De ce un proxy web precum Zscaler nu oprește tot phishingul
Gateway-urile web sigure precum Zscaler sunt un pilon autentic al apărării moderne: inspectează traficul la scară, blochează destinații cunoscute ca rele și aplică politica indiferent unde se află un utilizator. Dar a te baza orbește pe unul poate deveni o problemă: niciun proxy web nu oprește tot phishingul, iar tratarea lui ca răspuns complet creează un periculos fals sentiment de siguranță. Iată de ce Zscaler — ca orice proxy — vă poate lăsa expuși și de ce stratul uman contează în continuare.
Ce face bine un gateway web sigur
Un proxy în cloud stă în linie între utilizatori și internet și aduce valoare reală:
- Filtrare de URL și categorii față de fluxuri mari de threat intelligence.
- Inspecție TLS pentru a vedea în interiorul traficului criptat, altfel opac.
- Scanare inline de malware și conținut pe descărcări și pagini.
- Politică coerentă deopotrivă pentru utilizatorii la distanță și cei de la birou.
Aceste controale blochează zilnic un volum mare de phishing de masă. Punctele oarbe de mai jos nu sunt o critică la adresa unui furnizor anume — sunt limite structurale care se aplică întregii categorii.
Pe unde trece phishingul modern
Domenii abia înregistrate și de scurtă durată
Sistemele de reputație au nevoie de istoric. Un domeniu înregistrat acum o oră, folosit pentru o campanie de două ore și abandonat nu are un trecut de semnalat. Threat intelligence prinde adesea aceste domenii după ce fereastra campaniei s-a închis.
Momentul clicului față de momentul scanării
Un proxy evaluează o pagină când este cerută. Atacatorii exploatează asta cu pagini întâi benigne, care servesc conținut inofensiv scanerelor și trec la payloadul de phishing doar pentru victimele reale — folosind geofencing, verificări de referer, amprentarea dispozitivului și bariere CAPTCHA ca să le distingă.
IP de scaner / sandbox → pagină inofensivă "în construcție"
Victimă vizată + token → pagină activă de recoltare a credențialelor
Lacune ale inspecției TLS
Inspecția TLS este puternică, dar rareori universală. Certificate pinning, excepții break-glass, dispozitive negestionate și BYOD și scutiri de confidențialitate fac ca o parte din trafic să treacă neinspectată. Phishingul care aterizează într-o lacună de inspecție este practic invizibil pentru proxy.
Abuzul de găzduire legitimă și de încredere
Tot mai des, conținutul de phishing stă pe infrastructură pe care un proxy nu ar trebui s-o blocheze în bloc:
- SharePoint, OneDrive, Google Docs/Drive care găzduiesc momeala sau redirecționarea.
- Domenii Cloudflare, Azure și CDN care servesc drept fațadă paginilor atacatorului.
- Redirecționări deschise pe domenii reputate care spală destinația finală.
Blocarea totală a acestor platforme nu este fezabilă pentru majoritatea organizațiilor, așa că atacatorii le împrumută reputația.
Proxy-uri AiTM și furtul tokenului de sesiune
Cazul cel mai greu: kiturile adversary-in-the-middle retransmit pagina de login reală în timp real și fură cookie-ul de sesiune autentificat, ocolind MFA. Conținutul paginii este autentic, certificatul este valid, iar domeniul poate fi nou-nouț — e puțin de prins pentru un control bazat pe semnături.
Phishingul pe care trebuie cel mai mult să-l opriți este tocmai cel proiectat să arate identic cu traficul legitim. Este, prin construcție, o problemă grea pentru orice filtru în linie.
Apărare în adâncime, nu un singur zid
Un gateway este un strat. Reziliența vine din stivuirea unor controale independente, astfel încât o ratare la un strat să fie prinsă la altul:
- MFA rezistentă la phishing (FIDO2/passkey) ca o parolă furată sau un cod retransmis să nu poată finaliza un login.
- Identitate și acces condiționat care leagă sesiunile de dispozitive conforme și gestionate.
- Autentificarea e-mailului (SPF, DKIM, DMARC) pentru a tăia falsificarea din amonte.
- Detecție la endpoint pentru ce trece pe lângă rețea.
- Monitorizarea certificate transparency și a domeniilor abia înregistrate pentru a scurta fereastra de reacție.
- Un strat uman instruit, care raportează — controlul care prinde momeala inedită pe care niciun filtru n-a văzut-o încă.
Utilizatorul care se oprește, nu are încredere într-un mesaj prea urgent și îl raportează nu este un petic pentru o tehnologie care a eșuat. Într-un program bine gândit este un senzor care oferă SOC-ului dumneavoastră un semnal pe care niciun proxy nu îl poate genera singur.
Cum ajută GottaPhish
Niciun proxy web nu oprește tot phishingul — un gateway ca Zscaler lasă mereu lacune, iar tratarea lui ca răspuns complet creează un periculos fals sentiment de siguranță. GottaPhish și echipa sa de experți măsoară ceea ce gateway-ul nu poate garanta: dacă oameni reali, pe dispozitive reale, rezistă phishingului care scapă de proxy. Simulările noastre autorizate reproduc exact tehnicile care evită filtrarea web — camuflajul „întâi benign”, momeli pe găzduire de încredere și furt de sesiune adversary-in-the-middle — în siguranță și cu audit complet, în timp ce specialiștii noștri vă ajută să concepeți scenariile, să desfășurați campaniile și să interpretați datele de expunere pe utilizator și pe departament. Rezultatul este instruire țintită și tablouri de bord clare care vă transformă personalul într-un strat de raportare de încredere ce completează Zscaler în loc să depindă de el.
