Met behulp van AI-gestuurde phishkits beschikken criminelen binnen 10 minuten over tools om accounts te kapen.

| 7 oktober 2026
Met behulp van AI-gestuurde phishkits beschikken criminelen binnen 10 minuten over tools om accounts te kapen.

In augustus, de Malwarebytes Een onderzoeksteam heeft bericht over een nieuwe, kwaadaardige kant-en-klare kit waarmee vrijwel iedereen een geavanceerde online oplichting kan opzetten. De kit was niet zomaar een nepwebsite. Hij bundelde het commandocentrum, de tools voor het volgen van slachtoffers en de beheertools in een gebruiksklaar pakket, waardoor de benodigde technische kennis voor het uitvoeren van een oplichting aanzienlijk werd verminderd.

De ontdekking benadrukt een belangrijk kenmerk van de cybercriminaliteitseconomie: criminelen hoeven hun eigen infrastructuur niet per se helemaal zelf op te bouwen. In plaats daarvan kunnen ze kant-en-klare diensten kopen die een groot deel van het complexe werk voor hen uit handen nemen.

Hetzelfde patroon is alomtegenwoordig bij phishing . Oplichtingsmails beperken zich niet langer tot slecht geschreven, gemakkelijk te herkennen phishingpogingen. Cybercriminelen gebruiken nu complete, op abonnementen gebaseerde platforms die het lanceren van overtuigende aanvallen net zo eenvoudig maken als het afsluiten van een maandelijks abonnement.

Een van de gevaarlijkste voorbeelden van deze trend is BlueKit , een phishing-as-a-service (PhaaS) toolkit die is ontworpen om accountkaping te automatiseren en op grote schaal uit te voeren.

BlueKit stelt aanvallers in staat om complete phishingcampagnes te beheren via één enkel dashboard, zonder dat daarvoor diepgaande technische kennis nodig is.

 BlueKit-discussie op een ondergronds cybercriminaliteitsforum
 BlueKit-discussie op een ondergronds cybercriminaliteitsforum
“Petrushka” (Russisch voor peterselie), de exploitant achter BlueKit
“Petrushka” (Russisch voor peterselie), de exploitant achter BlueKit

De oorsprong van BlueKit

De Malwarebytes Het onderzoeksteam volgt de ontwikkeling van BlueKit al sinds de dienst in april voor het eerst verscheen op een prominent cybercrimineel forum.

In plaats van alleen de aanvankelijke mogelijkheden te documenteren, volgden onze onderzoekers de evolutie ervan in de loop der tijd. Ze observeerden hoe de dienst zich ontwikkelde en wat de groeiende mogelijkheden ervan zouden kunnen betekenen voor cybercriminele activiteiten.

Het aanbod van “BlueKit” door de cybercrimineel “petroshka”
BlueKit aangeboden door de cybercrimineel "Petrushka".

Een sjablonenbibliotheek gericht op bekende merken. 

In september beschikte BlueKit over een uitgebreide sjabloonbibliotheek met ondersteuning voor 97 verschillende merken in 176 varianten . De beheerders van de dienst beschrijven deze phishingpagina's als volgt: 

“Pixelperfect en klaar voor gebruik met één klik.”

Het aanbod van “BlueKit” (uitgebreid)
Het aanbod van “BlueKit” (uitgebreid)

De website van BlueKit
De website van BlueKit
Lijst met phishingkits op de website van BlueKit
Lijst met phishingkits op de website van BlueKit

Uit onze analyse blijkt dat het platform zich richt op zowel consumenten als bedrijven . De sjablonen voor phishingkits omvatten onder andere:

  • Consumentendiensten: Sjablonen die zich voordoen als grote aanbieders, waaronder Amazon Booking.com, Google/Gmail en Apple.
  • Financiën en cryptovaluta: Sjablonen die zich voordoen als financiële instellingen zoals American Express en Bank of America, naast talloze cryptobeursplatformen.
  • Sociale media en communicatie: Sjablonen die de belangrijkste sociale mediaplatformen, waaronder TikTok, nabootsen. Facebook , En X .
  • Generatieve AI-platformen: Sjablonen ontworpen om inloggegevens te stelen voor diensten zoals OpenAI en Anthropic.

Hieronder ziet u een videodemonstratie van een phishingpagina die zich voordoet als de cryptowallet-aanbieder Trezor:

Naast aanvallen gericht op consumenten vormt BlueKit ook een ernstige bedreiging voor bedrijven, omdat het de tools biedt die nodig zijn om inloggegevens van bedrijven aan te vallen. 

Ons team heeft ondersteuning gevonden voor cruciale bedrijfsinfrastructuren en single sign-on (SSO) gateways. Dit omvat klantrelatiebeheer- en marketingautomatiseringsplatformen zoals Salesforce en HubSpot, ontwikkel- en versiebeheeromgevingen zoals GitHub, en beveiligingsdiensten zoals Check Point, Citrix, Cloudflare en Cisco.

Zakelijke phishing-templates op de website van BlueKit
Zakelijke phishing-templates op de website van BlueKit

Een toolkit die continu wordt bijgewerkt.

Een van de interessante aspecten van BlueKit is dat de makers constant nieuwe functies toevoegen, net zoals een legitiem softwarebedrijf updates voor zijn apps uitbrengt.

Zo kondigde het BlueKit-team op 26 juli via hun officiële Telegram-kanaal een aankomende upgrade aan: een ingebouwde sms-verzender. Nog geen maand later, op 10 augustus, werd deze uitgebracht.

Met de nieuwe tool kunnen oplichters rechtstreeks vanuit het BlueKit-dashboard sms-berichten versturen. Naast phishing-e-mails kunnen aanvallers nu ook eenvoudig frauduleuze sms-berichten versturen (genaamd " smishing ”) om mensen ertoe te verleiden op schadelijke links te klikken.

De beheerders zeggen dat de update aanvallers zelfs in staat stelt om lokale Amerikaanse telefoonnummers te gebruiken, waardoor de berichten betrouwbaarder lijken. Het biedt hen een compleet nieuwe, zeer effectieve manier om oplichtingspraktijken vanuit één centraal bedieningspaneel te verspreiden.

Aankondiging van een sms-verzender in het Telegram-kanaal van BlueKit
Aankondiging van een sms-verzender in het Telegram-kanaal van BlueKit
SMS-verzendmodule op de website van BlueKit
SMS-verzendmodule op de website van BlueKit

Maar de makers van BlueKit richten zich niet alleen op het toevoegen van glimmende nieuwe tools zoals de sms-verzender. Ze werken ook constant achter de schermen aan het verbeteren van hun kernproduct. Een update in september verbeterde bijvoorbeeld hun nepwebsitesjablonen, waardoor ze er nog overtuigender uitzien, en verbeterde de verborgen technologie die ze gebruiken om sessies te stelen en te beheren.

De septemberupdates van BlueKit
De septemberupdates van BlueKit

Drie manieren waarop BlueKit phishing voor oplichters makkelijker maakt

Na de ontwikkeling van BlueKit te hebben gevolgd en de mogelijkheden ervan te hebben geanalyseerd, heeft ons onderzoeksteam drie manieren geïdentificeerd waarop de dienst de drempel voor het uitvoeren van geavanceerde phishingaanvallen verlaagt: het opzetten van een website, het verkrijgen van toegang tot accounts en het gebruik van AI ter ondersteuning van de aanval.

1. Snelle installatie

BlueKit is een "eenvoudig te installeren" phishingdienst, wat aantoont hoe snel geavanceerde phishinginfrastructuur kan worden opgezet. 

Volgens de beheerders kan een aanvaller een domein koppelen en binnen ongeveer 10 minuten een phishingwebsite operationeel hebben. Het goedkoopste abonnement kost $250 voor zeven dagen, en een aanvaller zou in principe binnen enkele minuten van de aanschaf van de dienst over kunnen gaan tot het lanceren van een geavanceerde phishingcampagne.

Beschrijving van de eenvoudige installatieprocedure van BlueKit
Beschrijving van de eenvoudige installatieprocedure van BlueKit

2. Meer dan alleen wachtwoorddiefstal

De meeste mensen denken bij phishing aan een oplichter die hen probeert te verleiden om een ​​gebruikersnaam en wachtwoord prijs te geven. Maar BlueKit gaat veel verder dan een simpele aanval.

Achter de schermen verzamelt deze tool in het geheim een ​​compleet digitaal profiel van uw computer, inclusief een apparaatvingerafdruk, cookiesessies en zelfs wachtwoorden. 

Apparaatvingerafdruk: BlueKit registreert uw IP-adres, details van uw webbrowser en apparaatkenmerken. Samen vormen details zoals schermgrootte, besturingssysteem en verborgen hardware-instellingen een 'vingerafdruk' waarmee u de ene browser of het ene apparaat van het andere kunt onderscheiden.

Veel moderne beveiligingssystemen zoeken naar bekende apparaten om te controleren of u het wel echt bent die probeert in te loggen. Door deze achtergrondinformatie, samen met uw wachtwoord, te stelen, kan een aanvaller uw apparaat nabootsen en beveiligingscontroles omzeilen.

Sessiecookies: Wanneer u inlogt op een website, zoals uw e-mail of internetbank, hoeft u uw wachtwoord niet elke keer opnieuw in te voeren wanneer u een nieuwe pagina opent. In plaats daarvan plaatst de site een klein bestandje op uw apparaat, een zogenaamde sessiecookie, om te herkennen dat u al bent ingelogd.

Zie een sessiecookie als een VIP-polsbandje dat je bij de ingang van een concert krijgt. Nadat de beveiliger je ticket – je inloggegevens – heeft gecontroleerd, krijg je een polsbandje. Zolang je dat polsbandje draagt, kun je vrij in en uit de zaal lopen zonder je ticket opnieuw te hoeven laten zien.

BlueKit steelt niet alleen je ticket, maar ook de Het polsbandje zelf . Zodra de aanvaller je sessiecookie heeft bemachtigd, kan hij deze in zijn eigen browser plakken en direct toegang krijgen tot je actieve account. Hij hoeft je wachtwoord niet te raden en hoeft ook niet om een ​​tweefactorauthenticatiecode te vragen. De website denkt al dat hij jou bent.

Beschrijving van de mogelijkheden van BlueKit voor het vastleggen van gegevens.
Beschrijving van de mogelijkheden van BlueKit voor het vastleggen van gegevens .
Live demonstraties met echte referenties door het BlueKit-team.
Live demonstraties met echte inloggegevens, gedeeld door het BlueKit-team.

3. Een ingebouwde AI-assistent

Wat BlueKit momenteel zo interessant maakt, is dat het beschikt over een eigen, ingebouwde kunstmatige intelligentie zonder regels.

Zie het als een kwaadaardige versie van ChatGPT, direct ingebouwd in de gereedschapskist van de oplichter. Normaal gesproken hebben AI-tools veiligheidsfilters om te voorkomen dat mensen illegale dingen doen. De makers van BlueKit hebben die vangrails echter verwijderd en adverteren dat hun op maat gemaakte AI zelfs "extreme vragen" zal beantwoorden en zal helpen met "fraude-gerelateerde vragen".

In plaats van zelf overtuigende nepmails te schrijven, kan een aanvaller de AI eenvoudigweg vragen om phishingmails en valse sms-berichten te genereren.

Dit is een enorme ontwikkeling. BlueKit laat zien dat geavanceerde AI-functies niet alleen voor legitieme bedrijven zijn. Ze worden verpakt en verkocht als standaardfuncties in cybercriminele diensten, waardoor het voor aanvallers gemakkelijker wordt om zeer overtuigende aanvallen uit te voeren.

De door BlueKit geadverteerde AI-mogelijkheden
De door BlueKit geadverteerde AI-mogelijkheden

Het bedrijf achter BlueKit

De door BlueKit opgegeven klantenaantallen wijzen ook op een potentieel aanzienlijke inkomstenstroom. Op 29 augustus kondigden de aanbieders aan dat de dienst de grens van 1.000 klanten had overschreden.

Op basis van de geadverteerde abonnementsprijzen kunnen we de potentiële omzet tot nu toe illustreren, hoewel de daadwerkelijke verdeling van de abonnementen onbekend is.

BlueKit heeft aangekondigd meer dan 1.000 klanten te hebben.
BlueKit heeft aangekondigd meer dan 1.000 klanten te hebben.
  • Als alle 1.000 klanten een 7-daags abonnement van $250 zouden kopen: dan zou de bruto-omzet $250.000 bedragen.
  • Als alle 1.000 klanten een abonnement van 30 dagen zouden kopen voor $940: dan zou de bruto-omzet $940.000 bedragen.
  • Als de aankopen ongeveer gelijk verdeeld zouden zijn over de abonnementen van 7 dagen ($250), 14 dagen ($480) en 30 dagen ($940): dan zou de bruto-omzet ongeveer $557.000 bedragen.

Dit zijn hypothetische berekeningen, maar desondanks vormen de cijfers een treffend voorbeeld van de economie achter phishing-as-a-service: aanbieders kunnen potentieel honderdduizenden dollars aan inkomsten genereren door toegang tot hun infrastructuur aan andere criminelen te verkopen. 

De door BlueKit geadverteerde abonnementsprijzen
De door BlueKit geadverteerde abonnementsprijzen

Wat dit voor jou betekent

Phishing is officieel geëvolueerd en gaat verder dan de overduidelijke oplichtingspagina's vol typfouten en wazige logo's. BlueKit combineert overtuigende inlogpagina's, een ingebouwde AI-assistent en abonnementstoegang tot tools die voorheen meer technische vaardigheden vereisten. 

Dankzij dit soort diensten is het eenvoudiger om geavanceerde phishingaanvallen uit te voeren. Oplichters kunnen hiermee in slechts 10 minuten een zeer overtuigende, op maat gemaakte phishingaanval creëren.

Uiteindelijk betekenen diensten zoals BlueKit dat geavanceerde, zeer misleidende cyberaanvallen niet langer beperkt zijn tot de elite. hackers Ze zijn nu snel, goedkoop en toegankelijk voor iedereen die een paar dollar over heeft.

Mooie formuleringen en een herkenbare huisstijl zijn geen bewijs dat een bericht of inlogpagina authentiek is. 

  • Open de app of website zelf. Als een bericht je vraagt ​​om in te loggen, gebruik dan de officiële app of een opgeslagen bladwijzer in plaats van de link in de e-mail of het bericht.
  • Controleer het websiteadres voordat u inlogt. Oplichters kunnen adressen gebruiken die sterk lijken op het originele adres, met slechts kleine spellingverschillen. Dit wordt typosquatting genoemd. Een wachtwoordmanager kan hierbij helpen, omdat deze alleen inloggegevens automatisch invult op de juiste website. Malwarebytes Browser Guard kan phishingpagina's blokkeren. 
  • Gebruik wachtwoorden waar mogelijk en houd tweefactorauthenticatie ingeschakeld. Dit zijn nog steeds waardevolle beveiligingsmaatregelen, hoewel sommige phishingtechnieken sessies kunnen onderscheppen nadat een gebruiker is ingelogd. 
  • Als u via een verdachte link bent ingelogd, beveilig dan uw account via de officiële app of website. Wijzig uw wachtwoord, controleer uw accountactiviteit en log uit bij alle sessies.

Handige tip: Malwarebytes Scam Guard kan je ook helpen om een ​​verdacht bericht te beoordelen voordat je erop reageert.


CNET Editors' Choice Award 2026

Volgens CNET.Lees hun recensie →


Over de auteur