← Alla artiklar

Varför en webbproxy som Zscaler inte stoppar allt nätfiske

GottaPhish Team · July 2, 2026

Säkra webbgateways som Zscaler är en genuin pelare i modernt försvar: de inspekterar trafik i skala, blockerar kända skadliga destinationer och tillämpar policy oavsett var en användare sitter. Men att lita blint på en kan bli ett problem: ingen webbproxy stoppar allt nätfiske, och att behandla den som ett fullständigt svar skapar en farlig falsk trygghetskänsla. Här är varför Zscaler — som varje proxy — kan lämna er exponerade, och varför det mänskliga lagret fortfarande betyder något.

Vad en säker webbgateway gör bra

En molnproxy sitter inline mellan användare och internet och tillför verkligt värde:

Dessa kontroller blockerar dagligen en stor volym massnätfiske. De blinda fläckarna nedan är ingen känga åt någon enskild leverantör — de är strukturella gränser som gäller hela kategorin.

Var modernt nätfiske tar sig igenom

Nyregistrerade och kortlivade domäner

Ryktesystem behöver historik. En domän registrerad för en timme sedan, använd för en tvåtimmarskampanj och sedan övergiven har ingen meritlista att flagga. Hotunderrättelse fångar ofta dessa domäner efter att kampanjfönstret har stängts.

Klickögonblick kontra skanningsögonblick

En proxy bedömer en sida när den begärs. Angripare utnyttjar det med först ofarliga sidor som serverar oskyldigt innehåll till skannrar och byter till nätfiskelasten bara för verkliga offer — med geofencing, referer-kontroller, enhetsfingeravtryck och CAPTCHA-grindar för att skilja dem åt.

Skanner- / sandlåde-IP    → ofarlig "under uppbyggnad"-sida
Riktat offer + token      → aktiv sida för uppgiftsinsamling

Luckor i TLS-inspektion

TLS-inspektion är kraftfull men sällan universell. Certificate pinning, break-glass-undantag, ohanterade och BYOD-enheter samt integritetsundantag gör att en del trafik släpps igenom oinspekterad. Nätfiske som landar i en inspektionslucka är i praktiken osynligt för proxyn.

Missbruk av betrodd, legitim hosting

Allt oftare bor nätfiskeinnehållet på infrastruktur som en proxy inte borde blockera i klump:

Att blockera dessa plattformar rakt av är inte gångbart för de flesta organisationer, så angripare lånar deras rykte.

AiTM-proxyer och stöld av sessionstoken

Det svåraste fallet: adversary-in-the-middle-kit relärar den riktiga inloggningssidan i realtid och stjäl den autentiserade sessionskakan, och kringgår MFA. Sidinnehållet är äkta, certifikatet giltigt och domänen kan vara helt ny — det finns föga för en signaturbaserad kontroll att fånga.

Det nätfiske ni mest behöver stoppa är just det som är konstruerat för att se identiskt ut med legitim trafik. Det är, per design, ett svårt problem för varje inline-filter.

Djupförsvar, inte en enda mur

En gateway är ett lager. Motståndskraft kommer av att stapla oberoende kontroller så att en miss i ett lager fångas i ett annat:

Användaren som pausar, misstror ett alltför brådskande meddelande och rapporterar det är ingen nödlösning för misslyckad teknik. I ett väl utformat program är hen en sensor som ger ert SOC en signal ingen proxy kan generera på egen hand.

Så hjälper GottaPhish

Ingen webbproxy stoppar allt nätfiske — en gateway som Zscaler lämnar alltid luckor, och att behandla den som ett fullständigt svar skapar en farlig falsk trygghetskänsla. GottaPhish och dess expertteam mäter det er gateway inte kan garantera: om verkliga människor, på verkliga enheter, står emot det nätfiske som slinker förbi proxyn. Våra auktoriserade simuleringar återskapar exakt de tekniker som undviker webbfiltrering — först-ofarlig maskering, beten på betrodd hosting och adversary-in-the-middle-sessionsstöld — säkert och med full granskning, medan våra experter hjälper er utforma scenarierna, rulla ut kampanjerna och tolka exponeringsdata per användare och per avdelning. Resultatet är riktad utbildning och tydliga instrumentpaneler som gör era medarbetare till ett tillförlitligt rapporteringslager som kompletterar Zscaler i stället för att bero på den.