Un kit de phishing basé sur l'IA permet aux criminels de pirater des comptes en 10 minutes.

| 7 octobre 2026
Un kit de phishing basé sur l'IA permet aux criminels de pirater des comptes en 10 minutes.

En août, Malwarebytes Une équipe de recherche a signalé la découverte d'un nouveau kit malveillant clé en main permettant à presque n'importe qui de lancer une escroquerie en ligne sophistiquée. Ce kit ne se limitait pas à un faux site web ; il regroupait le centre de contrôle, le suivi des victimes et les outils d'administration dans un package prêt à l'emploi, réduisant ainsi les connaissances techniques nécessaires à la mise en œuvre d'une telle escroquerie.

Cette découverte met en lumière une caractéristique importante de l'économie de la cybercriminalité : les criminels n'ont pas forcément besoin de construire leur propre infrastructure de A à Z. Ils peuvent au contraire acheter des services clés en main qui prennent en charge une grande partie des tâches complexes.

Le même schéma se retrouve fréquemment dans le phishing . Les courriels frauduleux ne se limitent plus aux tentatives de phishing mal rédigées et facilement repérables. Les cybercriminels utilisent désormais des plateformes complètes, accessibles par abonnement, qui permettent de lancer des attaques convaincantes aussi facilement qu'en souscrivant à un service mensuel.

L'un des exemples les plus dangereux de cette tendance est BlueKit , une boîte à outils de phishing en tant que service (PhaaS) conçue pour automatiser et étendre le détournement de comptes.

BlueKit permet aux attaquants de gérer des campagnes de phishing complètes via un tableau de bord unique, sans nécessiter de connaissances techniques approfondies.

 Fil de discussion BlueKit sur un forum clandestin de cybercriminalité
 Fil de discussion BlueKit sur un forum clandestin de cybercriminalité
« petrushka » (persil en russe), l'opérateur derrière BlueKit
« petrushka » (persil en russe), l'opérateur derrière BlueKit

L'origine de BlueKit

Le Malwarebytes L'équipe de recherche suit le développement de BlueKit depuis que le service est apparu pour la première fois sur un forum de cybercriminalité réputé en avril.

Plutôt que de simplement documenter ses capacités initiales, nos chercheurs ont suivi son évolution au fil du temps, observant comment le service s'est développé et ce que ses capacités croissantes pouvaient signifier pour les opérations cybercriminelles.

L'offre de « BlueKit » par l'acteur malveillant « petrushka »
BlueKit proposé par l'acteur malveillant « petrushka »

Une bibliothèque de modèles ciblant les marques connues 

En septembre, BlueKit disposait d'une vaste bibliothèque de modèles prenant en charge 97 marques différentes et 176 variantes . Les opérateurs du service décrivent ces pages d'hameçonnage comme suit : 

« Parfait au pixel près et prêt à être déployé en un clic. »

L’offre « BlueKit » (étendue)
L’offre « BlueKit » (étendue)

Le site web de BlueKit
Le site web de BlueKit
Liste des kits de phishing sur le site web de BlueKit
Liste des kits de phishing sur le site web de BlueKit

Notre analyse montre que la plateforme cible à la fois les plateformes grand public et professionnelles . Ses modèles de kits d'hameçonnage comprennent :

  • Services aux consommateurs : Modèles imitant les principaux fournisseurs, notamment Amazon Booking.com, Google/Gmail et Apple.
  • Finance et cryptomonnaies : Modèles imitant des institutions financières telles qu’American Express et Bank of America, ainsi que de nombreuses plateformes d’échange de cryptomonnaies.
  • Réseaux sociaux et communications : Modèles imitant les principales plateformes de médias sociaux, dont TikTok, Facebook , et X .
  • Plateformes d'IA générative : Modèles conçus pour voler les identifiants de connexion à des services tels qu'OpenAI et Anthropic.

Vous trouverez ci-dessous une démonstration vidéo d'une page d'hameçonnage imitant le fournisseur de portefeuilles de cryptomonnaies Trezor :

Au-delà des attaques ciblant les consommateurs, BlueKit représente également une menace sérieuse pour les entreprises en fournissant les outils nécessaires pour cibler les identifiants de connexion des entreprises. 

Notre équipe a trouvé des solutions pour l'infrastructure critique de l'entreprise et les passerelles d'authentification unique (SSO). Cela inclut les plateformes de gestion de la relation client et d'automatisation marketing, telles que Salesforce et HubSpot, les environnements de développement et de contrôle de version comme GitHub, et les services de sécurité tels que Check Point, Citrix, Cloudflare et Cisco.

Modèles de phishing à vocation commerciale sur le site web de BlueKit
Modèles de phishing à vocation commerciale sur le site web de BlueKit

Une boîte à outils qui ne cesse d'être mise à jour

L'un des aspects intéressants de BlueKit est que ses créateurs ajoutent constamment de nouvelles fonctionnalités, à l'instar d'une société de logiciels légitime qui publie des mises à jour pour ses applications.

Par exemple, le 26 juillet, l'équipe BlueKit a annoncé sur sa chaîne Telegram officielle une mise à jour à venir : l'intégration d'un module d'envoi de SMS. Moins d'un mois plus tard, le 10 août, elle en a annoncé la sortie.

Le nouvel outil permet aux escrocs d'envoyer des SMS directement depuis le tableau de bord BlueKit. Outre les e-mails d'hameçonnage, les attaquants peuvent désormais envoyer facilement des SMS frauduleux (appelés « SMS d'hameçonnage »). smishing ) pour inciter les gens à cliquer sur des liens malveillants.

Les opérateurs affirment que cette mise à jour permet même aux attaquants d'utiliser des numéros de téléphone américains locaux, ce qui pourrait rendre les messages plus crédibles. Elle leur offre ainsi un moyen inédit et extrêmement efficace de mener des escroqueries depuis une seule interface de contrôle.

Annonce de l'expéditeur de SMS sur le canal Telegram de BlueKit
Annonce de l'expéditeur de SMS sur le canal Telegram de BlueKit
Module d'envoi de SMS sur le site web de BlueKit
Module d'envoi de SMS sur le site web de BlueKit

Mais les créateurs de BlueKit ne se contentent pas d'ajouter de nouveaux outils attrayants comme l'envoi de SMS. Ils travaillent aussi constamment en coulisses pour améliorer leur produit principal. Une mise à jour de septembre, par exemple, a amélioré leurs modèles de faux sites web pour les rendre encore plus convaincants et a perfectionné la technologie cachée utilisée pour voler et gérer les sessions.

Mises à jour de BlueKit en septembre
Mises à jour de BlueKit en septembre

Trois façons dont BlueKit facilite le phishing pour les escrocs

Après avoir suivi le développement de BlueKit et analysé ses capacités, notre équipe de recherche a identifié trois façons dont le service abaisse la barrière au lancement d'attaques de phishing sophistiquées : la mise en place d'un site, la capture de l'accès aux comptes et l'utilisation de l'IA pour soutenir l'attaque.

1. Installation rapide

BlueKit est un service de phishing « facile à installer », illustrant la rapidité avec laquelle une infrastructure de phishing sophistiquée peut être déployée. 

D'après ses opérateurs, un pirate peut connecter un domaine et mettre en place un site d'hameçonnage en une dizaine de minutes. L'abonnement le moins cher coûte 250 $ pour sept jours, et un pirate pourrait potentiellement passer de l'achat du service au lancement d'une campagne d'hameçonnage sophistiquée en quelques minutes seulement.

Description de la procédure d'installation facile de BlueKit
Description de la procédure d'installation facile de BlueKit

2. Bien plus qu'un simple vol de mot de passe

Quand on pense à l'hameçonnage, on imagine souvent un escroc qui tente de soutirer un nom d'utilisateur et un mot de passe. Mais BlueKit va bien au-delà d'un simple vol de données.

En coulisses, cet outil collecte secrètement un profil numérique complet de votre ordinateur, incluant une empreinte digitale de l'appareil, les sessions de cookies et même les mots de passe. 

Empreinte numérique de l'appareil : BlueKit enregistre votre adresse IP, les détails de votre navigateur web et les caractéristiques de votre appareil. L'ensemble de ces informations, telles que la taille de l'écran, le système d'exploitation et les paramètres matériels cachés, forme une « empreinte numérique » permettant de distinguer un navigateur ou un appareil d'un autre.

De nombreux systèmes de sécurité modernes utilisent des appareils familiers pour vérifier que c'est bien vous qui tentez de vous connecter. En dérobant ces informations ainsi que votre mot de passe, un pirate peut imiter votre appareil et contourner les contrôles de sécurité.

Cookies de session : Lorsque vous vous connectez à un site web, comme votre messagerie ou votre banque en ligne, vous n’avez pas besoin de ressaisir votre mot de passe à chaque nouvelle page. Le site place un petit fichier sur votre appareil, appelé cookie de session, pour reconnaître que vous êtes déjà connecté.

Imaginez un cookie de session comme un bracelet VIP remis à l'entrée d'un concert. Une fois votre billet (votre identifiant) vérifié, le vigile vous donne un bracelet. Grâce à ce bracelet, vous pouvez entrer et sortir librement de la salle sans avoir à présenter à nouveau votre billet.

Au lieu de se contenter de voler votre billet, BlueKit vole également le Le bracelet lui-même . Une fois que l'attaquant a récupéré votre cookie de session, il peut le copier dans son propre navigateur et accéder directement à votre compte actif. Il n'a pas besoin de deviner votre mot de passe ni de vous demander un code de double authentification. Le site web le prend déjà pour vous.

Description des capacités de capture de données de BlueKit
Description des capacités de capture de données de BlueKit
Démonstrations en direct avec de véritables références par l'équipe BlueKit
Démonstrations en direct utilisant de véritables identifiants, partagées par l'équipe BlueKit

3. Un assistant IA intégré

Ce qui rend BlueKit particulièrement intéressant actuellement, c'est qu'il est doté de sa propre intelligence artificielle intégrée, « sans règles ».

Imaginez une version malveillante de ChatGPT, intégrée directement à la panoplie d'outils des escrocs. Habituellement, les outils d'IA sont dotés de filtres de sécurité pour empêcher les actes illégaux. Or, les créateurs de BlueKit ont supprimé ces garde-fous, affirmant que leur IA personnalisée répondra même aux questions les plus extrêmes et apportera son aide concernant les questions liées à la fraude.

Au lieu de rédiger de toutes pièces des courriels frauduleux convaincants, un attaquant peut simplement demander à l'IA de rédiger des courriels d'hameçonnage et de faux SMS.

Il s'agit d'une avancée majeure. BlueKit démontre que les fonctionnalités d'IA avancées ne sont pas réservées aux entreprises légitimes. Elles sont désormais proposées et vendues comme fonctionnalités standard dans les services cybercriminels, facilitant ainsi le lancement d'attaques très convaincantes.

Les capacités d'IA annoncées par BlueKit
Les capacités d'IA annoncées par BlueKit

L'entreprise derrière BlueKit

Les chiffres de clientèle revendiqués par BlueKit laissent entrevoir un potentiel de revenus important. Le 29 août, les opérateurs ont annoncé que le service avait franchi la barre des 1 000 clients.

Sur la base des prix d'abonnement annoncés, nous pouvons illustrer les revenus potentiels générés jusqu'à présent, bien que la répartition réelle des abonnements soit inconnue.

BlueKit annonce avoir plus de 1 000 clients.
BlueKit annonce avoir plus de 1 000 clients.
  • Si les 1 000 clients achetaient un abonnement de 7 jours à 250 $ : 250 000 $ de recettes brutes.
  • Si les 1 000 clients achetaient un abonnement de 30 jours à 940 $ : 940 000 $ de recettes brutes.
  • Si les achats étaient répartis à peu près équitablement entre les forfaits de 7 jours (250 $), 14 jours (480 $) et 30 jours (940 $) : environ 557 000 $ de revenus bruts.

Ce sont des calculs hypothétiques, mais malgré tout, ces chiffres illustrent de façon frappante le modèle économique du phishing en tant que service : les opérateurs peuvent potentiellement générer des centaines de milliers de dollars de revenus en vendant l’accès à leur infrastructure à d’autres criminels. 

Prix ​​d'abonnement annoncés par BlueKit
Prix ​​d'abonnement annoncés par BlueKit

Ce que cela signifie pour vous

L'hameçonnage ne se limite plus aux pages frauduleuses classiques truffées de fautes de frappe et de logos flous. BlueKit propose des pages de connexion convaincantes, un assistant IA intégré et un accès par abonnement à des outils qui exigeaient autrefois des compétences techniques plus poussées. 

Des services comme ceux-ci facilitent le lancement d'attaques de phishing sophistiquées, permettant aux escrocs de générer de toutes pièces une attaque de phishing personnalisée et très convaincante en seulement 10 minutes.

En définitive, des services comme BlueKit signifient que les cyberattaques sophistiquées et extrêmement trompeuses ne sont plus l'apanage d'une élite. hackers Elles sont désormais rapides, bon marché et accessibles à tous ceux qui ont quelques dollars à dépenser.

Un langage soigné et une marque familière ne prouvent pas qu'un message ou une page de connexion est authentique. 

  • Ouvrez vous-même l'application ou le site web. Si un message vous demande de vous connecter, utilisez l'application officielle ou un favori enregistré plutôt que le lien contenu dans l'e-mail ou le message.
  • Vérifiez l'adresse du site web avant de vous connecter. Les escrocs utilisent souvent des adresses similaires, avec de légères modifications orthographiques : c'est ce qu'on appelle le typosquatting. Un gestionnaire de mots de passe peut vous protéger, car il ne remplira automatiquement les champs de connexion que sur le site légitime, tandis que Malwarebytes Browser Guard peut bloquer les pages d'hameçonnage. 
  • Utilisez les mots de passe lorsque disponibles et activez l'authentification à deux facteurs. Ces protections restent précieuses, même si certaines techniques d'hameçonnage permettent de capturer les sessions après la connexion de l'utilisateur. 
  • Si vous vous êtes connecté via un lien suspect, sécurisez votre compte via l'application ou le site web officiels. Changez votre mot de passe, vérifiez l'activité de votre compte et déconnectez-vous de toutes vos sessions.

Conseil de pro : Malwarebytes Scam Guard peut également vous aider à évaluer un message suspect avant d’y donner suite.


Prix ​​Choix des Rédacteurs CNET 2026

Selon CNET. Lire leur article →


À propos de l'auteur