Blocklists verliezen al jaren terrein in de strijd tegen phishing, maar de opkomst van AI heeft dit proces definitief ondermijnd. Phishingdomeinen zijn steeds korter actief, campagnes wisselen sneller van infrastructuur en de kloof tussen blocklists en aanvallers wordt steeds groter. AI maakt het voor aanvallers mogelijk om binnen enkele minuten phishingpagina's te genereren op basis van screenshots, infrastructuur razendsnel op te zetten en af te breken, en tools continu te verbeteren, waardoor detectie op basis van indicatoren vrijwel nutteloos is.

Uit onderzoek blijkt dat 89% van de phishingdomeinen minder dan twee dagen actief is, terwijl slechts 6,5% langer dan vijftien dagen blijft bestaan. Tegen de tijd dat een domein op een blocklist staat, is de campagne al verhuisd en is de gebruikte infrastructuur vervangen. Wie zich primair verdedigt met bekende indicatoren loopt daardoor altijd achter de feiten aan. Moderne phishingaanvallen zijn van meet af aan ontworpen om wegwerpbaar te zijn. Aanvallers breken pagina's proactief af en zetten nieuwe op om detectie te ontwijken, waarbij elke infrastructuur als eenmalig wordt beschouwd.

Daarnaast wordt de analyse van deze infrastructuur bemoeilijkt doordat aanvallers vertrouwde hostingplatforms misbruiken, zoals Cloudflare Workers, Railway, Vercel, Microsoft Dynamics, SharePoint, Adobe, Google Firebase, Google Sites, Jotform, Linode, Azure, Cloudflare en Atlassian. Deze worden gecombineerd met botbescherming, screeningchecks en complexe redirectketens om onderzoekers en automatische scanners buiten te houden. Uit data van Push Security blijkt dat 95% van de in-browser aanvallen gebruikmaakt van dergelijke botbescherming, vaak in combinatie met referrerchecks en browserfingerprinting. De pagina die een crawler ziet, verschilt vaak van de pagina die een slachtoffer te zien krijgt. Bovendien is de kwaadaardige payload op een pagina vaak al verwijderd tegen de tijd dat deze wordt onderzocht.

De kosten voor het maken van phishingpagina's zijn door AI ook drastisch gedaald. Aanvallers kunnen nu volledige phishingwebsites genereren op basis van een screenshot van een legitieme inlogpagina, met een unieke codebasis die niet te herkennen is via statische analyse. Daarnaast maken phishingcampagnes steeds vaker gebruik van legitieme diensten zoals AI-chatbotdelingsfuncties, zoekadvertenties, in-app berichten en app-gegenereerde e-mails, waardoor ze profiteren van de reputatie van platforms die nooit op een blocklist zouden komen.

Deze ontwikkelingen maken het toevoegen van indicatoren aan blocklists vergelijkbaar met het spelen van whac-a-mole, waarbij de aanvallers altijd een stap voor zijn. Waar vroeger het detecteren van phishingkits via hun JavaScript-structuur, HTML-patronen en codesignaturen een robuustere aanpak bood, wordt deze laag nu ondermijnd door snelle fragmentatie, AI-ondersteunde ontwikkeling en open-source code-sharing. Dit versnelt het ontstaan van nieuwe phishingkits sneller dan dat ze te traceren zijn.