Cum ocolește phishingul un gateway de e-mail securizat
Un gateway de e-mail securizat (SEG) este adesea prima linie de apărare împotriva phishingului: filtrează spamul, malware-ul și expeditorii cunoscuți ca răi înainte ca poșta să ajungă în inbox. Oprește volume enorme de atacuri cu efort redus. Dar atacatorii proiectează anume ca să-l evite, iar înțelegerea acestor tehnici la nivel conceptual este modul în care apărătorii țin ascuțit stratul uman pentru ce trece.
Ce verifică un SEG — și ce nu poate
Un gateway evaluează mesajele în momentul livrării folosind reputația expeditorului, rezultatele autentificării, semnăturile de conținut, sandbox-ul atașamentelor și analiza URL-urilor. Slăbiciunea lui structurală este simplă: inspectează mesajul o dată, mai ales din exterior și mai ales la momentul livrării. Tot ce urmează exploatează una dintre aceste constrângeri.
Expeditori de încredere: conturi interne și compromise
Phishingul cel mai eficient adesea nu vine deloc din exterior.
- Trimiteri de la conturi compromise. Odată ce un atacator controlează o cutie poștală reală — de exemplu prin furt de sesiune AiTM — phishingul lui sosește de la un expeditor intern legitim și autentificat. SPF, DKIM și DMARC trec toate, fiindcă poșta este cu adevărat din domeniul dumneavoastră.
- Compromiterea furnizorilor și a lanțului de aprovizionare. Contul unui partener de încredere, deja pe whitelist, este un punct de lansare cu reputație înaltă.
Aceste mesaje se sprijină pe relații pe care SEG-ul este configurat să le considere de încredere, și tocmai de aceea nimeresc.
Ascunderea payloadului față de scanerele de conținut
E-mailuri doar imagine
Întregul mesaj este o singură imagine randată, fără text scanabil. Filtrele de semnături și cuvinte-cheie nu găsesc nimic de potrivit; omul vede o factură sau o notificare convingătoare, cu un număr de telefon sau un cod QR pe care să acționeze.
Phishing cu cod QR (quishing)
Linkul malițios este codificat într-o imagine QR în loc de un URL pe care se dă clic. Gateway-ul vede o imagine, nu un link, iar victima îl scanează cu un telefon personal, adesea complet în afara filtrării web corporative și a controalelor MFA.
Contrabandă de HTML (HTML smuggling)
E-mailul sau atașamentul poartă marcaj cu aspect inofensiv care asamblează payloadul real în browser, după livrare — astfel gateway-ul inspectează un fișier inofensiv și îl lasă să treacă. Reconstrucția se petrece pe endpoint, dincolo de punctul de inspecție a poștei.
Învingerea scanării la momentul livrării
Înarmarea întârziată a URL-urilor
Un link este scanat la livrare și găsit curat fiindcă, în acel moment, trimite către o pagină inofensivă. Ore mai târziu atacatorul schimbă destinația cu payloadul de phishing. SEG-ul și-a dat deja verdictul și a mers mai departe.
09:00 link → pagină inofensivă de rezervă → verdict SEG: curat, livrat
13:00 același link → pagină de phishing activă → victima dă clic
Pagini întâi benigne și camuflate
Chiar și la momentul clicului, pagina poate servi conținut inofensiv scanerelor automate și momeala reală doar victimelor vizate, folosind geofencing, verificări de referer și bariere CAPTCHA ca să le separe.
Un SEG ia o decizie punctuală despre un mesaj pe care atacatorii îl pot schimba după ce decizia a fost luată. Acel decalaj de timp nu este un defect al vreunui produs — este inerent filtrării poștei la livrare.
De ce stratul uman contează în continuare
Nimic din toate acestea nu înseamnă că SEG-ul dă greș. Înseamnă că un gateway este un filtru probabilistic într-un lanț, iar reziduul — poșta proiectată anume ca să-l treacă — este prin definiție cel mai convingător. Acel reziduu ajunge la o persoană.
Un personal instruit, sceptic și care raportează este controlul poziționat exact acolo unde se termină garanțiile SEG-ului:
- Prinde poșta cu aspect intern care s-a autentificat fără probleme.
- Rezistă codului QR pe care gateway-ul nu l-a interpretat niciodată drept link.
- Raportează linkul cu înarmare întârziată care era curat la livrare.
Fiecare raportare este și un semnal viu pe care SOC-ul dumneavoastră îl poate valorifica — pentru a extrage același mesaj din alte inboxuri și a scurta timpul de prezență al campaniei. Suprapuneți asta cu MFA rezistentă la phishing, astfel încât nici măcar o momeală de credențiale reușită să nu poată finaliza un login.
Cum ajută GottaPhish
Un gateway de e-mail securizat oprește volume enorme de atacuri, dar atacatorii hotărâți proiectează anume ca să se strecoare pe lângă el — și niciun filtru singur nu prinde tot ce ajunge în inbox. GottaPhish și echipa sa de experți măsoară exact scenariile care supraviețuiesc unui SEG — trimiteri de la conturi compromise și cu aspect intern, quishing, momeli doar imagine și linkuri cu înarmare întârziată — prin simulări autorizate și complet auditate, ca să vedeți ce angajați mușcă, care raportează și cât de repede. Specialiștii noștri vă ajută să concepeți scenarii realiste, să desfășurați campaniile și să interpretați tablourile de bord, transformând fiecare campanie în instruire țintită și semnale concrete de detecție pentru SOC-ul dumneavoastră. Asta întărește stratul uman exact acolo unde tehnologia își atinge limita.
