AI Thúc Đẩy Các Cuộc Tấn Công Phishing Tinh Vi
Phishing tiếp tục là vectơ truy cập ban đầu chính, chiếm 16% các vụ vi phạm dữ liệu với chi phí trung bình 4,8 triệu USD. Kẻ tấn công hiện đang khai thác Trí tuệ Nhân tạo Tạo sinh (Generative AI) và các bộ công cụ Adversary-in-the-Middle (AiTM) để dễ dàng vượt qua cơ chế Xác thực Đa yếu tố (MFA) và các Cổng Email Bảo mật (Secure Email Gateways) truyền thống.
Người dùng có xu hướng nhấp vào các liên kết độc hại chỉ trong vòng 21 giây, khiến các phương pháp lọc theo danh tiếng tĩnh trở nên kém hiệu quả trước các mối đe dọa trình duyệt động.
Thách Thức Từ Các Phương Pháp Tấn Công Hiện Đại
Để thích ứng, các Trung tâm Điều hành An ninh mạng (SOC) hàng đầu đang chuyển hướng sang phương pháp phân tích hành vi theo thời gian thực và sử dụng thông tin tình báo mối đe dọa toàn cầu để ngăn chặn các cuộc tấn công ẩn giấu này. AI hiện đang cung cấp năng lượng cho hơn 80% các cuộc tấn công phishing, tạo ra các mồi nhử hoàn hảo về mặt ngữ pháp, có thể đánh lừa cả những người dùng được đào tạo kỹ lưỡng nhất.
Điều này khiến các biện pháp kiểm soát kỹ thuật trở thành tuyến phòng thủ đáng tin cậy duy nhất. Tuy nhiên, các cổng email truyền thống thường bỏ lỡ những mối đe dọa này vì chúng chỉ dựa vào danh tiếng tên miền. Kẻ tấn công khai thác điểm yếu này bằng cách đặt các liên kết đến các dịch vụ sạch như Google hoặc Microsoft ở phần đầu email của chúng. Cổng email sẽ đánh dấu tên miền đáng tin cậy là an toàn và hoàn toàn bỏ qua chuỗi các chuyển hướng bị xâm phạm ẩn phía sau.
Khi người dùng nhấp vào trang phishing, các bộ công cụ Adversary-in-the-Middle (AiTM) sẽ đánh cắp các token phiên trực tiếp từ trình duyệt, vượt qua MFA bằng cách hòa nhập liền mạch vào lưu lượng truy cập web đang hoạt động. Để làm cho tình hình trở nên tồi tệ hơn, các trang này sử dụng các kỹ thuật chống phân tích, chẳng hạn như geofencing và token sử dụng một lần, để chỉ phục vụ payload độc hại cho mục tiêu trong khi hiển thị một trang vô hại cho các máy quét bảo mật tự động.
Do các bộ lọc tĩnh và kiểm tra danh tiếng về cơ bản không thể phát hiện được quy trình tấn công động này, các SOC phải ngừng dựa vào các tạo tác tĩnh và chuyển sang phân tích hành vi theo thời gian thực. AI đã làm thay đổi cơ bản cảnh quan mối đe dọa, chuyển từ các tệp độc hại sang hành vi động dựa trên trình duyệt.
Các cuộc tấn công hiện đại sử dụng kỹ thuật che giấu thông minh, liên kết sử dụng một lần và các phiên được mã hóa để ẩn mình, khiến các bộ lọc và cổng tĩnh truyền thống trở nên hoàn toàn mù lòa. Để thu hẹp khoảng trống hiển thị quan trọng này, các SOC hàng đầu đang tìm đến các môi trường sandbox như Sandbox Tương tác của ANY.RUN để điều tra các mối đe dọa một cách an toàn theo thời gian thực.
Tối Ưu Hóa Phòng Thủ Với Phân Tích Hành Vi và Thông Tin Tình Báo Mối Đe Dọa
Bằng cách áp dụng mô hình phân tích hành vi này, các nhóm bảo mật đạt được nhiều lợi thế quyết định. Cuối cùng, các sandbox như ANY.RUN cho phép SOC chuyển từ việc đoán dựa trên các tạo tác tĩnh sang quan sát trực tiếp hành vi tấn công, đảm bảo rằng ngay cả những mồi nhử AI tinh vi nhất cũng bị phát hiện trước khi gây ra thiệt hại.
Mặc dù các sandbox tương tác rất quan trọng cho các cuộc điều tra chuyên sâu, việc phân tích thủ công mọi URL đáng ngờ đòi hỏi chuyên môn đặc biệt, đội ngũ SOC mạnh mẽ và thời gian quý báu. Khi người dùng nhấp vào một liên kết độc hại chỉ trong vòng 21 giây, ngay cả quy trình xử lý thủ công nhanh nhất cũng có thể đã quá muộn. Không có tổ chức nào có đủ nhân lực để phân tích thủ công mọi liên kết, vì vậy chìa khóa để mở rộng quy mô phòng thủ phishing nằm ở khả năng tự động hóa chủ động.
Thay vì tốn thời gian của nhà phân tích cho các cuộc điều tra định kỳ, các nhóm SOC có thể tận dụng các Luồng Thông tin Tình báo Mối đe dọa của ANY.RUN. Nền tảng này cung cấp một luồng các chỉ số mối đe dọa mạng có độ trung thực cao, bắt nguồn từ các cuộc điều tra thực tế liên tục trong Sandbox Tương tác của ANY.RUN. Được cung cấp bởi hoạt động của 15.000 tổ chức, các luồng dữ liệu này cung cấp một dòng chảy liên tục các IOC độc hại (IP, tên miền, URL), do đó, các biện pháp phòng thủ chủ động của bạn luôn được cập nhật về các mối đe dọa đang hoạt động mới nhất trên toàn thế giới.
Đây là cách thông tin tình báo mối đe dọa toàn cầu giúp mở rộng quy mô SOC của bạn mà không cần tăng số lượng nhân sự. Bằng cách chuyển từ phân tích sandbox thủ công sang các Luồng Thông tin Tình báo Mối đe dọa tự động, các SOC loại bỏ nút thắt cổ chai hoạt động, ngăn chặn các chiến dịch phishing AI tinh vi ở quy mô lớn mà không làm kiệt sức đội ngũ của họ.
- Mở rộng phạm vi phát hiện để phát hiện sớm các cuộc tấn công mới nổi.
- Cung cấp năng lượng cho hệ thống phòng thủ của bạn với thông tin tình báo có thể hành động từ 15.000 SOC.
ANY.RUN cũng cung cấp các Báo cáo Thông tin Tình báo (TI Reports), là các nghiên cứu được tuyển chọn từ đội ngũ tình báo mối đe dọa của họ về các mối đe dọa phần mềm độc hại và phishing mới nhất. Các nhóm SOC và MSSP sử dụng các báo cáo này để cập nhật các quy tắc săn tìm của họ với các chỉ số có thể hành động nhằm phát hiện các cuộc tấn công khó lường nhất trước khi chúng có cơ hội gây ra bất kỳ thiệt hại nào.
Đối với CISO hoặc Trưởng phòng SOC, giá trị của các giải pháp của ANY.RUN vượt xa khả năng hiển thị kỹ thuật. Bằng cách thu hẹp khoảng trống hiển thị do các cổng truyền thống để lại, các tổ chức có thể chuyển đổi tư thế bảo mật của họ từ phản ứng sang chủ động. Cách duy nhất để đi trước các cuộc tấn công phishing do AI điều khiển là di chuyển nhanh hơn kẻ tấn công.
Bằng cách kết hợp phân tích hành vi tương tác cho các cuộc điều tra có mức độ rủi ro cao với luồng thông tin tình báo có thể hành động trên toàn cầu, các SOC hiện đại cuối cùng có thể thu hẹp khoảng trống mà các cổng email để lại. Bạn không chỉ đơn thuần bảo vệ một tổ chức nữa; bạn đang khai thác một cộng đồng toàn cầu để đảm bảo rằng một cuộc tấn công vào một người là sự phòng thủ cho tất cả mọi người.
Tăng cường phát hiện sớm các cuộc tấn công phishing để ngăn chặn các sự cố tốn kém. Tích hợp các giải pháp của ANY.RUN vào SOC của bạn.










