AI securityEmail AI AgentsAI Agents

Przewodnik przez implementację agentów AI do detekcji fałszywych wiadomości elektronicznych 2026: podsumowanie wyboru i wdrożenia krok po kroku

Od SPF/DKIM/DMARC do głębokiej analizy semantycznej na podstawie modeli doświadczeń, przegląd technologii wykorzystywanych przez AI do detekcji fałszywych wiadomości elektronicznych w realnym środowisku zagrożenia

Daniel Nikulshyn

Daniel Nikulshyn

Editor

25 czerwca 2026 9 min czytania 336
Przewodnik przez implementację agentów AI do detekcji fałszywych wiadomości elektronicznych 2026: podsumowanie wyboru i wdrożenia krok po kroku
被标记出红色风险点的钓鱼邮件正文
现代AI检测引擎会逐句标注发件人伪装、紧迫性话术与异常链接
安全运营中心的分析师团队
SOC团队仍需在AI误报与漏报之间做最终裁决
数据中心内的邮件服务器机柜
网关级部署直接拦截入站邮件,而API级部署则在邮箱内联检测
信封上的挂锁象征邮件安全
认证协议是检测的基础地基,而非全部

Pojedynek z zjawiskiem

Dlaczego phishing jest w 2026 roku pierwszym atakiem na wiele osób

Choć przede wszystkim zabezpieczeniowo ośrodków mailowych od lat rozwijają się i poprawiają, phishing wciąż nieustannie pozostaje głównym punktem wejścia, za które korpusami danych wchodzi w świat wykrywających zjawiska bezpieczeństwa. Jak pokazuje raport Verizona z 2022, spośród kilku typów, spośród nich wciąż wiodącymi są wykorzystywanie podstępów społecznego oraz kradzieży autentyfikacji, zaś przesyłki elektroniczne są tutaj główną metodą przenoszenia się podstępnych podmiotów. W latach 2022-2026, znacznie poszerzyło się zastosowanie generatywnych AI, przez czasy spowodowało zmniejszenie kosztów tworzenia phishingu. Poprzednie metody, za pomocą których wyróżniały się niepoprawności językowej oraz niepoprawność pisarska, zaczyna utracić swoje istotność. Bardziej zaawansowane językowe modeli generacyjne mogą już skutecznie tworzyć teksty o języku poprawnym, o charakterze odpowiadającym kulturze biznesowej i nawet mogą bazować na danych o posiadanej publicznie przez ich poszukiwane korzyści społeczeństwa, co zostało określone mianem fishbone phishing (tj. szablonowanie phishingu) oraz Business Email Compromis Zastanawia B.E.C. Szczególnie na tyle, że FBI Internet Crime Complaint Center (IC3) od kilkunastu lat umieszcza go w swoich sprawozdaniach z utraconych korzyści gospodarczych, co przeważnie wynika nie z tego że posiadają one zniekształcone linki albo załączniki, a raczej z tego, że podstępnie przenikają się z jednocześnie wpływają na pracowników finansowych do wypłaty pieniędzy, co w tym wypadku nie jest możliwe do stwierdzenia z wykorzystaniem wczesnych algorytmów opartych na podpisach lub czerwonych listach URL. Jeszcze bardziej tego typu ataków, pozwoliło wywołać rozwój detekcji opartych na zrozumieniu semantyką i AI, one nie analizują jedynie, czy linki są fałszywe, lecz biorą pod uwagę zamiar wykorzystywanego użytkownika, relacje między stronami oraz wzorce językowe, co stanowi istotę tych rozwiązań, które tutaj będziemy konsultować.

攻击者正在编写钓鱼攻击
生成式AI让批量定制化钓鱼变得廉价高效
商业邮件诈骗导致资金转移
BEC攻击常无恶意链接,纯靠话术操纵财务流程
  • Phishing - Wikipedia Kształty, historia i rodzaje ataków na użytkowników sieci internetu, dostępne na Wikipedia.org
  • Raport FBI IC3 Raport IC3 z utraconych korzyści gospodarczych obejmujący wiele podtypów podstępów, także związanych ze Business Email Compromise

Podstawy techniczne

Potwierdzenie protokołu nie jest początkiem, ale koniec kiedyś

Zapewnienie wiarygodności w jakichkolwiek poważnych systemach weryfikacji e-mail opiera się zasadniczo na trzech głównych protokołach autoryzacji e-mail: SPF, DKIM i DMARC. SPF (Sender Policy Framework) poprzez rejestrację DNS deklaruje, które serwery mają prawo reprezentować konkretną domenę przy wysyłaniu wiadomości; SDK (DomainKeys Identified Mail) poprzez szyfrowanie podpisuje wiadomości, by upewnić się, że nie zostały one zmanipulowane podczas transportu; natomiast DMARC (Domain-based Message Authentication, Reporting and Conformance) określa politykę w przypadku niepowodzenia autoryzacji i dostarcza raportów z agregacji danych. Wikipedia w swoim artykule o DMARC wyjaśnia, że kluczowa w jego działaniu jest 'synchronizacja' (alignment) - upewnienie się, że SPF/DKIM weryfikacja związana jest z tym, by nazwa domeny, która była widoczna dla odbiorcy, miała korespondencję w nazwie "od kogo". co pozwala na zapobieżenie podrobieniom domen. Google oraz Yahoo wymusiły na wiekszej liczbie nadawców wdrożenie DMARC pod koniec 2024 r., co pozwoliło na znaczne ograniczenie przestrzeni podmiotów imitujących domeny. Niestety te standardy nie rozwiązują dwoch nadrzędnych zagrozeń - atakujący może się przywłaszczyć podczas rejestracji wyglądające na bardzo podobne nazwy do nazwy własnej domeny, by pozwolić im na niepodważalne weryfikacje DMARC i nadawanie wiadomości z tej domeny, oraz nadal atakujący dostanie się w skrętnośc do legalnego poczynie partnerskiego, co zrobi to, co wierzył, że jest niezbędne do przesłania wiadomości - automatycznie weryfikuje i potwierdza wiadomości pochodzi one od osoby, która jest przypisana do tej domeny. To jest tutaj, że zaangażowanie się AI-detecting agenta. Oni wziął w potraktowanej weryfikacji jako jeden z wielu czynników, nie tylko w jako odrzucony punkt weryfikacji - zamiast używa tego samego protokołu po podjęciu przesłanek, takich jak weryfikacja portretu nadawcy, analiza semantycznie związanego znaczenia oraz mapowanie wizualizacyjne, by w pełni zrekompensować braki w tych samej, znanego protokołu. Zrozumienie tej podziału kompetencji powinno być wstępem do oceny i podjęcie decyzji o tym, które dostawcy są bardziej atrakcyjne, ponieważ unikniesz być wprowadzeniem w błąd przez argument, że "zawierza się standardy DMARC".

DNS记录配置界面
SPF与DMARC策略以TXT记录形式发布在域名DNS中
近似域名仿冒示意
近似域名可以合法通过自身DMARC,认证协议对此束手无策
  • DMARC - Wikipedia Przypadek DMARC oraz jego mechanizmu synchronizacji i rodzaje strategii
  • DKIM - Wikipedia Szyfrowanie podpisu DKIM oraz techniczna szczegółowość w sprawie weryfikacji

Pojęcia podstawowe

Przewodnik przez wykorzystanie w praktyce - AI-agenta detekcji wiadomości phishingowej: Pełna analiza wyboru oraz implementacji 2026 roku

Współczesni AI-agenci detekcji wiadomości phishingowej są zwykle tworzeni z czterech warstw. Pierwsza jest tradycyjnych, deterministycznych metod: biblioteki wiarygodności URL, sandboxi dla załączników, porównania ich skrótów haszowych — technologie te są już dość zaawansowane, głównie służąone do zatrzymywania znanych zagrożeń. Druga warstwa to statystyczne i uczone cechy inżynierii, pozwalające zebrać setki sygnałów, takich jak czas rejestracji domeny nadania wiadomości, pierwsze sygnały kontaktu, rozbieżności w adresach odpowiadania i nadawania, oraz ukryte zmienne Unicode. Trzecia warstwa to przyczynki z roku na rok: analizy języka naturalnego z wykorzystaniem modelem języka wielkości oraz analizy intencji semantycznych — silnik nie pyta się już tylko, czy link jest bezpieczny, ale czego próbuje osiągnąć osoba skierowana do niego. Potrafi identyfikowany presją ostatecznościowych (napominanie o wyższym obowiązku, np. 30 minut na dokonanie transfery), podszywanie się pod osoby pełniących wąskie wybory (np. dyrektora generalnego) oraz niewygodnych struktur zdań mowy. Wykorzystanie dużych modeli API od open source, takich jak OpenAI, Anthropic czy innych przynosi nam znaczące poprawy dokładności, lecz też nowe wady, takie jak koszty operacyjne, opóźnienia oraz prywatność. Czwarta warstwa to grafy relacyjne oraz podstawy zachowań. Agent analizuje komunikacyjny historyk w organizacji oraz na zewnątrz, tworząc zapisy dotyczące każdego nadawcy o 'zaburzonych zachowaniach': zwykle kiedy nadaje, którym urządzeniem używa, z kim rozmawia, jakie słowa używa. Kiedy wiadomość ma wykroczyć z tych schematów (np. CFO, który nigdy do tej pory nie wysyłał wiadomości podczas nocy, o proszeniu o natychmiastową przepłatę), zwiększa zdolność systemowa do klasyfikowania, a zwłaszcza do detekcji zero-dniowej kradzieży z zaufania. Gdy specjaliści oceniają dostawców należy zapytać: • Czy semantyczny znaczenie wiadomości jest osiągane za pomocą szablonów regułowych, czy raczej wykorzystuję się modele logiczne? • Jak długa jest przerwa naukowa w przypadku modelu, który analizuje zachowania? •Jakie procedury odwoławcze przy pomocy dostawców są używane do przekształcania omyłek błędu modelu? Takie pytania pozwalają otrzymać odpowiedzi na to, czy używano AI to oświadczenie, czy raczej mówi się o produkcie, który w rzeczywistości spełnia swoje obietnice.

机器学习神经网络可视化
多层特征模型为每封邮件输出风险评分
邮件通信关系网络图
关系图谱建立发件人行为基线以识别偏离
恶意软件沙箱分析仪表盘
附件在隔离沙箱中引爆以检测未知恶意行为

Decyzja architektoniczna

Zamienna wersja zrośnięta vs zintegrowana z API: dwie wersje architektury do wyboru

Kiedy wybieramy, najważniejszym rozdziałem w dyskusji dotyczącej architektury jest lokalizacja punktu kontrolnego. Zadawany od dawna jest problem ustawienia filtrowania poczty na granicy mailowego obiegu. Zgodnie z tradycyjnym podejściem, mailowa brama (SEG, Secure Email Gateway) jest uruchomiona na wejściu do poczty internetowej. W zależności od ustawień MX wszystkie przesyłane wiadomości zostają przekierowane do usługi ochrony poczty i dopiero potem trafiają do skrzynki mailowej. Takie podejście zapewnia pełną kontrolę i nie zależy od API skrzynki mailowej. Jednakże, stracił on możliwość analizy przesyłanych wiadomości po ich doręczeniu. Ponadto, trzeci, wewnętrzny manewr oszustwa jest niemożliwy do zdetekcji. W ostatnich latach popularność zyskała koncepcja integracji z API poczty. Usługi te otrzymują podpis z autoryzowanym dostępem do skrzynki mailowej za pomocą Microsoft Graph lub Google Workplace i przeszukają ją dopiero po otrzymaniu wiadomości. Taki sposób działania polega na zintegrowaniu w czasie rzeczywistym. W porównaniu ze swoim analogiem jest on lżejszy w implementacji i nie wymaga zmiany ustawień MX. Jego cechą jest również zdolność do automatycznego cofania przesyłanej przez sieć pocztową wiadomości. Microsoft Defender for Office 365 i usługi Google Workspace są przykładowymi reprezentowymi tej idei. Różne podejścia do implementacji niekoniecznie są wzajemnie wykluczają się. Wydaje się to, że wiele doświadczonych organizacji zdecydowało się podjąć kompletną obronę 'mailowa zrośnięta -> API z wsteczną analizą'. Wykonawcom grozi utrudnienie w obsłudze takiej usługi. Ponadto musieli zdecydować: Czy ich usługa jest bardziej efektywna w przypadku opóźnień lub czy bardziej bezpieczna. Niestety, ustanowienie tej usługi oznacza zezwolenie na dostęp do wiadomości, co może być uznane za naruszenie danych. Wszelkie podejmowane kroki muszą być poparte podmiotowego danych. Klienci powinni zwrócić uwagę na dostawców usług ochrony przesyłanych wiadomości. Należy określić położenie, określić okres przechowywania wiadomości i ustalić czy są one przetwarzane automatycznie do celów szkoleniowych

云邮件安全架构示意图
网关级与API级在邮件流中的拦截点位不同
微软办公套件管理后台
API级方案通过Graph接口直接接入邮箱平台

Metodyka podejmowania decyzji

Ewaluacja: Co mierzyć, jak mierzyć

Na rynku każdy dostawca twierdzi, że jego rozwiązanie ma efektywność wykrywania powyżej 99%, lecz warto pamiętać, że jest to dane uzyskane dla jednorazowej testowej kolekcji. Zalecamy, aby zespoły bezpieczeństwa opracowały ramy oceny składające się z czterech kolumn: efektywność wykrywania, koszty fałszywych alarmów, doświadczenia z zarządzaniem oraz koszty całkowitego właściciela. W kolumnie efektywności wykrywania, istotna jest nie całkowita efektywność systemu, ale jego skuteczność w wykrywaniu różnych typów ataków, takich jak phishing z załącznikami, ataki BEC (Business Email Compromise) oraz phishing wewnętrzne. Ponadto istotne jest przetestowanie systemu na samych przypadkach, które wcześniej zostały zgłoszone jako fałsz (po uszkodzeniowych danych osobowych). Ponadto należy przetestować system na okres przynajmniej 30 dni w trybie testowym (trybu szadowa), aby mógł on ocenić sam siebie bez wpływu na produkcyjne środowisko oraz porównać się z rzeczywistymi wynikami. Koszty fałszywych alarmów są łatwo niedoceniane. Niezależnie od tego, że system wykryje 99,9% przypadków, ale fałszywe alarmy mogą powodować problemy dla pracowników. Kolejnym ważnym punkiem jest przetestowanie systemu pod kątem czasu, jaki zostaje wykorzystany na ich zbadanie, a także na szybkość systemu pod kątem wyjaśniania błędów. Ostatnią kolumnę – koszta zarządzania, tworzymy ze składnikami takimi jak: dostępność zdarzeń, wygody i integracji z infrastrukturami SIEM/SOAR oraz model opłaty (lub podział obciążeń na osoby, czy też liczba e-mailów). Należy mieć na uwadze również nieprzewidywalne zobowiązania kosztów, takie jak dodatkowe usługi, kosztu serwisu oraz koszty dodatkowej infrastruktury do ochrony. Każdy z punktów powyższych będzie przyczyną powodzenia Twojego rozwiązania.

数据分析指标仪表盘
分类型测量召回率比单一准确率数字更有意义
团队审查软件对比
用历史漏报样本做回归测试是最可靠的评估手段

Atakujący kontra obrońca

Realność przeciwciała: Co dzieje się, gdy napastnicy wykorzystują AI

Podobnie jak w grze strategicznej, naszym głównym celem jest zwycięstwo nad napastnikiem. Od dłuższego czasu, napastnicy zaczęli wykorzystać inteligencję artfycjalną do przeciwdziałania naszym systemom detekcyjnym. Przez co nasze systemy detekcyjne stają się coraz bardziej coraz mniej skuteczne. Przykładami takich metod są: 'prompt injection' (wprowadzanie informacji do modelu), użycie obrazu do przerwania detekcyjności tekstu, a także zastosowania przerabianej na platformy serwisów chmurowych - takich jak Google Docs i Sharepoint w roli 'śladów' dla napastników. Według Wikipedii: Podobnie jak systemy detekcji, AI nie jest bezpieczne na wyłączność przed atakiem wyobrażonym przez adwersarium w postaci zafałszowanych próbek danych. Oznacza to, że każdy system detekcyjny, który będzie tylko oparty na jednym modelu AI zostanie szybko okradnięty. Niestabilności systemów detekcji powoduję także tzw. 'wyładowanie' detekcji. Oznacza to, że jeśli system pozwoli użytkownikowi na ignorowanie błędnych alarmów, użytkownik stanie się coraz mniej zdolny do rozróżniania poprawnych od niepoprawnych. Niestabilności systemów detekcji powoduję także tzw. 'wyładowanie' detekcji. Jasnym dowodem jest, że każda dobra aplikacja powinna wykorzystywać kilka modułów detekcyjnych, aby nie dać się okraść.

网络安全攻防对抗概念
攻击者也在用AI进化,检测必须多引擎集成
员工安全意识培训
技术防护需与持续的钓鱼模拟演练配合

Przewodnik

Roadmap 90-dniowy: plan zapewnienia zabezpieczenia

Na podstawie wielokrotnych doświadczeń z wdrożeniami, zalecam rozbić wdrożenie AI-detektora phishinga na trzy kolejne 30-dniowo etapy. Pierwszym 30 dniem jest tworzenie podstawowego warunku i równoległego testowanie: nie zmieniając istniejącej przepływu wiadomości, podłączono do niej nowy silnik, aby móc zapamiętać jego oceny wiadomości realnych użytkowników oraz porównać wyniki z obecną sytuacją, w celu zwiększenia liczby odnalezionych wiadomości oraz zmniejszenia liczby fałszywych alarmów. W tym czasie należy również przeprowadzić kontrolną analizę SPF/DKIM/DMARC, aby upewnić się, że wszystko działa bezproblemowo i nie ma błędów w podstawowym systemie uwierzytelniania – wiele organizacji dopiero w tym etapie dowiaduje się, że ich własny system DMARC nadal jest ustawiony na p=nie. Drugim 30-dniowym etapem jest przechwycenie wiadomości z obiektów o niskim ryzyku, a następnie optymalizacja strategii. W takich przypadkach zaleca się wyłączyć automatyczne blokowanie i zacząć od monitorowania błędnych wyników. Należy określić kanały dla natychmiastowej akcji, która zapewni szybkie rozwiązanie sytuacji, tak aby system samodzielnie mógł automatycznie zarządzać powyższą sytuacją. Trzecim 30-dniowym etapem są wdrożenie całkowite rozwiązania i stała kontrola. W tym czasie należy stworzyć połączenie z SIEM/SOAR, aby automatycznie odwoływać się do blokowania wiadomości, automatycznie odizolowywać i stworzyć kanały dla pracowników ds. zdarzeń. Koniecznie zainicjować stałą procedurę zwrotnej informacji na temat błędnych alarmów, aby każdą niezbędną wiadomość w sposób szybki i skuteczny doprowadzić do systemu zapisany model. Nie zapominaj o tworzeniu planu powrotu do poprzedniego stanu. Jak się dowiedziano wcześniej, systemy odbiegające od normalności, które korzystają z usług API zewnętrznego zewnętrznego modelu mogą nieodpowiednio działać i trzeba z tego powodu posiadać powrót do stanu w którym wdrożenie systemu zostało powiększone przez systemy automatyczne i manualne. Zalecamy umieścić ten punkt w kontrakcie, jeżeli chcesz chronić swoich profesjonalistów.

项目时间线规划白板
分阶段的90天计划降低切换风险
事件响应处置手册文档
明确的告警处置playbook是运营固化的核心

Zasoby

Najczęściej zadawane pytania

Czy AI detekcja fałszywych wiadomości elektronicznych może całkowicie zastąpić tradycyjne bezpieczeństwo poczty elektronicznej?

Często nie można całkowicie zastąpić, a raczej uzupełniać. API poziom AI detekcji wykazuje lepszą skuteczność w BEC i wewnątrzzakładowych atakach na pokrzyżowaniach, ale bramy nadal są istotne na początku filtrowania i kontrolowania opóźnień. Większość dojrzałych organizacji stosuje obronę wielopoziomową, toteż dwie warstwy istnieją równolegle.

Czy wdrożenie rozwiązań API wymaga podpisu na wszystkie poczty elektroniczne?

Głównym problemem jest lokalizacja i przechowywanie danych oraz wyznaczenie okresu ich przechowywania. Firmy podlegające przepisom GDPR lub wymaganom branżowym muszą potwierdzić, że dostawcy danych zgadzają się na przechowywanie danych na ich terenie, podpisać umowy o ochronie danych i jasno wskazać, że zawarte w wiadomościach elektronicznych nie będą używane do treningu modelu powszechnego.

Dlaczego firmy stosujące DMARC nadal są narażone na ataki e-mailowe?

DMARC nie jest w stanie przeciwdziałać atakom na pseudonimy podmiotowe (atakowcy używają ich własnych prawdziwych nazw domen).

Ile znaczy, że dostawca wykazuje 99% skuteczności?

Nie ma znaczenia, jeśli jest to skuteczność z wykluczeniem zestawu testów. Lepiej wymagać skuteczności w wyodrębnionych przypadkach i użyć swych własnych zewnętrznych próbek doświadczonych w rzeczywisty sposób do ponownego testowania i uzupełniania, a ponadto przeprowadzić jednoczesne przetestowanie przez co najmniej 30 dni.

Czy błędy mogą spowodować znaczny obciążenie?

Tak, jest to bardzo znaczne. Nawet 0.1% błędów w ciągu miliona wiadomości prowadzi do kilku tysięcy prawidłowych wiadomości, które są izolowane codziennie. W końcu to może zrujnować SOC i niszczyć zaufanie wśród użytkowników. Oceną warto być przewidujące wskazanie czasu spędzonego na postępowaniu z błędami oraz szybkość dostosowania modelu do nowego materiału.

Jakie są skuteczne przeciwdziałania przy użyciu AI w atakach na systemy pocztowe e-mail?

Starych technologii językowych i językowych nie używamy w ogóle i już. Błąd wyjaśnień jest zawsze związany z wykazania, że zachowanie i grafy danych są jeszcze efektywne na rzecz ochrony. Dobrym podejściem niezależnym od jakości wiadomości są zintegrowane systemy z wieloma silnikami, żeby uniknąć kłopotliwych przykładów, które mogą zostać użyte jako przeciwciało.

Czy małe i średnie przedsiębiorstwa zasadnie powinny kupić specjalne oprogramowanie AI do kontroli wiadomości elektronicznych?

Jeśli firma ma dostęp do Microsoft 365 lub Google Workspace, warto przed pierwszymi zakupami zdecydowanie skontaktować się z ich podstawową bezpieczeństwem e-mail, i włączyć ich DMARC. Kiedy istnieje niebezpieczeństwo BEC oraz przede wszystkim konieczność poszanowania przepisów dotyczących ochrony danych, można rozważyć specjalnie dostosowane ICS, które jest dostępne. Cena produktów jest dostępna dla każdego użytkownika.

Jaki czas potrzebuje się ustalić w implementacji tych rodzajów systemów?

Techniczne dostęp API można wdrożyć w ciągu kilku minut do kilku dni, ale wdrożenie sugerujemy wdrożyć w 90 dni przez trzy fazy: 30 dni na zintegrowaną testową sesję, później 30 dni do modyfikacji i optymalizacji na bramie, i 30 dni wdrożenia pełnej i ugruntowania operacji podtrzymującej system w celu ograniczenia fałszywych zrzutów i ryzyka przesunięć.

Z bloga

Przewodniki i wskazówki związane z AI security.

Praktyczny przewodnik po odporności danych agentów AI: Kompletny wybór kopii zapasowych, odzyskiwania i zgodności na 2026 rok
Other

Praktyczny przewodnik po odporności danych agentów AI: Kompletny wybór kopii zapasowych, odzyskiwania i zgodności na 2026 rok

Nie wszystkie godne uwagi agenty AI można dopasować do czystych kategorii. W niniejszym artykule dokładnie analizujemy w 2026 roku te „inne” agenty przekraczające granice—odporność danych, zgodność kliniczna i laboratoria eksperymentalne, oraz przedstawiamy praktyczne ramy wyboru.

Daniel Nikulshyn

Daniel Nikulshyn

lip 2026

799