Hur nätfiske tar sig förbi en säker e-postgateway
En säker e-postgateway (SEG) är ofta den första försvarslinjen mot nätfiske: den filtrerar skräppost, skadlig kod och kända skadliga avsändare innan posten når inkorgen. Den stoppar enorma volymer angrepp med låg ansträngning. Men angripare konstruerar specifikt för att undvika den, och att förstå de teknikerna på begreppsnivå är hur försvarare håller det mänskliga lagret skarpt för det som tar sig igenom.
Vad en SEG kontrollerar — och vad den inte kan
En gateway bedömer meddelanden vid leveransögonblicket med avsändarrykte, autentiseringsresultat, innehållssignaturer, sandlådekörning av bilagor och URL-analys. Dess strukturella svaghet är enkel: den inspekterar meddelandet en gång, mestadels utifrån och mestadels vid leveranstillfället. Allt nedan utnyttjar en av dessa begränsningar.
Betrodda avsändare: interna och komprometterade konton
Det mest effektiva nätfisket kommer ofta inte utifrån alls.
- Utskick från komprometterade konton. När en angripare kontrollerar en riktig brevlåda — via AiTM-sessionsstöld, till exempel — kommer hens nätfiske från en legitim, autentiserad intern avsändare. SPF, DKIM och DMARC godkänns alla, eftersom posten verkligen är från er domän.
- Kompromiss hos leverantör och leveranskedja. En betrodd partners konto, redan på vitlistan, är en avstampspunkt med högt rykte.
Dessa meddelanden rider på relationer som SEG:en är konfigurerad att lita på, och det är just därför de landar.
Att gömma lasten för innehållsskannrar
E-post med enbart bild
Hela meddelandet är en enda renderad bild utan skanningsbar text. Signatur- och nyckelordsfilter ser inget att matcha; människan ser en övertygande faktura eller avisering med ett telefonnummer eller en QR-kod att agera på.
QR-kodsnätfiske (quishing)
Den skadliga länken är kodad i en QR-bild i stället för en klickbar URL. Gatewayen ser en bild, inte en länk, och offret skannar den med en privat telefon som ofta ligger helt utanför företagets webbfiltrering och MFA-kontroller.
HTML-smuggling
E-postmeddelandet eller bilagan bär ofarligt utseende markup som sätter ihop den riktiga lasten i webbläsaren, efter leverans — så gatewayen inspekterar en oskyldig fil och släpper den. Återuppbyggnaden sker på slutpunkten, bortom punkten för e-postinspektion.
Att besegra skanning vid leveranstillfället
Fördröjd beväpning av URL:er
En länk skannas vid leverans och bedöms ren för att den i det ögonblicket pekar på en ofarlig sida. Timmar senare byter angriparen destinationen mot nätfiskelasten. SEG:en har redan fällt sin dom och gått vidare.
09:00 länk → ofarlig platshållarsida → SEG-dom: ren, levererad
13:00 samma länk → aktiv nätfiskesida → offret klickar
Först-ofarliga och maskerade sidor
Även vid klicktillfället kan sidan servera ofarligt innehåll till automatiska skannrar och det riktiga betet bara till riktade offer, med geofencing, referer-kontroller och CAPTCHA-grindar för att skilja de två.
En SEG fattar ett tidpunktsbeslut om ett meddelande som angripare kan ändra efter att beslutet fattats. Det tidsglappet är inte en bugg i någon produkt — det är inneboende i att filtrera post vid leverans.
Varför det mänskliga lagret fortfarande betyder något
Inget av detta betyder att SEG:en misslyckas. Det betyder att en gateway är ett probabilistiskt filter i en kedja, och resten — posten som är konstruerad specifikt för att passera den — är per definition den mest övertygande. Den resten når en människa.
En utbildad, skeptisk, rapporterande personalstyrka är kontrollen placerad exakt där SEG:ens garantier tar slut:
- Den fångar den internt utseende posten som autentiserades utan anmärkning.
- Den står emot QR-koden som gatewayen aldrig tolkade som en länk.
- Den rapporterar den fördröjt beväpnade länken som var ren vid leverans.
Varje rapport är också en levande signal som ert SOC kan agera på — för att dra samma meddelande ur andra inkorgar och korta kampanjens uppehållstid. Lägg detta ovanpå nätfiskeresistent MFA, så att inte ens ett lyckat uppgiftsbete kan slutföra en inloggning.
Så hjälper GottaPhish
En säker e-postgateway stoppar enorma volymer angrepp, men beslutsamma angripare konstruerar specifikt för att slinka förbi den — och inget filter ensamt fångar allt som når inkorgen. GottaPhish och dess expertteam mäter exakt de scenarier som överlever en SEG — utskick från komprometterade och internt utseende konton, quishing, beten med enbart bild och fördröjt beväpnade länkar — genom auktoriserade, fullt granskade simuleringar, så att ni ser vilka anställda som nappar, vilka som rapporterar och hur snabbt. Våra experter hjälper er utforma realistiska scenarier, rulla ut kampanjerna och tolka instrumentpanelerna, och gör varje kampanj till riktad utbildning och konkreta detektionssignaler för ert SOC. Det stärker det mänskliga lagret precis där tekniken når sin gräns.
