Phishing to nie jest problem "dużych korporacji". Według raportu CERT Polska za 2024 rok, ponad 80% zgłoszonych incydentów bezpieczeństwa dotyczyło właśnie phishingu - a ofiarami coraz częściej padają małe i średnie firmy. Dlaczego? Bo mają mniej zasobów na ochronę, a jednocześnie ich pracownicy korzystają z poczty e-mail dokładnie tak samo intensywnie jak pracownicy wielkich koncernów.
Problem robi się poważniejszy z każdym miesiącem. Atakujący zaczęli używać narzędzi AI do generowania wiadomości phishingowych, które są niemal nieodróżnialne od prawdziwej korespondencji biznesowej. Koniec z literówkami, dziwnymi zwrotami i podejrzanymi linkami - nowoczesny phishing wygląda jak wiadomość od kontrahenta, księgowej albo szefa. Izraelski startup Ocean właśnie pozyskał 28 milionów dolarów na walkę z tym zjawiskiem, budując system ochrony poczty oparty na agentach AI. I choć to firma spoza Polski, wnioski z jej podejścia powinny zainteresować każdego polskiego przedsiębiorcę.
W tym artykule pokażę, dlaczego tradycyjne filtry antyspamowe przestają wystarczać, jak działa nowa generacja narzędzi ochronnych i co konkretnie może zrobić polska firma zatrudniająca 10, 50 czy 200 osób, żeby nie stać się kolejną statystyką w raportach CERT.
Dlaczego phishing generowany przez AI to zupełnie inna liga
Jeszcze dwa lata temu phishing był stosunkowo łatwy do rozpoznania. Wiadomości były pisane łamaną polszczyzną, zawierały oczywiste błędy i trafiały do folderów ze spamem. Dziś sytuacja wygląda inaczej. Narzędzia takie jak ChatGPT, Claude czy modele open-source pozwalają atakującym generować perfekcyjne wiadomości w dowolnym języku - także w polskim, z poprawną odmianą i naturalnym tonem.
Startup Ocean, założony przez Ahmada Halutsę - byłego badacza izraelskiego systemu obrony przeciwrakietowej Iron Dome - zidentyfikował konkretny problem: tradycyjne systemy bezpieczeństwa poczty (takie jak wbudowane filtry Microsoftu czy Google'a) opierają się głównie na analizie reputacji nadawcy i znanych wzorcach ataków. Tymczasem phishing wspierany przez AI generuje unikalne wiadomości za każdym razem, omijając te filtry z łatwością.
Dane są niepokojące. Według badań firmy SlashNext z końca 2024 roku, liczba ataków phishingowych wzrosła o 4151% od momentu upowszechnienia się generatywnej AI. To nie jest literówka - cztery tysiące procent. W praktyce oznacza to, że jeśli polska firma dostawała wcześniej 2-3 próby phishingu miesięcznie, teraz może ich dostawać kilkadziesiąt. A wystarczy, że jeden pracownik kliknie w jeden link.
Typowy scenariusz ataku na polską firmę wygląda dziś tak: pracownik księgowości dostaje e-mail wyglądający jak wiadomość od dostawcy z prośbą o zmianę numeru konta bankowego. Wiadomość jest napisana poprawną polszczyzną, zawiera prawdziwe dane firmy (pobrane z KRS lub strony internetowej), a adres nadawcy różni się od prawdziwego jedną literą. Bez dedykowanego narzędzia do analizy - szansa na wykrycie jest minimalna.
Jak Ocean i podobne narzędzia wykorzystują AI do obrony
Podejście Ocean opiera się na założeniu, które brzmi logicznie: skoro atakujący używają AI, obrona też musi używać AI. Ale nie chodzi tu o prosty filtr - firma buduje system agentów AI, którzy analizują każdą przychodzącą wiadomość w wielu wymiarach jednocześnie.
Co konkretnie robią te agenci AI? Po pierwsze, analizują kontekst relacji między nadawcą a odbiorcą. Jeśli Twój stały dostawca nagle pisze z innym tonem, prosi o pilną płatność albo zmienia dane kontaktowe - system to wyłapie. Po drugie, weryfikują techniczne aspekty wiadomości: nagłówki, ścieżkę dostarczenia, autentyczność domeny. Po trzecie - i to jest nowość - porównują treść wiadomości z wzorcami zachowań typowymi dla ataków generowanych przez AI.
Ocean nie jest jedynym graczem na tym rynku. Warto znać też inne narzędzia, które mogą być dostępne dla polskich firm:
- Abnormal Security - platforma analizująca zachowania użytkowników i wykrywająca anomalie w komunikacji e-mailowej. Działa jako nakładka na Microsoft 365 i Google Workspace.
- Ironscales - system łączący AI z crowdsourcingiem od pracowników. Gdy jeden użytkownik w firmie zgłosi podejrzaną wiadomość, system automatycznie chroni pozostałych.
- Proofpoint - bardziej korporacyjne rozwiązanie, ale dostępne też w wersjach dla mniejszych organizacji. Oferuje zaawansowaną analizę załączników i linków.
- ESET Mail Security - rozwiązanie czeskiego producenta, popularne w Polsce, z rosnącymi możliwościami analizy opartej na AI.
Wspólnym mianownikiem tych narzędzi jest odejście od statycznych reguł (blokuj wiadomości z domeny X, filtruj słowa kluczowe Y) na rzecz dynamicznej analizy kontekstu. To fundamentalna zmiana w podejściu do bezpieczeństwa poczty.
Co to oznacza dla polskich MŚP - konkretne kroki
Zanim przejdę do rekomendacji, muszę być szczery: większość zaawansowanych narzędzi AI do ochrony poczty jest dziś projektowana z myślą o rynku amerykańskim i cenowo może być poza zasięgiem firmy zatrudniającej 15 osób. Ocean na razie nie oferuje produktu na rynku polskim. Ale to nie znaczy, że polskie firmy są bezbronne. Wręcz przeciwnie - jest kilka rzeczy, które można zrobić już teraz.
Krok 1: Audyt obecnej konfiguracji poczty. Zaskakująco wiele polskich firm korzysta z Microsoft 365 lub Google Workspace, ale nie ma włączonych podstawowych mechanizmów ochrony. Sprawdź, czy Twoja domena ma poprawnie skonfigurowane rekordy SPF, DKIM i DMARC. To trzy techniczne zabezpieczenia, które utrudniają podszywanie się pod Twoją firmę. Konfiguracja jest darmowa, a wiele firm IT w Polsce oferuje to jako usługę za kilkaset złotych.
Krok 2: Włącz zaawansowaną ochronę w ramach istniejącej subskrypcji. Microsoft Defender for Office 365 (dostępny w planach Business Premium, od około 90 zł miesięcznie za użytkownika) oferuje funkcje Safe Links i Safe Attachments, które analizują linki i załączniki w czasie rzeczywistym. Google Workspace ma analogiczne mechanizmy w ramach funkcji Advanced Phishing and Malware Protection. Wiele firm płaci za te plany, ale nie aktywuje tych funkcji - to jak kupienie alarmu i zapomnienie o włączeniu go.
Krok 3: Rozważ dedykowane narzędzie jako nakładkę. Jeśli Twoja firma przetwarza wrażliwe dane (finanse, dane osobowe, dokumentacja medyczna), warto zainwestować w dodatkową warstwę ochrony. Ironscales oferuje plany od około 3-4 dolarów za użytkownika miesięcznie, co dla firmy 50-osobowej oznacza koszt rzędu 700-800 zł miesięcznie. To mniej niż koszt jednego udanego ataku phishingowego, który według danych IBM Security kosztuje średnio 4,76 miliona dolarów globalnie (oczywiście w polskich realiach kwoty są niższe, ale nawet utrata 50 000 zł przez fałszywy przelew to poważny cios dla małej firmy).
Krok 4: Szkolenia, ale nie takie jak kiedyś. Tradycyjne szkolenia z cyberbezpieczeństwa ("nie klikaj w podejrzane linki") tracą skuteczność, gdy phishing wygląda jak prawdziwa wiadomość. Nowoczesne podejście to regularne symulacje phishingowe - narzędzia takie jak KnowBe4 czy polski CyberArk pozwalają wysyłać pracownikom testowe wiadomości phishingowe i mierzyć, kto daje się nabrać. Firmy, które prowadzą takie symulacje regularnie, odnotowują spadek podatności pracowników o 60-80% w ciągu roku.
Procedury, które kosztują zero złotych a ratują firmy
Technologia to jedno, ale w polskich MŚP ogromną różnicę robią proste procedury organizacyjne. Oto trzy, które rekomenduję wdrożyć natychmiast:
Zasada dwóch kanałów przy zmianach płatniczych. Jeśli ktokolwiek - dostawca, kontrahent, nawet prezes - prosi e-mailem o zmianę numeru konta lub pilny przelew, pracownik musi zweryfikować to drugim kanałem. Telefon, SMS, osobista rozmowa. Nigdy nie realizuj zmiany danych płatniczych na podstawie samego e-maila. Ta jedna zasada mogłaby zapobiec większości strat finansowych związanych z phishingiem w polskich firmach.
Oznaczanie wiadomości zewnętrznych. Zarówno Microsoft 365, jak i Google Workspace pozwalają automatycznie dodawać ostrzeżenie do wiadomości przychodzących spoza organizacji. Prosty baner "[WIADOMOŚĆ ZEWNĘTRZNA]" na górze e-maila sprawia, że pracownik dwa razy się zastanowi, zanim potraktuje wiadomość jako wewnętrzną komunikację od "szefa" czy "księgowej".
Plan reagowania na incydent. Co robi Twój pracownik, gdy podejrzewa phishing? Jeśli odpowiedź brzmi "nie wiem" albo "chyba dzwoni do informatyka" - masz problem. Przygotuj prostą, jednostronicową instrukcję: do kogo zgłosić, co zrobić z wiadomością, jakie kroki podjąć, jeśli ktoś już kliknął w link. Wydrukuj ją i powieś przy każdym stanowisku pracy. To brzmi staromodnie, ale działa.
Warto też wspomnieć o specyfice polskiego rynku. Atakujący coraz częściej wykorzystują kontekst lokalny - podszywają się pod ZUS, Urząd Skarbowy, InPost czy popularne banki. Fałszywe powiadomienia o paczkach, wezwania do zapłaty zaległego podatku, informacje o blokadzie konta - to wszystko jest generowane przez AI w poprawnej polszczyźnie i z odpowiednimi logotypami. Dlatego szczególną uwagę powinni zwracać pracownicy działów, które regularnie kontaktują się z instytucjami publicznymi.
Podsumowanie: AI w obronie to nie luksus, a konieczność
Runda finansowania Ocean (28 milionów dolarów) to sygnał rynkowy, który warto odczytać prawidłowo. Inwestorzy - w tym Remiges Ventures i Lytical Ventures - stawiają duże pieniądze na to, że ochrona poczty e-mail wymaga fundamentalnej przebudowy. Stare metody nie nadążają za atakami generowanymi przez AI.
Dla polskich MŚP lekcja jest prosta: nie czekaj, aż zaawansowane narzędzia typu Ocean trafią na polski rynek. Już dziś możesz znacząco podnieść poziom bezpieczeństwa swojej firmy, konfigurując poprawnie istniejące narzędzia, wdrażając procedury weryfikacji i inwestując w regularne symulacje phishingowe. Koszt tych działań to ułamek potencjalnych strat.
Phishing wspierany przez AI to wyścig zbrojeń. Atakujący będą coraz lepsi. Ale obrona też się rozwija - i firmy, które zaczną działać teraz, będą w znacznie lepszej pozycji niż te, które zareagują dopiero po pierwszym udanym ataku. A ten atak, statystycznie rzecz biorąc, jest kwestią czasu, nie prawdopodobieństwa.
Źródło: TechCrunch - From teen hacker to Iron Dome researcher, this founder raised $28M to fight AI phishing