Фишингът е основният вектор за първоначален достъп, причиняващ 16% от пробивите на средна цена от 4,8 милиона долара. Сега атакуващите използват генеративен изкуствен интелект (AI) и AiTM комплекти, за да заобикалят лесно многофакторното удостоверяване (MFA) и традиционните защитени имейл шлюзове (Secure Email Gateways).

Тъй като потребителите кликват върху злонамерени връзки за медианно време от едва 21 секунди, статичното филтриране по репутация се оказва неефективно срещу динамичните заплахи в браузъра.

За да се адаптират, най-добрите центрове за сигурност (SOC) преминават към поведенческо тестване в реално време (detonation) и използване на глобални данни за заплахите (threat intelligence), за да спрат тези скрити атаки.

Защо защитата, базирана на репутация, вече не е достатъчна

Изкуственият интелект вече захранва над 80% от фишинг атаките, създавайки граматически безупречни примамки, които мамят дори обучени потребители, което превръща техническия контрол в единствената надеждна линия на защита.

Традиционните имейл шлюзове обаче пропускат тези заплахи, тъй като разчитат стриктно на репутацията на домейните.

Киберпрестъпниците се възползват от това, като поставят връзки към чисти услуги като Google или Microsoft в началото на своите имейли. Шлюзът маркира доверения домейн като безопасен и напълно пропуска веригата от компрометирани пренасочвания, скрити зад него.

След като потребителят кликне и премине към фишинг страницата, комплектите за посредническа атака „Adversary-in-the-Middle“ (AiTM) крадат сесийни токени в реално време директно от браузъра, заобикаляйки MFA чрез безпроблемно сливане с активния уеб трафик.

За да влошат нещата още повече, тези страници използват техники срещу анализ, като геозониране (geofencing) и еднократни токени, за да доставят зловредния код изключително на целевата жертва, докато показват добронамерена страница на автоматизираните скенери за сигурност.

Тъй като статичните филтри и проверките на репутацията са фундаментално слепи за този динамичен процес на атака, центровете за сигурност трябва да спрат да разчитат на статични артефакти и да преминат към поведенческо тестване в реално време.

Защо водещите SOC екипи превръщат изолираната среда в решение №1 срещу фишинг

Фишингът, управляван от AI, фундаментално промени пейзажа на заплахите – от злонамерени файлове към динамично поведение в браузъра.

Тъй като модерните атаки използват умно маскиране, връзки за еднократна употреба и криптирани сесии за прикриване, традиционните статични филтри и шлюзове остават напълно слепи.

За да затворят тази критична празнина във видимостта, водещите SOC екипи се насочват към изолирани среди, като интерактивната среда на ANY.RUN, за да разследват безопасно заплахите в реално време.

Чрез приемането на този модел за поведенческо тестване, екипите по сигурността получават няколко решителни предимства:

  • Пълна видимост в браузъра: Анализаторите могат да наблюдават развитието на атаката на живо в рамките на изолирана браузърна сесия, разкривайки скрити форми за вход и кражба на сесии, които стандартните инструменти пропускат.
  • Неутрализиране на триковете срещу анализ: Интерактивните изолирани среди заобикалят тактиките за избягване на защита като геозониране, проверки за ботове и еднократни токени, като имитират реално човешко поведение в среда на живо.
  • Незабавна валидация на заплахите: Вместо да губят ценно време в ровене в необработени технически дневници, анализаторите могат веднага да видят това, което би видяла жертвата, и да потвърдят зловредното намерение за секунди.
  • По-бързо реагиране при инциденти: Наблюдението на изпълнението на атаката в реално време елиминира необходимостта от ръчно възстановяване на хронологията, което позволява на SOC екипите да вземат уверени и категорични решения и драстично да съкратят времето си за реакция.

В крайна сметка платформи като ANY.RUN позволяват на центровете за сигурност да преминат от гадаене на базата на статични артефакти към директно наблюдение на поведението при атака, гарантирайки, че дори най-сложните AI примамки ще бъдат уловени преди нанасянето на щети.

Мащабиране на откриването на фишинг отвъд изолираната среда с глобални данни за заплахите

Въпреки че интерактивните изолирани среди са жизненоважни за задълбочени разследвания, ръчното тестване на всеки подозрителен URL адрес изисква специализиран опит, силни SOC екипи и ценно време.

Когато потребителят кликва върху злонамерена връзка само за 21 секунди, дори най-бързата ръчна оценка може да закъснее.

Никоя организация не разполага с достатъчно персонал, за да анализира ръчно всяка връзка, така че ключът към мащабирането на защитата срещу фишинг се крие в проактивната автоматизация.

Вместо да хабят часове работа на анализаторите за рутинни разследвания, SOC екипите могат да се възползват от каналите за данни за заплахи (Threat Intelligence Feeds) на ANY.RUN.

Те предоставят поток от високоточни индикатори за мрежови заплахи, извлечени от реални разследвания в интерактивната изолирана среда на ANY.RUN.

Задвижвани от дейността на 15 000 организации, тези канали осигуряват постоянен поток от злонамерени индикатори за компрометиране (IOC) като IP адреси, домейни и URL адреси, така че вашите проактивни защити винаги да са информирани за най-новите активни заплахи по света.

Ето как глобалните данни за заплахи мащабират вашия SOC, без да увеличават персонала:

  • Използване на общност от 15 000 компании и 600 000 анализатори: Данните на ANY.RUN се захранват непрекъснато от глобална общност от организации и специалисти по сигурността, които всеки ден тестват хиляди нови AI фишинг и AiTM атаки. Тежката работа по извличане на заплахите вече е свършена вместо вас.
  • Приложими, предварително валидирани IOC: Тъй като индикаторите се извличат директно от потвърдени симулации в изолирана среда, данните съдържат почти нула фалшиви положителни резултати и разкриват скрита инфраструктура, която традиционните инструменти пропускат.
  • Директна интеграция и проактивно блокиране: Новите IP адреси, злонамерени домейни и URL адреси на зловреден код се подават директно към вашите SIEM, EDR или TIP системи за автоматично блокиране.