Un kit di phishbot basato sull'intelligenza artificiale fornisce ai criminali strumenti per il furto di account in soli 10 minuti.

| 7 ottobre 2026
Un kit di phishbot basato sull'intelligenza artificiale fornisce ai criminali strumenti per il furto di account in soli 10 minuti.

In agosto, il Malwarebytes Un team di ricerca ha segnalato un nuovo kit malevolo "chiavi in ​​mano" che permette a chiunque di lanciare una sofisticata truffa online. Il kit non consisteva semplicemente in un sito web falso, ma in un pacchetto completo che includeva il centro di controllo, il monitoraggio delle vittime e gli strumenti amministrativi, riducendo al minimo le competenze tecniche necessarie per portare a termine una truffa.

La scoperta mette in luce una caratteristica importante dell'economia del crimine informatico: i criminali non hanno necessariamente bisogno di costruire la propria infrastruttura da zero. Possono invece acquistare servizi già pronti che si occupano per loro di gran parte del lavoro complesso.

Lo stesso schema è ben consolidato nel phishing . Le email truffaldine non si limitano più a tentativi di phishing mal scritti e facilmente individuabili. I criminali informatici ora utilizzano piattaforme complete basate su abbonamento che rendono il lancio di attacchi convincenti facile come iscriversi a un servizio mensile.

Uno degli esempi più pericolosi di questa tendenza è BlueKit , un toolkit di phishing-as-a-service (PhaaS) progettato per automatizzare e scalare il furto di account.

BlueKit consente agli aggressori di gestire intere campagne di phishing tramite un'unica dashboard, senza bisogno di profonde conoscenze tecniche.

 Discussione su BlueKit in un forum clandestino sulla criminalità informatica.
 Discussione su BlueKit in un forum clandestino sulla criminalità informatica.
“petrushka” (in russo prezzemolo), l’operatore dietro BlueKit
“petrushka” (in russo prezzemolo), l’operatore dietro BlueKit

Le origini di BlueKit

IL Malwarebytes Il team di ricerca ha seguito lo sviluppo di BlueKit sin dalla sua prima apparizione su un importante forum sulla criminalità informatica, lo scorso aprile.

Anziché limitarsi a documentarne le capacità iniziali, i nostri ricercatori ne hanno seguito l'evoluzione nel tempo, osservando come il servizio si è sviluppato e cosa le sue crescenti capacità potrebbero significare per le operazioni dei criminali informatici.

L'offerta di “BlueKit” da parte dell'attore della minaccia “petrushka”
BlueKit offerto dall'attore della minaccia "petrushka"

Una libreria di modelli pensata per marchi noti. 

A settembre, BlueKit vantava una vasta libreria di modelli che supportava 97 marchi distinti in 176 varianti . Gli operatori del servizio descrivono queste pagine di phishing come: 

"Perfetto al pixel e pronto per l'implementazione con un solo clic."

L'offerta di “BlueKit” (estesa)
L'offerta di “BlueKit” (estesa)

Sito web di BlueKit
Sito web di BlueKit
Elenco dei kit di phishing sul sito web di BlueKit
Elenco dei kit di phishing sul sito web di BlueKit

La nostra analisi dimostra che la piattaforma prende di mira sia le piattaforme consumer che quelle aziendali . I modelli del suo kit di phishing includono:

  • Servizi per i consumatori: modelli che imitano i principali fornitori, tra cui Amazon Booking.com, Google/Gmail e Apple.
  • Finanza e criptovalute: modelli che imitano istituzioni finanziarie come American Express e Bank of America, insieme a numerosi exchange di criptovalute.
  • Social media e comunicazioni: modelli che imitano le principali piattaforme di social media tra cui TikTok, Facebook , E X .
  • Piattaforme di intelligenza artificiale generativa: modelli progettati per rubare le credenziali di accesso a servizi come OpenAI e Anthropic.

Di seguito è riportato un video dimostrativo di una pagina di phishing che impersona il fornitore di portafogli di criptovalute Trezor:

Oltre agli attacchi rivolti ai consumatori, BlueKit rappresenta una seria minaccia anche per le aziende, fornendo gli strumenti necessari per colpire gli accessi aziendali. 

Il nostro team ha riscontrato il supporto per infrastrutture aziendali critiche e gateway di single sign-on (SSO). Ciò include piattaforme di gestione delle relazioni con i clienti e di automazione del marketing, come Salesforce e HubSpot, ambienti di sviluppo e controllo del codice sorgente come GitHub e servizi di sicurezza tra cui Check Point, Citrix, Cloudflare e Cisco.

Modelli di phishing orientati al business sul sito web di BlueKit
Modelli di phishing orientati al business sul sito web di BlueKit

Un kit di strumenti che non smette mai di aggiornarsi

Una delle cose interessanti di BlueKit è che i suoi creatori aggiungono costantemente nuove funzionalità, proprio come una vera azienda di software che rilascia aggiornamenti per le sue applicazioni.

Ad esempio, il 26 luglio, il team di BlueKit ha utilizzato il suo canale Telegram ufficiale per annunciare un imminente aggiornamento: un sistema integrato per l'invio di SMS. Meno di un mese dopo, il 10 agosto, ne hanno annunciato il rilascio.

Il nuovo strumento consente ai truffatori di inviare messaggi di testo direttamente dalla dashboard di BlueKit. Insieme alle email di phishing, gli aggressori possono ora inviare facilmente messaggi di testo fraudolenti (chiamati " smishing ”) per indurre le persone a cliccare su link dannosi.

Gli operatori affermano che l'aggiornamento consente persino agli aggressori di utilizzare numeri di telefono locali statunitensi, il che potrebbe far apparire i messaggi più credibili. Offre loro un metodo completamente nuovo ed estremamente efficace per diffondere truffe da un unico pannello di controllo.

Annuncio del mittente SMS nel canale Telegram di BlueKit
Annuncio del mittente SMS nel canale Telegram di BlueKit
Modulo per l'invio di SMS sul sito web di BlueKit
Modulo per l'invio di SMS sul sito web di BlueKit

Ma i creatori di BlueKit non si concentrano solo sull'aggiunta di nuovi strumenti accattivanti come l'invio di SMS. Lavorano costantemente dietro le quinte per migliorare il loro prodotto principale. Un aggiornamento di settembre, ad esempio, ha migliorato i modelli di siti web falsi per renderli ancora più convincenti e ha potenziato la tecnologia nascosta utilizzata per rubare e gestire le sessioni.

Aggiornamenti di BlueKit di settembre
Aggiornamenti di BlueKit di settembre

Tre modi in cui BlueKit facilita il phishing per i truffatori

Dopo aver monitorato lo sviluppo di BlueKit e analizzato le sue funzionalità, il nostro team di ricerca ha individuato tre modalità con cui il servizio semplifica l'avvio di attacchi di phishing sofisticati: la creazione di un sito, l'acquisizione dell'accesso all'account e l'utilizzo dell'intelligenza artificiale a supporto dell'attacco.

1. Configurazione rapida

BlueKit è un servizio di phishing "facile da installare", a dimostrazione di quanto rapidamente si possa implementare un'infrastruttura di phishing sofisticata. 

Secondo quanto affermano i gestori del servizio, un malintenzionato può collegare un dominio e avere un sito di phishing pronto in circa 10 minuti. L'abbonamento più economico costa 250 dollari per sette giorni e un attaccante potrebbe potenzialmente passare dall'acquisto del servizio al lancio di una sofisticata campagna di phishing in pochi minuti.

Descrizione della semplice procedura di configurazione di BlueKit
Descrizione della semplice procedura di configurazione di BlueKit

2. Più che il furto di password

Quando la maggior parte delle persone pensa al phishing, immagina un truffatore che le inganna per farsi consegnare nome utente e password. Ma BlueKit va ben oltre un semplice furto lampo.

Dietro le quinte, questo strumento raccoglie segretamente un profilo digitale completo del tuo computer, inclusa un'impronta digitale del dispositivo, le sessioni dei cookie e persino le password. 

Impronta digitale del dispositivo: BlueKit registra il tuo indirizzo IP, i dettagli del browser web e le caratteristiche del dispositivo. Insieme, dettagli come le dimensioni dello schermo, il sistema operativo e le impostazioni hardware nascoste possono formare un'“impronta digitale” che aiuta a distinguere un browser o un dispositivo da un altro.

Molti moderni sistemi di sicurezza cercano dispositivi familiari per verificare che sia davvero tu a tentare l'accesso. Pertanto, rubando queste informazioni di base insieme alla password, un malintenzionato può imitare il tuo dispositivo per eludere i controlli di sicurezza.

Cookie di sessione: quando accedi a un sito web, come ad esempio la tua email o la tua banca online, il sito non ti chiede di digitare nuovamente la password ogni volta che apri una nuova pagina. Al contrario, memorizza sul tuo dispositivo un piccolo file chiamato cookie di sessione per riconoscere che hai già effettuato l'accesso.

Immaginate un cookie di sessione come un braccialetto VIP che vi viene dato all'ingresso di un concerto. Dopo che la guardia ha controllato il vostro biglietto – il vostro login – vi consegna un braccialetto. Finché lo indossate, potete entrare e uscire liberamente dal locale senza dover mostrare di nuovo il biglietto.

Invece di rubare solo il tuo biglietto, BlueKit ruba anche il Il braccialetto stesso . Una volta che l'attaccante si impossessa del tuo cookie di sessione, può incollarlo nel proprio browser e accedere direttamente al tuo account attivo. Non ha bisogno di indovinare la tua password, né di richiedere un codice di autenticazione a due fattori. Il sito web pensa già che sia tu.

Descrizione delle funzionalità di acquisizione dati di BlueKit
Descrizione delle funzionalità di acquisizione dati di BlueKit
Dimostrazioni dal vivo con credenziali reali del team BlueKit
Dimostrazioni pratiche dal vivo con credenziali reali, condivise dal team di BlueKit.

3. Un assistente AI integrato

Ciò che rende BlueKit particolarmente interessante al momento è la presenza di un'intelligenza artificiale integrata, "senza regole".

Pensatelo come una versione malevola di ChatGPT, integrata direttamente nel kit di strumenti del truffatore. Solitamente, gli strumenti di intelligenza artificiale dispongono di filtri di sicurezza per impedire alle persone di compiere attività illegali. I creatori di BlueKit, tuttavia, hanno rimosso questi meccanismi di protezione, pubblicizzando la loro IA personalizzata in grado di rispondere "anche a domande estreme" e di fornire assistenza per "domande relative alle frodi".

Anziché scrivere da zero email di truffa convincenti, un malintenzionato può semplicemente chiedere all'IA di scrivere email di phishing e messaggi di testo falsi.

Si tratta di uno sviluppo di enorme portata. BlueKit dimostra come le funzionalità avanzate di intelligenza artificiale non siano riservate solo alle aziende legittime. Vengono infatti integrate e vendute come funzionalità standard nei servizi dei criminali informatici, facilitando così agli aggressori il lancio di attacchi estremamente convincenti.

Le funzionalità di intelligenza artificiale pubblicizzate da BlueKit
Le funzionalità di intelligenza artificiale pubblicizzate da BlueKit

L'azienda che sta dietro a BlueKit

I dati dichiarati da BlueKit in merito al numero di clienti indicano anche un potenziale flusso di entrate significativo. Il 29 agosto, gli operatori hanno annunciato che il servizio aveva superato i 1.000 clienti.

In base ai prezzi di abbonamento pubblicizzati, possiamo illustrare i potenziali ricavi generati finora, sebbene la distribuzione effettiva degli abbonamenti sia sconosciuta.

L'annuncio di BlueKit afferma di avere più di 1.000 clienti
L'annuncio di BlueKit afferma di avere più di 1.000 clienti
  • Se tutti i 1.000 clienti acquistassero un abbonamento di 7 giorni a 250 dollari: 250.000 dollari di ricavo lordo.
  • Se tutti i 1.000 clienti acquistassero un abbonamento di 30 giorni a 940 dollari: il ricavo lordo sarebbe di 940.000 dollari .
  • Se gli acquisti fossero suddivisi in modo pressoché equo tra i piani da 7 giorni (250 dollari), 14 giorni (480 dollari) e 30 giorni (940 dollari): circa 557.000 dollari di ricavi lordi.

Si tratta di calcoli ipotetici, ma ciononostante, le cifre rappresentano un esempio lampante degli aspetti economici del phishing come servizio: gli operatori possono potenzialmente generare centinaia di migliaia di dollari di entrate vendendo l'accesso alla propria infrastruttura ad altri criminali. 

Prezzi di abbonamento pubblicizzati da BlueKit
Prezzi di abbonamento pubblicizzati da BlueKit

Cosa significa questo per te

Il phishing si è ufficialmente evoluto, superando le ovvie pagine truffa piene di errori di battitura e loghi sfocati. BlueKit combina pagine di accesso convincenti, un assistente AI integrato e l'accesso tramite abbonamento a strumenti che un tempo richiedevano competenze tecniche più approfondite. 

Servizi come questi rendono più facile lanciare attacchi di phishing sofisticati, consentendo ai truffatori di generare un attacco di phishing personalizzato e altamente convincente da zero in appena 10 minuti.

In definitiva, servizi come BlueKit significano che gli attacchi informatici avanzati e altamente ingannevoli non sono più limitati alle élite hackers Ora sono veloci, economici e accessibili a chiunque abbia qualche dollaro da parte.

Un linguaggio ricercato e un marchio riconoscibile non sono garanzia che un messaggio o una pagina di accesso siano autentici. 

  • Apri manualmente l'app o il sito web. Se un messaggio ti chiede di accedere, usa l'app ufficiale o un segnalibro salvato anziché il link presente nell'email o nel messaggio.
  • Prima di accedere, verifica l'indirizzo del sito web. I truffatori possono utilizzare indirizzi simili con piccole modifiche ortografiche, una pratica nota come typosquatting. Un gestore di password può essere d'aiuto, in quanto compila automaticamente i campi di accesso solo sul sito corretto, mentre Malwarebytes Browser Guard può bloccare le pagine di phishing. 
  • Utilizzate le password quando disponibili e mantenete attiva l'autenticazione a due fattori. Queste misure di protezione rimangono valide, sebbene alcune tecniche di phishing possano intercettare le sessioni anche dopo che un utente ha completato l'accesso. 
  • Se hai effettuato l'accesso tramite un link sospetto, proteggi il tuo account tramite l'app o il sito web ufficiali. Cambia la password, controlla l'attività del tuo account ed esci da tutte le sessioni.

Un consiglio: Malwarebytes Scam Guard può anche aiutarti a valutare un messaggio sospetto prima di agire.


Premio "Scelta della redazione" di CNET 2026

Secondo CNET.Leggi la loro recensione →


Informazioni sull'autore