sandboxa załączników i analizy URL. Jej strukturalna słabość jest prosta: inspekcjonuje wiadomość raz, głównie z zewnątrz i głównie w chwili dostarczenia. Wszystko poniżej wykorzystuje jedno z tych ograniczeń.

Zaufani nadawcy: konta wewnętrzne i przejęte

Najskuteczniejszy phishing często wcale nie przychodzi z zewnątrz.

Te wiadomości jadą na relacjach, którym SEG jest skonfigurowany ufać, i właśnie dlatego trafiają.

Ukrywanie ładunku przed skanerami treści

E-maile wyłącznie obrazkowe

Cała wiadomość to jeden wyrenderowany obraz bez skanowalnego tekstu. Filtry sygnatur i słów kluczowych nie widzą nic do dopasowania; człowiek widzi przekonującą fakturę albo powiadomienie z numerem telefonu lub kodem QR do działania.

Phishing z kodem QR (quishing)

Złośliwy link jest zakodowany w obrazie QR zamiast w klikalnym adresie URL. Brama widzi obrazek, nie link, a ofiara skanuje go prywatnym telefonem, często całkowicie poza firmowym filtrowaniem webu i mechanizmami MFA.

Przemyt HTML (HTML smuggling)

E-mail albo załącznik niesie niewinnie wyglądający kod, który składa prawdziwy ładunek w przeglądarce, po dostarczeniu — brama inspekcjonuje więc nieszkodliwy plik i go przepuszcza. Rekonstrukcja dzieje się na punkcie końcowym, poza punktem inspekcji poczty.

Pokonywanie skanowania w chwili dostarczenia

Opóźnione uzbrojenie adresów URL

Link jest skanowany przy dostarczeniu i uznany za czysty, bo w tym momencie wskazuje nieszkodliwą stronę. Godziny później napastnik podmienia cel na ładunek phishingowy. SEG już wydał werdykt i ruszył dalej.

09:00  link → nieszkodliwa strona zastępcza → werdykt SEG: czysty, dostarczony
13:00  ten sam link → żywa strona phishingowa → ofiara klika

Strony najpierw nieszkodliwe i zamaskowane

Nawet w chwili kliknięcia strona może podawać nieszkodliwą treść zautomatyzowanym skanerom, a prawdziwą przynętę tylko wybranym ofiarom, używając geofencingu, sprawdzeń referera i bram CAPTCHA, aby rozdzielić jedno od drugiego.

SEG podejmuje punktową decyzję o wiadomości, którą napastnicy mogą zmienić po jej podjęciu. Ta luka czasowa nie jest błędem żadnego produktu — jest nieodłączna od filtrowania poczty w chwili dostarczenia.

Dlaczego warstwa ludzka wciąż się liczy

Nic z tego nie znaczy, że SEG zawodzi. Znaczy, że brama to jeden probabilistyczny filtr w łańcuchu, a reszta — poczta zaprojektowana specjalnie, by go przejść — jest z definicji najbardziej przekonująca. Ta reszta dociera do człowieka.

Przeszkolona, sceptyczna, zgłaszająca załoga to mechanizm ustawiony dokładnie tam, gdzie kończą się gwarancje SEG:

Każde zgłoszenie to również żywy sygnał, na którym Twój SOC może się oprzeć — by wyciągnąć tę samą wiadomość z innych skrzynek i skrócić czas obecności kampanii. Nałóż na to MFA odporne na phishing, aby nawet udana przynęta na dane logowania nie mogła dokończyć logowania.

Jak pomaga GottaPhish

Bezpieczna brama pocztowa zatrzymuje ogromne wolumeny ataków, ale zdeterminowani napastnicy projektują specjalnie tak, by się przez nią prześlizgnąć — i żaden filtr z osobna nie wychwytuje wszystkiego, co dociera do skrzynki. GottaPhish i jego zespół ekspertów mierzą dokładnie te scenariusze, które przeżywają SEG — wysyłki z kont przejętych i wewnętrznie wyglądających, quishing, przynęty wyłącznie obrazkowe i linki o opóźnionym uzbrojeniu — poprzez autoryzowane, w pełni audytowane symulacje, dzięki czemu widzisz, którzy pracownicy dają się złapać, którzy zgłaszają i jak szybko. Nasi eksperci pomagają projektować realistyczne scenariusze, wdrażać kampanie i interpretować pulpity, zamieniając każdą kampanię w ukierunkowane szkolenia i konkretne sygnały wykrywania dla Twojego SOC. To wzmacnia warstwę ludzką dokładnie tam, gdzie technologia dociera do swojej granicy.