W sierpniu Malwarebytes Zespół badawczy poinformował o nowym, złośliwym zestawie narzędzi, który umożliwia niemal każdemu przeprowadzenie wyrafinowanego oszustwa internetowego. Zestaw ten nie był po prostu fałszywą stroną internetową. Łączył on centrum dowodzenia, śledzenie ofiar i narzędzia administracyjne w gotowy do użycia pakiet, redukując wiedzę techniczną potrzebną do przeprowadzenia oszustwa.
Odkrycie to uwypukla ważną cechę gospodarki cyberprzestępczej: przestępcy niekoniecznie muszą budować własną infrastrukturę od podstaw. Zamiast tego mogą kupić gotowe usługi, które wykonają za nich większość skomplikowanych zadań.
Ten sam schemat jest dobrze znany w phishingu . Oszustwa e-mailowe nie ograniczają się już do źle napisanych, łatwych do wykrycia prób phishingu. Cyberprzestępcy korzystają teraz z kompletnych platform opartych na subskrypcji, dzięki którym przeprowadzenie przekonujących ataków jest tak proste, jak wykupienie miesięcznej subskrypcji.
Jednym z najniebezpieczniejszych przykładów tego trendu jest BlueKit , zestaw narzędzi typu phishing-as-a-service (PhaaS) przeznaczony do automatyzacji i skalowania przechwytywania kont.
BlueKit umożliwia atakującym zarządzanie całymi kampaniami phishingowymi za pośrednictwem jednego pulpitu nawigacyjnego, bez konieczności posiadania głębokiej wiedzy technicznej.


Pochodzenie BlueKit
Ten Malwarebytes Zespół badawczy śledził rozwój BlueKit od czasu, gdy usługa po raz pierwszy pojawiła się na popularnym forum poświęconym cyberprzestępczości w kwietniu.
Zamiast po prostu udokumentować początkowe możliwości usługi, nasi badacze śledzili jej ewolucję na przestrzeni czasu, obserwując, w jaki sposób się rozwijała i jaki wpływ jej rosnące możliwości mogą mieć na działania cyberprzestępców.

Biblioteka szablonów skierowana do znanych marek
Od września BlueKit oferuje rozbudowaną bibliotekę szablonów obsługującą 97 różnych marek w 176 wariantach . Operatorzy usługi opisują te strony phishingowe jako:
„doskonałe co do piksela i gotowe do wdrożenia za jednym kliknięciem”.



Nasza analiza pokazuje, że platforma jest skierowana zarówno do klientów indywidualnych, jak i biznesowych . Szablony zestawu phishingowego obejmują:
- Usługi konsumenckie: Szablony podszywające się pod głównych dostawców, w tym Amazon , Booking.com, Google/Gmail i Apple.
- Finanse i kryptowaluty: Szablony podszywające się pod instytucje finansowe, takie jak American Express i Bank of America, a także liczne giełdy kryptowalut.
- Media społecznościowe i komunikacja: Szablony imitujące główne platformy mediów społecznościowych, w tym TikTok, Facebook , I X .
- Platformy sztucznej inteligencji generatywnej: szablony zaprojektowane w celu kradzieży danych logowania do usług takich jak OpenAI i Anthropic.
Poniżej znajduje się demonstracja wideo strony phishingowej podszywającej się pod dostawcę portfela kryptowalutowego Trezor:
Oprócz ataków skierowanych na klientów, BlueKit stwarza również poważne zagrożenie dla przedsiębiorstw, ponieważ udostępnia narzędzia niezbędne do wykrywania logowań korporacyjnych.
Nasz zespół znalazł wsparcie dla krytycznej infrastruktury biznesowej i bramek logowania jednokrotnego (SSO). Obejmuje to platformy do obsługi klienta i automatyzacji marketingu, takie jak Salesforce i HubSpot, środowiska deweloperskie i kontroli wersji, takie jak GitHub, oraz usługi bezpieczeństwa, takie jak Check Point, Citrix, Cloudflare i Cisco.

Zestaw narzędzi, który nigdy nie przestaje się aktualizować
Jedną z interesujących rzeczy dotyczących BlueKit jest to, że jego twórcy nieustannie dodają nowe funkcje, podobnie jak legalna firma produkująca oprogramowanie wypuszcza aktualizacje swoich aplikacji.
Na przykład 26 lipca zespół BlueKit za pośrednictwem swojego oficjalnego kanału w Telegramie ogłosił nadchodzącą aktualizację: wbudowaną funkcję wysyłania SMS-ów. Niecały miesiąc później, 10 sierpnia, ogłosili jej wydanie.
Nowe narzędzie pozwala oszustom wysyłać wiadomości tekstowe bezpośrednio z pulpitu BlueKit. Oprócz wiadomości phishingowych, atakujący mogą teraz łatwo wysyłać wiadomości tekstowe o charakterze oszustwa (tzw. „ smishing ”), aby nakłonić ludzi do klikania w złośliwe linki.
Operatorzy twierdzą, że aktualizacja pozwala atakującym korzystać nawet z lokalnych numerów telefonów w USA, co może sprawić, że wiadomości będą wydawać się bardziej wiarygodne. Daje im to zupełnie nowy, wysoce skuteczny sposób na przeprowadzanie oszustw z jednego panelu sterowania.


Twórcy BlueKit nie skupiają się jednak wyłącznie na dodawaniu nowych, atrakcyjnych narzędzi, takich jak nadawca SMS-ów. Nieustannie pracują również za kulisami, aby udoskonalić swój główny produkt. Na przykład, wrześniowa aktualizacja ulepszyła ich fałszywe szablony stron internetowych, aby wyglądały jeszcze bardziej przekonująco, oraz ulepszyła ukrytą technologię wykorzystywaną do kradzieży i zarządzania sesjami.

Trzy sposoby, w jakie BlueKit ułatwia oszustom phishing
Po monitorowaniu rozwoju BlueKit i przeanalizowaniu jego możliwości nasz zespół badawczy zidentyfikował trzy sposoby, w jakie usługa ta obniża barierę uniemożliwiającą przeprowadzanie zaawansowanych ataków phishingowych: utworzenie witryny, przechwycenie dostępu do konta i wykorzystanie sztucznej inteligencji do wsparcia ataku.
1. Szybka konfiguracja
BlueKit to „łatwa w instalacji” usługa phishingowa, pokazująca, jak szybko można wdrożyć zaawansowaną infrastrukturę phishingową.
Według operatorów, atakujący może połączyć domenę i przygotować stronę phishingową w około 10 minut. Najtańsza subskrypcja kosztuje 250 dolarów za siedem dni, a atakujący może potencjalnie przejść od zakupu usługi do uruchomienia zaawansowanej kampanii phishingowej w ciągu kilku minut.

2. Więcej niż kradzież hasła
Kiedy większość ludzi myśli o phishingu, wyobraża sobie oszusta, który próbuje wyłudzić od nich nazwę użytkownika i hasło. Ale BlueKit sięga znacznie głębiej niż zwykła próba kradzieży.
Narzędzie to w ukryciu gromadzi kompletny cyfrowy profil Twojego komputera, obejmujący odcisk palca urządzenia, sesje plików cookie, a nawet klucze dostępu.
Odcisk palca urządzenia: BlueKit rejestruje Twój adres IP, dane przeglądarki internetowej i charakterystykę urządzenia. Dane takie jak rozmiar ekranu, system operacyjny i ukryte ustawienia sprzętowe mogą razem utworzyć „odcisk palca”, który pomaga odróżnić jedną przeglądarkę lub urządzenie od drugiej.
Wiele nowoczesnych systemów bezpieczeństwa poszukuje znanych urządzeń, aby upewnić się, że to na pewno Ty próbujesz się zalogować. Kradnąc te informacje wraz z Twoim hasłem, atakujący może podszywać się pod Twoje urządzenie, aby ominąć kontrole bezpieczeństwa.
Pliki cookie sesji: Kiedy logujesz się do witryny internetowej, takiej jak poczta e-mail czy bankowość internetowa, witryna nie wymaga ponownego wpisywania hasła za każdym razem, gdy otwierasz nową stronę. Zamiast tego umieszcza na Twoim urządzeniu niewielki plik zwany plikiem cookie sesji, aby rozpoznać, że jesteś już zalogowany.
Wyobraź sobie ciasteczko sesyjne jak opaskę VIP wręczaną przy wejściu na koncert. Po sprawdzeniu biletu – Twojego loginu – opaskę wręcza Ci. Mając ją na sobie, możesz swobodnie wchodzić i wychodzić z obiektu bez konieczności ponownego pokazywania biletu.
Zamiast po prostu ukraść Twój bilet, BlueKit kradnie również Sama opaska . Gdy atakujący przejmie Twój plik cookie sesji, może go wkleić do swojej przeglądarki i przejść bezpośrednio do Twojego aktywnego konta. Nie musi zgadywać Twojego hasła ani prosić o kod dwuskładnikowy. Strona internetowa i tak myśli, że to Ty.


3. Wbudowany asystent AI
To, co czyni BlueKit szczególnie interesującym w tej chwili, to fakt, że posiada własną wbudowaną sztuczną inteligencję, która nie podlega żadnym regułom.
Można to porównać do złośliwej wersji ChatGPT, wbudowanej bezpośrednio w zestaw narzędzi oszusta. Zazwyczaj narzędzia oparte na sztucznej inteligencji (AI) posiadają filtry bezpieczeństwa, które zapobiegają nielegalnym działaniom. Twórcy BlueKit usunęli jednak te zabezpieczenia, reklamując się, że ich autorska sztuczna inteligencja odpowie na „nawet ekstremalne pytania” i pomoże w „pytaniach związanych z oszustwami”.
Zamiast pisać od podstaw przekonujące wiadomości e-mail będące próbą oszustwa, atakujący może po prostu poprosić sztuczną inteligencję o napisanie wiadomości phishingowych i fałszywych wiadomości tekstowych.
To ogromny postęp. BlueKit pokazuje, że zaawansowane funkcje sztucznej inteligencji nie są zarezerwowane tylko dla legalnych firm. Są one pakowane i sprzedawane jako standardowe funkcje w usługach cyberprzestępczych, ułatwiając atakującym przeprowadzanie wysoce przekonujących ataków.


Firma stojąca za BlueKit
Deklarowana liczba klientów BlueKit również wskazuje na potencjalnie znaczący strumień przychodów. 29 sierpnia operatorzy ogłosili, że usługa ma już ponad 1000 klientów.
Na podstawie reklamowanych cen subskrypcji możemy przedstawić potencjalny przychód wygenerowany do tej pory, chociaż rzeczywisty rozkład subskrypcji nie jest znany.

- Jeśli wszyscy klienci (1000) zakupią jedną 7-dniową subskrypcję za 250 USD: przychód brutto wyniesie 250 000 USD .
- Jeśli wszyscy klienci (1000) zakupią jedną 30-dniową subskrypcję za 940 USD: przychód brutto wyniesie 940 000 USD .
- Gdyby zakupy podzielić mniej więcej po równo pomiędzy plany 7-dniowy (250 USD), 14-dniowy (480 USD) i 30-dniowy (940 USD): około 557 000 USD przychodu brutto.
Są to hipotetyczne obliczenia, ale mimo wszystko stanowią one jaskrawy przykład ekonomii stojącej za phishingiem jako usługą: operatorzy mogą potencjalnie wygenerować setki tysięcy dolarów przychodu , sprzedając dostęp do swojej infrastruktury innym przestępcom.

Co to dla Ciebie oznacza
Phishing oficjalnie wyewoluował poza oczywiste strony oszustw pełne literówek i niewyraźnych logotypów. BlueKit łączy w sobie przekonujące strony logowania, wbudowanego asystenta AI i dostęp do narzędzi subskrypcyjnych, które kiedyś wymagały bardziej technicznych umiejętności.
Usługi takie ułatwiają przeprowadzanie wyrafinowanych ataków phishingowych, umożliwiając oszustom stworzenie bardzo przekonującego, spersonalizowanego ataku phishingowego w zaledwie 10 minut.
Ostatecznie usługi takie jak BlueKit oznaczają, że zaawansowane, wysoce zwodnicze cyberataki nie ograniczają się już do elitarnych hackers Teraz są szybkie, tanie i dostępne dla każdego, kto ma kilka dolarów do wydania.
Dopracowane sformułowania i znajoma marka nie są dowodem na to, że wiadomość lub strona logowania są autentyczne.
- Otwórz aplikację lub stronę internetową samodzielnie. Jeśli wiadomość prosi o zalogowanie, skorzystaj z oficjalnej aplikacji lub zapisanej zakładki, a nie z linku w e-mailu lub wiadomości.
- Sprawdź adres strony internetowej przed zalogowaniem. Oszuści mogą wykorzystywać podobne adresy z drobnymi zmianami w pisowni, co jest znane jako typosquatting. Menedżer haseł może pomóc, ponieważ automatycznie uzupełnia dane logowania tylko na właściwej stronie, a Malwarebytes Browser Guard może blokować strony phishingowe.
- Używaj kluczy dostępu, jeśli są dostępne, i włącz uwierzytelnianie dwuskładnikowe. To wciąż cenne zabezpieczenia, chociaż niektóre techniki phishingu mogą przechwytywać sesje po zalogowaniu użytkownika.
- Jeśli zalogowałeś się przez podejrzany link, zabezpiecz swoje konto za pośrednictwem oficjalnej aplikacji lub strony internetowej. Zmień hasło, sprawdź aktywność na koncie i wyloguj się ze wszystkich sesji.
Porada: Malwarebytes Scam Guard może również pomóc Ci ocenić podejrzaną wiadomość, zanim podejmiesz na nią działanie.
„Jeden z najlepszych pakietów zabezpieczeń cybernetycznych na świecie”.
Według serwisu CNET.Przeczytaj ich recenzję →





