← Nieuwste papers
💻 computer science

An Explainable Agentic RAG Framework for Zero-Shot Phishing and Web Attack Detection

Het artikel introduceert XAR-Detect, een uitlegbare agentic RAG-framework die een DeBERTa-encoder, dynamische retrieval van dreigingssignatures en autonome redenering inzet om met hoge nauwkeurigheid en zero-shot detectie van phishing en webaanvallen met transparante rechtvaardigingen te bereiken, waarbij het bestaande state-of-the-art methoden aanzienlijk overtreft zonder hertraining te vereisen.

Oorspronkelijke auteurs: Mohammad Zahangir Alam, Mahdi H Miraz, Elhan Ayath, Sharmin Sultana, Nowshad Amin

Gepubliceerd 2026-09-04
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Mohammad Zahangir Alam, Mahdi H Miraz, Elhan Ayath, Sharmin Sultana, Nowshad Amin

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

In de digitale wereld komen de meest hardnekkige dreigingen vaak vermomd aan als alledaagse berichten of routinematige websiteverzoeken. Phishing-e-mails, ontworpen om wachtwoorden te stelen, en webaanvallen, die proberen in te breken op servers, zijn zo geavanceerd geworden dat ze met angstwekkende nauwkeurigheid legitieme communicatie kunnen nabootsen. Decennialang hebben beveiligingssystemen vertrouwd op een strategie van herkenning: ze zijn getraind op enorme bibliotheken van bekende slechte voorbeelden, waarbij ze leren om de specifieke vingerafdrukken van het verleden te herkennen. Deze aanpak heeft echter een fundamentele zwakte. Wanneer aanvallers een nieuwe truc verzinnen, een truc die nog nooit eerder is gezien, falen deze statische systemen vaak omdat ze geen referentiepunt hebben voor het onbekende. Om dit op te lossen, verkennen onderzoekers nu een ander pad, een pad dat de mogelijkheid combineert om te leren van context met de kracht om in realtime verse informatie op te zoeken, vergelijkbaar met een beveidsbeambte die niet alleen bekende criminelen herkent, maar ook een live feed van actuele waarschuwingen bij zich draagt om een vreemde in de menigte te identificeren.

Een team van onderzoekers heeft een nieuw systeem ontwikkeld genaamd XAR-Detect, dat probeert deze kloof tussen statische training en dynamische realiteit te overbruggen. In plaats van uitsluitend te vertrouwen op een vooraf getraind model dat zijn kennis bevriest op het moment dat het klaar is met leren, fungeert dit framework meer als een intelligente rechercheur. Het neemt een verdacht e-mailbericht of een webverzoek en analyseert eerst de inhoud om de structuur en betekenis ervan te begrijpen. Vervolgens, in plaats van een gok te wagen op basis van wat het heeft onthouden, reikt het onmiddellijk uit naar een live database van wereldwijde dreigingsinformatie. Deze database wordt constant bijgewerkt met informatie uit belangrijke beveiligingsrepositories, die miljoenen records bevatten over bekende phishing-links, kwaadaardige code en recente kwetsbaarheden. Het systeem haalt de meest relevante waarschuwingen op uit deze live feed en gebruikt deze om de beslissing te onderbouwen. Als het binnenkomende bericht kenmerken deelt met een recent gerapporteerde dreiging, kan het systeem dit als gevaarlijk markeren, zelfs als het systeem zelf niet expliciet is getraind op dat specifieke type aanval.

De kerninnovatie ligt in de manier waarop het systeem deze informatie verwerkt. Het voegt de nieuwe gegevens niet simpelweg toe aan de oude; het maakt gebruik van een autonome redeneeragent die optreedt als een kritische denker. Deze agent weegt het bewijs uit het bericht zelf af tegen de verse intelligentie die het zojuist heeft opgehaald. De agent vraagt zich af of de patronen overeenkomen, overweegt de context en vormt vervolgens een hypothese over de vraag of het bericht veilig of kwaadaardig is. Dit meerstaps-proces stelt het systeem in staat om zich aan te passen aan nieuwe aanvalsstrategieën zonder dat het vanaf nul opnieuw getraind hoeft te worden. In hun experimenten testten de onderzoekers deze aanpak op een verscheidenheid aan real-world datasets, inclusief duizenden phishing-e-mails en miljoenen records van webverkeer. Ze ontdekten dat het systeem bekende aanvallen correct kon identificeren met een nauwkeurigheid van bijna 98 procent, een prestatieniveau dat bestaande methoden met een aanzienlijke marge overtrof. Belangrijker nog, toen het werd getest op volledig nieuwe soorten aanvallen die verborgen waren voor de trainingsdata, slaagde het systeem er nog steeds in om deze te detecteren met een nauwkeurigheid van 88,3 procent. Dit suggereert dat het vermogen om actuele dreigingen in realtime op te zoeken een krachtig vangnet biedt tegen het onbekende.

Naast het vangen van kwaadwillenden, maakten de onderzoekers zich zorgen over het "black box"-probleem, waarbij complexe computersystemen beslissingen nemen die mensen niet kunnen begrijpen. In situaties met hoge inzet is weten waarom een systeem een bericht heeft gemarkeerd net zo belangrijk als de markering zelf. XAR-Detect pakt dit aan door een duidelijke, twee-laagse uitleg te geven bij elke beslissing die het neemt. Ten eerste benadrukt het welke specifieke kenmerken van het bericht — zoals een vreemde link of een ongebruikelijke woordkeuze — het meest hebben bijgedragen aan de verdenking. Ten tweede laat het zien welke stukken externe dreigingsinformatie werden gebruikt om tot de conclusie te komen. Deze transparantie stelt menselijke beveiligingsanalisten in staat om de logica van het systeem te verifiëren, waardoor wordt gewaarborgd dat de detectie gebaseerd is op solide bewijslast in plaats van een willekeurige gok. De onderzoekers maten hoe betrouwbaar deze verklaringen waren en vonden ze zeer consistent, wat betekent dat het systeem een stabiele reden geeft voor zijn keuzes, zelfs wanneer de input licht is geherformuleerd.

De studie onthulde ook de beperkingen van deze aanpak. Het vermogen van het systeem om nieuwe dreigingen op te sporen, hangt volledig af van de kwaliteit en de dekking van de live database die het raadpleegt. Als er een volledig nieuwe aanval verschijnt die nog niet is opgenomen in een enkele wereldwijde dreigingsrepository, kan het systeem deze niet opzoeken, en kan de prestatie dalen. De onderzoekers erkennen dat, hoewel het systeem een grote stap voorwaarts is, het geen perfect schild is tegen elke mogelijke toekomstige dreiging. Bovendien, omdat het redeneerdeel van het systeem vertrouwt op krachtige externe computingdiensten, zijn er praktische overwegingen met betrekking tot snelheid en kosten die in real-world implementaties beheerd moeten worden. Ondanks deze beperkingen laten de resultaten een levensvatbaar pad voorwaarts zien voor cyberdefensie. Door diepgaand begrip van taal te combineren met het vermogen om toegang te krijgen tot live intelligentie, biedt XAR-Detect een manier om dreigingen te detecteren die nog nooit eerder zijn gezien, en biedt het een flexibeler en transparanter verdedigingsmechanisme voor de digitale wereld.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →