AI wzmacnia spearphishing i podnosi koszty cyberataków - Security Bez Tabu

AI wzmacnia spearphishing i podnosi koszty cyberataków

Cybersecurity news

Wprowadzenie do problemu / definicja

Spearphishing pozostaje jedną z najgroźniejszych technik wykorzystywanych do uzyskiwania nieautoryzowanego dostępu do środowisk firmowych. W przeciwieństwie do masowych kampanii phishingowych jest to atak precyzyjnie dopasowany do konkretnej osoby, działu lub organizacji. Najnowsze obserwacje rynku cyberubezpieczeń pokazują, że rozwój narzędzi opartych na sztucznej inteligencji nie tworzy wyłącznie nowych zagrożeń, ale przede wszystkim zwiększa skuteczność dobrze znanych metod socjotechnicznych.

W skrócie

  • Ransomware odpowiadało za około trzy czwarte strat biznesowych analizowanych w pierwszej połowie 2026 roku, mimo że stanowiło mniej niż 6% zgłaszanych incydentów.
  • Ponad 85% strat obsługiwanych przez ubezpieczyciela miało początek w spearphishingu, podczas gdy w 2024 roku było to 18%.
  • AI zwiększa wiarygodność podszywania się pod pracowników, partnerów biznesowych i kadrę zarządzającą.
  • Największe ryzyko dotyczy dziś nie tylko kradzieży poświadczeń, ale także oszustw płatniczych, przejęć kont i incydentów prowadzących do ransomware.

Kontekst / historia

Przez ostatnie lata debata o zagrożeniach związanych ze sztuczną inteligencją koncentrowała się na scenariuszach autonomicznych ataków, generowaniu złośliwego kodu czy automatyzacji rekonesansu. Tymczasem praktyka pokazuje bardziej przyziemny, ale bardzo skuteczny kierunek działania cyberprzestępców. Zamiast polegać wyłącznie na nowych technikach, napastnicy używają AI do ulepszania istniejących metod, zwłaszcza tych opartych na manipulacji człowiekiem.

Szczególnie wyraźnie widać to w spearphishingu. Narzędzia generatywne pozwalają szybciej tworzyć przekonujące wiadomości, lepiej imitować styl komunikacji menedżerów lub kontrahentów i eliminować błędy językowe, które dawniej często zdradzały oszustwo. W efekcie rośnie skuteczność ataków typu business email compromise, prób wyłudzeń finansowych oraz kampanii prowadzących do kradzieży danych logowania.

Analiza techniczna

Z technicznego punktu widzenia sztuczna inteligencja nie musi samodzielnie przełamywać zabezpieczeń, aby realnie zwiększyć skuteczność ataków. Jej przewaga pojawia się już na etapie przygotowania wiadomości i profilowania celu. Modele generatywne mogą wspierać tworzenie realistycznych e-maili, wiadomości tekstowych i komunikatów w narzędziach współpracy, uwzględniających role pracowników, strukturę organizacji, bieżące projekty oraz kontekst biznesowy.

To oznacza, że tradycyjne wskaźniki ostrzegawcze tracą na znaczeniu. Nienaturalny język, błędy gramatyczne czy niespójny ton nie są już tak niezawodnymi sygnałami alarmowymi jak wcześniej. Atakujący mogą szybko testować różne warianty komunikatów i dopasowywać je do konkretnego odbiorcy, zwiększając szansę na kliknięcie linku, podanie poświadczeń, autoryzację płatności lub wykonanie innej szkodliwej operacji.

Istotny jest także rozdźwięk między liczbą incydentów a ich kosztem. Ransomware nie dominuje pod względem częstotliwości zgłoszeń, ale generuje największe straty finansowe. Potwierdza to utrwalony w branży wzorzec: rzadsze, lecz dobrze przeprowadzone ataki mają nieproporcjonalnie duży wpływ na działalność operacyjną, ciągłość biznesową i koszty odtworzenia środowiska.

Nie można też pomijać klasycznych słabości technicznych. Wciąż poważnym źródłem strat pozostaje eksploatacja znanych podatności, które nie zostały usunięte na czas. W praktyce oznacza to, że organizacje przegrywają zarówno z coraz lepszą socjotechniką, jak i z podstawowymi zaniedbaniami w obszarze patch managementu, ekspozycji usług oraz monitorowania powierzchni ataku.

Konsekwencje / ryzyko

Rosnąca jakość spearphishingu wspieranego przez AI zwiększa ryzyko dla niemal każdej organizacji. Szczególnie narażone są działy finansowe, HR, administracja oraz użytkownicy uprzywilejowani, ponieważ to wobec nich najczęściej prowadzi się kampanie ukierunkowane na zmianę danych płatniczych, reset dostępu, eksport danych lub uruchomienie kolejnych etapów ataku.

Ryzyko nie kończy się na pojedynczym kliknięciu. Udana kampania może doprowadzić do przejęcia konta, eskalacji uprawnień, obejścia zaufania wewnętrznego, wdrożenia ransomware, wycieku danych i zakłócenia kluczowych procesów biznesowych. Szczególnie niebezpieczne są przypadki, w których napastnik działa już z legalnie przejętego konta, ponieważ utrudnia to wykrycie i wydłuża czas obecności w środowisku.

Z perspektywy zarządzania ryzykiem końcowy koszt incydentu zależy nie tylko od wektora wejścia, ale przede wszystkim od zdolności organizacji do szybkiego wykrycia, izolacji i ograniczenia skutków ataku. Nawet jeśli nie da się całkowicie wyeliminować zagrożenia, dobrze przygotowane procedury mogą znacząco ograniczyć skalę strat.

Rekomendacje

Organizacje powinny traktować spearphishing wspierany przez AI jako ewolucję znanego problemu, a nie całkowicie nową kategorię zagrożenia. W praktyce oznacza to konieczność równoczesnego wzmacniania ludzi, procesów i technologii.

  • Aktualizacja szkoleń świadomości bezpieczeństwa tak, aby obejmowały nie tylko błędy językowe, ale również presję czasu, nietypowe żądania i próby obchodzenia procedur.
  • Wdrożenie silnych mechanizmów ochrony tożsamości, w tym MFA odpornego na phishing, ograniczania uprawnień i monitorowania anomalii logowania.
  • Obowiązkowa weryfikacja działań wysokiego ryzyka innym kanałem komunikacji, szczególnie przy zmianach danych bankowych, pilnych płatnościach i eksporcie danych.
  • Skrócenie czasu usuwania znanych podatności oraz lepsza inwentaryzacja zasobów wystawionych do internetu.
  • Regularne testowanie odporności operacyjnej poprzez ćwiczenia phishingowe, scenariusze BEC i ransomware, testy odtwarzania z kopii zapasowych oraz walidację procedur izolacji.

Podsumowanie

Najnowsze obserwacje rynku cyberubezpieczeń pokazują, że sztuczna inteligencja już dziś istotnie zmienia krajobraz zagrożeń, ale głównie przez zwiększanie skuteczności klasycznych technik socjotechnicznych. Spearphishing staje się bardziej przekonujący, szybszy w przygotowaniu i trudniejszy do wykrycia, co przekłada się na wyższe straty finansowe i operacyjne. Dla organizacji oznacza to konieczność skupienia się na odporności procesowej, ochronie tożsamości, rygorystycznej weryfikacji działań biznesowych oraz sprawnym ograniczaniu skutków incydentów.

Źródła

  1. Cybersecurity Dive — AI makes costly spearphishing attacks easier, cyber insurer says
  2. Resilience — 2026 Midyear Cyber Risk Report