Jak phishing omija bezpieczną bramę pocztową
Bezpieczna brama pocztowa (SEG) to często pierwsza linia obrony przed phishingiem: filtruje spam, złośliwe oprogramowanie i znanych złośliwych nadawców, zanim poczta dotrze do skrzynki. Zatrzymuje ogromne wolumeny ataków niewielkim nakładem. Ale napastnicy projektują specjalnie tak, by ją ominąć, a zrozumienie tych technik koncepcyjnie to sposób, w jaki obrońcy utrzymują ostrą warstwę ludzką wobec tego, co przechodzi.
Co sprawdza SEG — a czego nie może
Brama ocenia wiadomości w chwili dostarczenia, używając reputacji nadawcy, wyników uwierzytelniania, sygnatur treści, sandboxa załączników i analizy URL. Jej strukturalna słabość jest prosta: inspekcjonuje wiadomość raz, głównie z zewnątrz i głównie w chwili dostarczenia. Wszystko poniżej wykorzystuje jedno z tych ograniczeń.
Zaufani nadawcy: konta wewnętrzne i przejęte
Najskuteczniejszy phishing często wcale nie przychodzi z zewnątrz.
- Wysyłki z przejętych kont. Gdy napastnik kontroluje prawdziwą skrzynkę — na przykład przez kradzież sesji AiTM — jego phishing przychodzi od legalnego, uwierzytelnionego nadawcy wewnętrznego. SPF, DKIM i DMARC przechodzą wszystkie, bo poczta naprawdę jest z Twojej domeny.
- Kompromitacja dostawcy i łańcucha dostaw. Konto zaufanego partnera, już na białej liście, to punkt startowy o wysokiej reputacji.
Te wiadomości jadą na relacjach, którym SEG jest skonfigurowany ufać, i właśnie dlatego trafiają.
Ukrywanie ładunku przed skanerami treści
E-maile wyłącznie obrazkowe
Cała wiadomość to jeden wyrenderowany obraz bez skanowalnego tekstu. Filtry sygnatur i słów kluczowych nie widzą nic do dopasowania; człowiek widzi przekonującą fakturę albo powiadomienie z numerem telefonu lub kodem QR do działania.
Phishing z kodem QR (quishing)
Złośliwy link jest zakodowany w obrazie QR zamiast w klikalnym adresie URL. Brama widzi obrazek, nie link, a ofiara skanuje go prywatnym telefonem, często całkowicie poza firmowym filtrowaniem webu i mechanizmami MFA.
Przemyt HTML (HTML smuggling)
E-mail albo załącznik niesie niewinnie wyglądający kod, który składa prawdziwy ładunek w przeglądarce, po dostarczeniu — brama inspekcjonuje więc nieszkodliwy plik i go przepuszcza. Rekonstrukcja dzieje się na punkcie końcowym, poza punktem inspekcji poczty.
Pokonywanie skanowania w chwili dostarczenia
Opóźnione uzbrojenie adresów URL
Link jest skanowany przy dostarczeniu i uznany za czysty, bo w tym momencie wskazuje nieszkodliwą stronę. Godziny później napastnik podmienia cel na ładunek phishingowy. SEG już wydał werdykt i ruszył dalej.
09:00 link → nieszkodliwa strona zastępcza → werdykt SEG: czysty, dostarczony
13:00 ten sam link → żywa strona phishingowa → ofiara klika
Strony najpierw nieszkodliwe i zamaskowane
Nawet w chwili kliknięcia strona może podawać nieszkodliwą treść zautomatyzowanym skanerom, a prawdziwą przynętę tylko wybranym ofiarom, używając geofencingu, sprawdzeń referera i bram CAPTCHA, aby rozdzielić jedno od drugiego.
SEG podejmuje punktową decyzję o wiadomości, którą napastnicy mogą zmienić po jej podjęciu. Ta luka czasowa nie jest błędem żadnego produktu — jest nieodłączna od filtrowania poczty w chwili dostarczenia.
Dlaczego warstwa ludzka wciąż się liczy
Nic z tego nie znaczy, że SEG zawodzi. Znaczy, że brama to jeden probabilistyczny filtr w łańcuchu, a reszta — poczta zaprojektowana specjalnie, by go przejść — jest z definicji najbardziej przekonująca. Ta reszta dociera do człowieka.
Przeszkolona, sceptyczna, zgłaszająca załoga to mechanizm ustawiony dokładnie tam, gdzie kończą się gwarancje SEG:
- Wychwytuje wewnętrznie wyglądającą pocztę, która uwierzytelniła się bez zarzutu.
- Opiera się kodowi QR, którego brama nigdy nie odczytała jako link.
- Zgłasza link o opóźnionym uzbrojeniu, który przy dostarczeniu był czysty.
Każde zgłoszenie to również żywy sygnał, na którym Twój SOC może się oprzeć — by wyciągnąć tę samą wiadomość z innych skrzynek i skrócić czas obecności kampanii. Nałóż na to MFA odporne na phishing, aby nawet udana przynęta na dane logowania nie mogła dokończyć logowania.
Jak pomaga GottaPhish
Bezpieczna brama pocztowa zatrzymuje ogromne wolumeny ataków, ale zdeterminowani napastnicy projektują specjalnie tak, by się przez nią prześlizgnąć — i żaden filtr z osobna nie wychwytuje wszystkiego, co dociera do skrzynki. GottaPhish i jego zespół ekspertów mierzą dokładnie te scenariusze, które przeżywają SEG — wysyłki z kont przejętych i wewnętrznie wyglądających, quishing, przynęty wyłącznie obrazkowe i linki o opóźnionym uzbrojeniu — poprzez autoryzowane, w pełni audytowane symulacje, dzięki czemu widzisz, którzy pracownicy dają się złapać, którzy zgłaszają i jak szybko. Nasi eksperci pomagają projektować realistyczne scenariusze, wdrażać kampanie i interpretować pulpity, zamieniając każdą kampanię w ukierunkowane szkolenia i konkretne sygnały wykrywania dla Twojego SOC. To wzmacnia warstwę ludzką dokładnie tam, gdzie technologia dociera do swojej granicy.
