← Nieuwste papers
💻 computer science

User-Centric Phishing Detection: A RAG and LLM-Based Approach

Dit artikel stelt een gebruikerscentraal phishingdetectiekader voor dat retrieval-augmented generation (RAG) integreert met grote taalmodellen om gepersonaliseerde historische e-mailcontexten en realtime dreigingsinformatie te benutten, waardoor het aantal fout-positieven effectief wordt verminderd en een hoge precisie wordt bereikt over meerdere open-source modellen.

Oorspronkelijke auteurs: Abrar Hamed Al Barwani, Abdelaziz Amara Korba, Raja Waseem Anwar

Gepubliceerd 2026-01-30
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Abrar Hamed Al Barwani, Abdelaziz Amara Korba, Raja Waseem Anwar

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je voor dat je een zeer intelligente, hoogopgeleide beveiligingsbeambte bent bij een groot kantoorgebouw. Deze bewaker heeft miljoenen boeken over criminaliteit gelezen en weet precies hoe een "slechterik" er volgens de tekstboeken uitziet. Maar deze bewaker heeft een probleem: ze zijn te streng. Ze zien vaak een gewone werknemer met een vreemd uitziend pakketje aan voor een crimineel, wat zorgt voor veel onnodige alarmen en frustratie.

Dit artikel introduceert een nieuwe manier om deze beveiligingsbeambte te trainen, zodat ze minder fouten maken. Hier is de eenvoudige uitleg van hoe het werkt:

Het Probleem: De "One-Size-Fits-All" Bewaker

Traditionele e-mailfilters zijn als die strenge bewaker. Ze kijken naar een e-mail en vragen: "Ziet dit eruit als een scam?" Als het antwoord zelfs maar enigszins "misschien" is, blokkeren ze het.

  • Het Probleem: Soms ziet een legitieme e-mail van je baas er een beetje vreemd uit (misschien gebruikt hij een nieuwe straattaal of een vreemde link). De oude bewaker blokkeert het omdat het niet voldoet aan het "standaard" patroon van een normale e-mail. Dit wordt een False Positive genoemd. Het is alsoast de bewaker een echte werknemer tegenhoudt omdat deze een hoed droeg die verdacht leek.

De Oplossing: De "Gepersonaliseerde Detective"

De auteurs hebben een systeem ontwikkeld dat de beveiligingsbeambte een persoonlijk geheugenboek en een live nieuwsfeed geeft voordat ze een beslissing nemen. Ze noemen dit een RAG (Retrieval-Augmented Generation) systeem.

Hier is hoe het nieuwe systeem in drie stappen werkt:

1. Het Geheugenboek (Gebruikerscontext)
Voordat de bewaker naar een nieuwe e-mail kijkt, bladert het systeem snel door de eerdere legitieme e-mails van de gebruiker.

  • De Analogie: Stel je voor dat de bewaker vraagt: "Hé, stuurt deze persoon normaal gesproken e-mails zoals deze?" Als de e-mail vreemd lijkt, maar overeenkomt met de stijl van de e-mails die de gebruiker daadwerkelijk van zijn baas ontvangt, zegt de bewaker: "Ah, dit is normaal voor deze persoon," en laat hij het door.
  • Hoe het werkt: Het systeem gebruikt AI om de top 5 meest vergelijkbare e-mails uit de geschiedenis van de gebruiker te vinden om de bewaker als referentie te tonen.

2. De Live Nieuwsfeed (Threat Intelligence)
Het systeem controleert ook een live database (zoals een digitaal politierapport) om te zien of de links of websites in de e-mail bekend staan als gevaarlijk.

  • De Analogie: Zelfs als de e-mail van een vriend lijkt te komen, krijgt de bewaker een melding van de live feed als de link in de e-mail naar een bekende "slechte buurt" (een kwaadaardige website) leidt.

3. De Slimme Beslissing (De LLM)
De bewaker is in feite een Large Language Model (LLM)—een superintelligente AI die taal heel goed begrijpt. In plaats van alleen naar de e-mail op zichzelf te kijken, kijkt de AI naar:

  • De nieuwe e-mail.
  • Het "Geheugenboek" (vergelijkbare eerdere e-mails).
  • De "Live Nieuwsfeed" (dreigingsgegevens).

Vervolgens neemt de AI een definitieve beslissing: "Is dit een scam, of is het gewoon een vreemde maar echte e-mail?"

De Resultaten: Minder Fouten

De onderzoekers hebben dit nieuwe systeem getest met vier verschillende soorten AI-"bewakers" (genaamd Llama4, DeepSeek, Mistral en Gemma). Ze vergeleken hoe goed de bewakers werkten zonder het geheugenboek versus met het geheugenboek.

  • De Grote Winst: Wanneer de bewakers het geheugenboek gebruikten (RAG), maakten ze aanzienlijk minder fouten.
  • De Sterprestatie: Het Llama4-Scout model was de beste.
    • Zonder het geheugenboek blokkeerde het 12% van de goede e-mails door een fout (False Positives).
    • Met het geheugenboek blokkeerde het slechts 4% van de goede e-mails.
    • Het werd ook beter in het vangen van de daadwerkelijke oplichters (een score van 0,97 van de 1,0).

De Kernboodschap

Dit artikel bewijst dat je niet alleen een slimme AI nodig hebt om phishing te stoppen; je hebt een AI nodig die de gebruiker kent. Door de AI een snelle blik te geven op wat de gebruiker gewoonlijk ontvangt, voorkomt het systeem dat normale, vreemd uitziende e-mails als scams worden gemarkeerd. Dit maakt het beveiligingssysteem veel nauwkeuriger en minder irritant voor de mensen die het gebruiken.

Kortom: Het verandert een generieke, overijverige beveiligingsbeambte in een gepersonaliseerde detective die jouw gewoonten kent, wat resulteert in minder valse alarmen en betere bescherming.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →