LLM-y w walce z phishingiem. Jak Cloudflare zmienia podejście do wykrywania zagrożeń
Tradycyjne systemy antyphishingowe reagują dopiero po ataku. Cloudflare wykorzystuje duże modele językowe, by wykrywać nowe techniki, zanim trafią do skrzynek użytkowników. Efekt? Spadek liczby zgłoszonych incydentów o 20% w ciągu jednego kwartału.
Phishing od lat pozostaje jednym z najskuteczniejszych narzędzi cyberprzestępców. Tradycyjne systemy zabezpieczeń opierają się na analizie sygnatur i reputacji nadawców, ale reagują dopiero po fakcie – gdy użytkownicy zgłoszą, że złośliwa wiadomość przedostała się do skrzynki. Cloudflare postanowił odwrócić tę logikę, wykorzystując duże modele językowe (LLM) do proaktywnego wykrywania zagrożeń. Jak działa to rozwiązanie i co oznacza dla zwykłych użytkowników?
Problem widoczny tylko z perspektywy strat
Inżynierowie od lat borykają się z tym, czego nie widać. Podczas II wojny światowej matematyk Abraham Wald zwrócił uwagę, że wzmacnianie samolotów w miejscach, gdzie widać przestrzeliny, to błąd – te maszyny wróciły, a prawdziwe słabe punkty tkwią w tych, które nie przeżyły misji. Podobnie jest z bezpieczeństwem poczty elektronicznej: systemy uczą się na podstawie zgłoszonych incydentów, ale nie widzą ataków, które udało się przeprowadzić bez wykrycia. LLM-y pozwalają spojrzeć na tę „niewidzialną” część zagrożeń.
Jak LLM-y mapują krajobraz zagrożeń
Cloudflare wdrożył LLM-y do analizy milionów niechcianych wiadomości przetwarzanych codziennie. Modele językowe potrafią wychwycić niuanse – intencję, pilność, próbę oszustwa – i przypisać każdej wiadomości szczegółową kategorię. Dzięki temu analitycy zyskują w czasie rzeczywistym obraz tego, jakie techniki phishingowe zyskują na popularności. Przykładem jest kategoria Sales Outreach: wiadomości podszywające się pod oferty handlowe, które często omijają tradycyjne filtry. LLM-y wyłapują je, zanim staną się powszechnie znane.
Konkretne efekty: mniej phishingu w skrzynkach
Po zidentyfikowaniu wzorca Cloudflare zbudował dedykowany model uczenia maszynowego, który analizuje sentyment i intencję wiadomości. Wynik to ryzyko, które łączy się z innymi sygnałami (reputacja nadawcy, zachowanie linków). Efekty są wymierne: średnia dzienna liczba zgłoszeń phishingu z kategorii Sales Outreach spadła z 965 w trzecim kwartale 2025 do 769 w czwartym – to redukcja o 20,4%. Trend utrzymał się w pierwszym kwartale 2026, gdzie liczba zgłoszeń zmalała o dwie trzecie. Każde uniknięte zgłoszenie to atak zatrzymany, zanim użytkownik musiał podjąć decyzję.
Co to oznacza dla użytkowników i firm
Dla przeciętnego odbiorcy poczty zmiana jest niewidoczna – i o to chodzi. Mniej fałszywych wiadomości trafia do skrzynki, a te, które się przedostają, są skuteczniej blokowane. Dla administratorów i zespołów bezpieczeństwa oznacza to mniej czasu poświęconego na analizę zgłoszeń i szybsze reagowanie na nowe techniki. Warto jednak pamiętać, że LLM-y nie są rozwiązaniem idealnym – to kolejna warstwa obrony, która wymaga ciągłego doskonalenia. Cloudflare podkreśla, że kluczowa jest pętla sprzężenia zwrotnego: modele uczą się na nowych wariantach ataków, zanim te staną się masowe.
Więcej o szczegółach technicznych i wynikach można przeczytać w raporcie Cloudflare na temat integracji LLM z systemami bezpieczeństwa poczty. To dobry przykład, jak sztuczna inteligencja może przesunąć równowagę sił w cyberbezpieczeństwie na korzyść obrońców – pod warunkiem, że używamy jej odpowiedzialnie i stale weryfikujemy jej działanie.


