Cisco: AI napędza nową falę phishingu

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Cyberprzestępcy coraz częściej rezygnują z luk w systemach i koncentrują się na użytkownikach, wykorzystując AI do szybkiego tworzenia wiarygodnych kampanii phishingowych.

Podsumowanie:

  • Phishing ponownie stał się głównym wektorem początkowego dostępu (po raz pierwszy od roku) odpowiadając za ponad jedną trzecią wszystkich incydentów,
  • Cyberprzestępcy wykorzystują obecnie narzędzia AI do tworzenia stron wyłudzających dane logowania w ciągu kilku minut,
  • Udział ransomware spadł znacząco do zaledwie 18% incydentów (z 50% rok wcześniej), a dzięki szybkiej reakcji Cisco Talos IR nie odnotowano przypadków szyfrowania danych.

Narzędzia AI wykorzystywane do phishingu na dużą skalę

Z najnowszego raportu Cisco Talos za Q1 2026 wynika, że phishing wspierany przez AI znów zyskuje na znaczeniu. Cyberprzestępcy rzadziej wykorzystują złożone podatności techniczne, a częściej sięgają po ataki wymierzone w użytkowników, które dzięki AI są łatwiejsze do przygotowania i skalowania.

„Obserwujemy fundamentalną zmianę w taktykach atakujących – odchodzą oni od złożonych exploitów typu zero-day i wracają do sprawdzonych, skalowalnych ataków ukierunkowanych na ludzi”mówi Marcin Klimowski, Cybersecurity Sales Specialist w Cisco Polska. „Jeśli atakujący może w kilka minut stworzyć wiarygodną stronę do wyłudzania danych logowania przy użyciu platformy opartej na AI i kilku poleceń, wchodzimy w nową erę, w której tempo i skala ataków socjotechnicznych przewyższą wiele tradycyjnych mechanizmów obrony. Ma to bezpośrednie konsekwencje dla bezpieczeństwa przedsiębiorstw oraz szerszej debaty o roli AI w działaniach ofensywnych”.

W jednym z incydentów cyberprzestępcy wykorzystali platformę Softr (narzędzie do tworzenia aplikacji webowych oparte na AI), aby wygenerować stronę phishingową ukierunkowaną na pracowników administracji publicznej, podszywającą się pod Microsoft Exchange i Outlook Web Access.

Strona została stworzona przy użyciu prostych promptów, bez pisania kodu, co znacząco ułatwiło działanie mniej doświadczonym cyberprzestępcom. Wykradzione dane trafiały do zewnętrznych, tymczasowych repozytoriów, takich jak Google Sheets, z automatycznymi powiadomieniami o nowych przechwyconych danych, również bez potrzeby programowania.

Wyraźna zmiana w wektorach początkowego dostępu

Powrót phishingu jako głównego wektora ataku stanowi istotną zmianę. Po masowym wykorzystywaniu luk w SharePoint (ToolShell) w 2025 roku, udział tego typu ataków spadł z 62% do zaledwie 18% w Q1 2026, dzięki szybkiemu wdrażaniu poprawek i lepszym mechanizmom detekcji.

Phishing, który nie był na pierwszym miejscu od Q2 2025, ponownie zyskał dominującą pozycję, a wykorzystanie prawidłowych danych logowania zajęło drugie miejsce (24%).

Marcin Klimowski komentuje: „Spadek wykorzystania ToolShell pokazuje, że szybkie łatanie podatności działa, ale atakujący nie rezygnują, po prostu zmieniają podejście. Zamiast wykorzystywać niezałatane systemy, skupiają się na ludziach. Dane z tego kwartału przypominają, że zabezpieczenia techniczne i te ukierunkowane na użytkowników muszą rozwijać się równolegle”.

Coraz częstsze wykorzystywanie słabości MFA

W 35% incydentów odnotowano wykorzystanie słabości uwierzytelniania wieloskładnikowego (MFA), co oznacza wzrost względem poprzedniego kwartału. Atakujący omijali MFA m.in. poprzez rejestrowanie nowych urządzeń na wcześniej przejętych kontach, a w jednym przypadku skonfigurowali klienta Outlook tak, aby łączył się bezpośrednio z serwerem Exchange, całkowicie omijając MFA.

Wnioski są jednoznaczne, samo wdrożenie MFA nie wystarcza. Organizacje powinny ograniczyć możliwość samodzielnej rejestracji urządzeń oraz wdrożyć scentralizowane i rygorystyczne polityki uwierzytelniania.

Administracja publiczna i ochrona zdrowia nadal na celowniku

Administracja publiczna oraz ochrona zdrowia to najczęściej atakowane sektory. Każdy z nich odpowiadał za 24% incydentów. To już trzeci kwartał z rzędu, w którym administracja publiczna znajduje się na pierwszym miejscu.

Organizacje te pozostają atrakcyjnymi celami ze względu na ograniczone budżety, starszą infrastrukturę, dostęp do wrażliwych danych oraz niską tolerancję na przestoje.

Mniej ransomware nie oznacza mniejszego ryzyka

Incydenty typu pre-ransomware stanowiły jedynie 18% przypadków, a dzięki szybkiej reakcji Cisco Talos IR nie doszło do szyfrowania danych. To znaczący spadek względem 50% rok wcześniej. Cisco Talos podkreśla jednak, że duże operacje ransomware-as-a-service, takie jak Qilin czy Akira, nadal pozostają aktywne, a ich serwisy publikujące wykradzione dane są regularnie aktualizowane.

W jednym z incydentów grupa Rhysida wykorzystała nietypowy backdoor  (MeowBackConn) oraz błędy w konfiguracji, takie jak otwarte porty zarządzania i nadmierne uprawnienia kont, co pokazuje, że słabo zabezpieczona infrastruktura nadal stanowi poważne ryzyko.

Kluczowe rekomendacje

Marcin Klimowski podkreśla, że wyniki raportu wymagają pilnych działań na wielu poziomach: „Organizacje powinny inwestować w MFA odporne na phishing, ograniczać możliwość samodzielnej rejestracji urządzeń oraz traktować dane uwierzytelniające deweloperów i tokeny chmurowe z taką samą ostrożnością jak konta uprzywilejowane. Połączenie phishingu wspieranego przez AI i technik omijania MFA oznacza, że pojedyncze zabezpieczenie nie wystarczy. Konieczna jest wielowarstwowa, proaktywna strategia obrony”.

Autor/Źródło:
  • Cisco

    Cisco Systems, Inc. – amerykańska korporacja technologiczna założona w 1984 roku w San Francisco, z siedzibą główną w San Jose (Kalifornia). Specjalizuje się w produkcji sprzętu sieciowego, oprogramowania i usług teleinformatycznych, będąc jednym z globalnych liderów w dziedzinie infrastruktury internetowej.

    Oferta Cisco obejmuje m.in. routery, przełączniki, systemy bezpieczeństwa sieciowego, rozwiązania chmurowe, wideokonferencyjne oraz narzędzia do zarządzania sieciami i centrami danych. Firma rozwija także technologie związane z Internetem Rzeczy (IoT), sztuczną inteligencją i cyberbezpieczeństwem. Cisco działa globalnie, obsługując przedsiębiorstwa, instytucje publiczne i operatorów telekomunikacyjnych, a jej akcje notowane są na giełdzie NASDAQ.

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Turyści na celowniku hakerów. W maju powstało ponad 47 tys. domen związanych z podróżami

Osoby planujące wakacje oraz sektor turystyczny to aktualny cel...

KPMG: regulacje i cyberbezpieczeństwo najmocniej kształtują strategie TPRM

Cyfryzacja, globalizacja łańcuchów dostaw oraz rosnące wymogi regulacyjne sprawiają,...

WhatsApp zamiast firmowego systemu. UODO ukarał partnera Energa-Obrót

Przedstawiciele handlowi korzystali z WhatsAppa do przesyłania dokumentów klientów...
Wiadomości

WhatsApp zamiast firmowego systemu. UODO ukarał partnera Energa-Obrót

Przedstawiciele handlowi korzystali z WhatsAppa do przesyłania dokumentów klientów...

Turyści na celowniku hakerów. W maju powstało ponad 47 tys. domen związanych z podróżami

Osoby planujące wakacje oraz sektor turystyczny to aktualny cel...

KPMG: regulacje i cyberbezpieczeństwo najmocniej kształtują strategie TPRM

Cyfryzacja, globalizacja łańcuchów dostaw oraz rosnące wymogi regulacyjne sprawiają,...

Efektywność kontra bezpieczeństwo. AI w firmach wymyka się spod kontroli

Sztuczna inteligencja stała się stałym elementem codziennej pracy w...

USA kolejny raz ograniczają wojskowe wsparcie dla NATO w Europie. Wschodnia flanka pod większą presją

Waszyngton przygotowuje głębokie cięcia w kontyngencie wojskowym przypisanym do...

Czy AI staje się naszym największym wrogiem? Krytyczna podatność w LangGraph może prowadzić do przejęcia infrastruktury AI

Coraz więcej organizacji wdraża autonomicznych agentów AI wspierających obsługę...

Irańska kampania cyberszpiegowska wykorzystuje fałszywe rekrutacje

Gdy uwaga świata skupia się na konfliktach zbrojnych, równolegle...
Coś dla Ciebie

Wybrane kategorie