Cybersecurity & AI Forensics

AI-Gestuurde Phishing Forensics

Een platform dat verdachte e-mails automatisch ontleedt met AI: header-analyse, URL-deobfuscatie, bijlage-scanning en een indicatieve dreigingsscore — met afzonderlijke guardrails voor intake, deduplicatie en reply-adressering.

Platform
Cloudflare Workers + AI
AI Engine
Gemini 3.0 Flash
Bescherming
3-Laags Postmaster Guard
Projecttype
Eigen product
Een geopende envelop, metalen loep, blanco headerkaarten, linkstrook en afgesloten bijlagehoes
Schematische visualisatie · technische e-mailinspectie met afzonderlijke controlepunten
Headers
Technische inspectie
URLs
Contextverrijking
Guardrails
Mailverwerking
Review
Menselijke beoordeling

Verdachte e-mail vraagt meer context dan een visuele controle.

Spamfilters vangen veel berichten, maar look-alike domeinen, afwijkende reply-adressen en geobfusceerde URL's kunnen bijkomende technische inspectie vereisen.

De opdracht: een systeem dat verdachte e-mails automatisch forensisch ontleedt, dreigingsniveaus scoort met AI, en de resultaten terugkoppelt — zonder zelf een nieuw beveiligingsrisico te creëren via mail loops of onbedoelde spam.

Uitdagingen

  • Medewerkers kunnen geavanceerde phishing niet herkennen
  • Geen gestructureerd proces voor het melden van verdachte mails
  • Handmatige analyse vraagt gespecialiseerde tijd en context
  • Forwarden van phishing creëert risico op mail loops
  • Risico beperken dat de oorspronkelijke afzender een antwoord ontvangt

Oplossingen

  • AI-ondersteunde ontleding van headers, tekst en indicatoren
  • Reply-To Isolation (Forwarder Pattern) om antwoorden naar de interne melder te sturen
  • Postmaster Guard om het risico op loops en spam te beperken
  • Gestructureerd rapport met IOCs, WHOIS, domeinleeftijd en threat score
  • Automatische KV-deduplicatie voorkomt herverwerking

Afzonderlijke guardrails voor mailverwerking

Het grootste risico bij geautomatiseerde e-mailverwerking is onbedoelde spam: reply loops, auto-responders die elkaar triggeren, of het per ongeluk contacteren van de phishing-afzender. De Postmaster Guard beperkt deze risico's met afzonderlijke controles:

1

Intake Filtering

Inkomende e-mails worden gefilterd op auto-generated headers (X-Auto-Response, Precedence: bulk), lege body's en bekende bouncepatronen. De regels beperken ongewenste intake, maar kunnen verkeerd classificeren en vragen monitoring.

2

KV Deduplicatie

Verwerkte e-mails worden gehasht en tijdelijk in Cloudflare KV geregistreerd, zodat dubbele inzendingen of replaypogingen kunnen worden geweigerd.

3

Forwarder Lock (Reply-To Isolation)

Het Reply-To-adres wordt naar de interne melder gezet. Deze maatregel verkleint het risico op een antwoord aan de oorspronkelijke afzender, maar blijft afhankelijk van correcte mailrouting en configuratie.


Van verdachte e-mail tot actionable intelligence

AI Forensische Analyse

Gemini 3.0 Flash parseert headers, body, URLs en bijlagen. Genereert een gestructureerd rapport met dreigingsscore, IOCs en aanbevolen acties.

URL Deobfuscatie

Verkorte URLs, redirect chains en geobfusceerde links worden automatisch uitgepakt en geanalyseerd op bekende phishing-domeinen.

Domein Intelligence

WHOIS-lookups, domeinleeftijd, SSL-certificaat analyse en DNS-records worden automatisch verrijkt voor contextuele beoordeling.

Threat Scoring

Elke analyse kan een indicatieve dreigingsscore opbouwen uit onder meer SPF/DKIM/DMARC, domeinreputatie, urgentietaal en bijlagetypes.

Directe Terugkoppeling

De melder krijgt een gestructureerd rapport met een indicatieve kleurcodering. De uitkomst ondersteunt beoordeling en is geen garantie dat een bericht veilig of kwaadaardig is.

Web Tool

Naast e-mail forwarding is er een web-interface waar verdachte URLs of e-mail headers direct kunnen worden ingevoerd voor on-demand analyse.


Serverless en controleerbaar opgebouwd

Cloudflare Workers Cloudflare KV Gemini 3.0 Flash Email Routing API WHOIS API DKIM/SPF/DMARC Parser HTML/CSS (Web Tool) Reply-To Isolation

Ontwerpprincipe: automatisering verzamelt indicatoren en presenteert context; een bevoegde persoon beoordeelt de uiteindelijke risico-inschatting en vervolgactie.

Security awareness × automatisering

De workflow brengt melden, technische verrijking en terugkoppeling samen. Daarmee kan een organisatie de analyse consistenter organiseren, zonder te doen alsof AI elk bericht zelfstandig en foutloos kan classificeren.

Intakefilters, deduplicatie en reply-isolatie zijn afzonderlijke verdedigingslagen. Monitoring, tests en een veilige mailconfiguratie blijven nodig om ongewenste uitgaande berichten te voorkomen.

Phishing-bescherming voor uw organisatie?

Van AI-analyse tot security awareness training — bescherm uw medewerkers.

Security Consult ← Alle Cases