Phishkit oparty na sztucznej inteligencji wyposaża przestępców w narzędzia do przechwytywania kont w ciągu 10 minut

| 7 października 2026 r.
Phishkit oparty na sztucznej inteligencji wyposaża przestępców w narzędzia do przechwytywania kont w ciągu 10 minut

W sierpniu Malwarebytes Zespół badawczy poinformował o nowym, złośliwym zestawie narzędzi, który umożliwia niemal każdemu przeprowadzenie wyrafinowanego oszustwa internetowego. Zestaw ten nie był po prostu fałszywą stroną internetową. Łączył on centrum dowodzenia, śledzenie ofiar i narzędzia administracyjne w gotowy do użycia pakiet, redukując wiedzę techniczną potrzebną do przeprowadzenia oszustwa.

Odkrycie to uwypukla ważną cechę gospodarki cyberprzestępczej: przestępcy niekoniecznie muszą budować własną infrastrukturę od podstaw. Zamiast tego mogą kupić gotowe usługi, które wykonają za nich większość skomplikowanych zadań.

Ten sam schemat jest dobrze znany w phishingu . Oszustwa e-mailowe nie ograniczają się już do źle napisanych, łatwych do wykrycia prób phishingu. Cyberprzestępcy korzystają teraz z kompletnych platform opartych na subskrypcji, dzięki którym przeprowadzenie przekonujących ataków jest tak proste, jak wykupienie miesięcznej subskrypcji.

Jednym z najniebezpieczniejszych przykładów tego trendu jest BlueKit , zestaw narzędzi typu phishing-as-a-service (PhaaS) przeznaczony do automatyzacji i skalowania przechwytywania kont.

BlueKit umożliwia atakującym zarządzanie całymi kampaniami phishingowymi za pośrednictwem jednego pulpitu nawigacyjnego, bez konieczności posiadania głębokiej wiedzy technicznej.

 Wątek BlueKit na podziemnym forum poświęconym cyberprzestępczości
 Wątek BlueKit na podziemnym forum poświęconym cyberprzestępczości
„pietruszka” (ros. pietruszka), operator stojący za BlueKit
„pietruszka” (ros. pietruszka), operator stojący za BlueKit

Pochodzenie BlueKit

Ten Malwarebytes Zespół badawczy śledził rozwój BlueKit od czasu, gdy usługa po raz pierwszy pojawiła się na popularnym forum poświęconym cyberprzestępczości w kwietniu.

Zamiast po prostu udokumentować początkowe możliwości usługi, nasi badacze śledzili jej ewolucję na przestrzeni czasu, obserwując, w jaki sposób się rozwijała i jaki wpływ jej rosnące możliwości mogą mieć na działania cyberprzestępców.

Oferta „BlueKit” od cyberprzestępcy „Petrushka”
BlueKit oferowany przez cyberprzestępcę „petrushka”

Biblioteka szablonów skierowana do znanych marek 

Od września BlueKit oferuje rozbudowaną bibliotekę szablonów obsługującą 97 różnych marek w 176 wariantach . Operatorzy usługi opisują te strony phishingowe jako: 

„doskonałe co do piksela i gotowe do wdrożenia za jednym kliknięciem”.

Oferta „BlueKit” (rozszerzona)
Oferta „BlueKit” (rozszerzona)

Strona internetowa BlueKit
Strona internetowa BlueKit
Lista zestawów phishingowych na stronie internetowej BlueKit
Lista zestawów phishingowych na stronie internetowej BlueKit

Nasza analiza pokazuje, że platforma jest skierowana zarówno do klientów indywidualnych, jak i biznesowych . Szablony zestawu phishingowego obejmują:

  • Usługi konsumenckie: Szablony podszywające się pod głównych dostawców, w tym Amazon , Booking.com, Google/Gmail i Apple.
  • Finanse i kryptowaluty: Szablony podszywające się pod instytucje finansowe, takie jak American Express i Bank of America, a także liczne giełdy kryptowalut.
  • Media społecznościowe i komunikacja: Szablony imitujące główne platformy mediów społecznościowych, w tym TikTok, Facebook , I X .
  • Platformy sztucznej inteligencji generatywnej: szablony zaprojektowane w celu kradzieży danych logowania do usług takich jak OpenAI i Anthropic.

Poniżej znajduje się demonstracja wideo strony phishingowej podszywającej się pod dostawcę portfela kryptowalutowego Trezor:

Oprócz ataków skierowanych na klientów, BlueKit stwarza również poważne zagrożenie dla przedsiębiorstw, ponieważ udostępnia narzędzia niezbędne do wykrywania logowań korporacyjnych. 

Nasz zespół znalazł wsparcie dla krytycznej infrastruktury biznesowej i bramek logowania jednokrotnego (SSO). Obejmuje to platformy do obsługi klienta i automatyzacji marketingu, takie jak Salesforce i HubSpot, środowiska deweloperskie i kontroli wersji, takie jak GitHub, oraz usługi bezpieczeństwa, takie jak Check Point, Citrix, Cloudflare i Cisco.

Szablony phishingu zorientowane na biznes na stronie internetowej BlueKit
Szablony phishingu zorientowane na biznes na stronie internetowej BlueKit

Zestaw narzędzi, który nigdy nie przestaje się aktualizować

Jedną z interesujących rzeczy dotyczących BlueKit jest to, że jego twórcy nieustannie dodają nowe funkcje, podobnie jak legalna firma produkująca oprogramowanie wypuszcza aktualizacje swoich aplikacji.

Na przykład 26 lipca zespół BlueKit za pośrednictwem swojego oficjalnego kanału w Telegramie ogłosił nadchodzącą aktualizację: wbudowaną funkcję wysyłania SMS-ów. Niecały miesiąc później, 10 sierpnia, ogłosili jej wydanie.

Nowe narzędzie pozwala oszustom wysyłać wiadomości tekstowe bezpośrednio z pulpitu BlueKit. Oprócz wiadomości phishingowych, atakujący mogą teraz łatwo wysyłać wiadomości tekstowe o charakterze oszustwa (tzw. „ smishing ”), aby nakłonić ludzi do klikania w złośliwe linki.

Operatorzy twierdzą, że aktualizacja pozwala atakującym korzystać nawet z lokalnych numerów telefonów w USA, co może sprawić, że wiadomości będą wydawać się bardziej wiarygodne. Daje im to zupełnie nowy, wysoce skuteczny sposób na przeprowadzanie oszustw z jednego panelu sterowania.

Ogłoszenie nadawcy SMS w kanale Telegram BlueKit
Ogłoszenie nadawcy SMS w kanale Telegram BlueKit
Moduł nadawcy SMS na stronie BlueKit
Moduł nadawcy SMS na stronie BlueKit

Twórcy BlueKit nie skupiają się jednak wyłącznie na dodawaniu nowych, atrakcyjnych narzędzi, takich jak nadawca SMS-ów. Nieustannie pracują również za kulisami, aby udoskonalić swój główny produkt. Na przykład, wrześniowa aktualizacja ulepszyła ich fałszywe szablony stron internetowych, aby wyglądały jeszcze bardziej przekonująco, oraz ulepszyła ukrytą technologię wykorzystywaną do kradzieży i zarządzania sesjami.

Aktualizacje BlueKit z września
Aktualizacje BlueKit z września

Trzy sposoby, w jakie BlueKit ułatwia oszustom phishing

Po monitorowaniu rozwoju BlueKit i przeanalizowaniu jego możliwości nasz zespół badawczy zidentyfikował trzy sposoby, w jakie usługa ta obniża barierę uniemożliwiającą przeprowadzanie zaawansowanych ataków phishingowych: utworzenie witryny, przechwycenie dostępu do konta i wykorzystanie sztucznej inteligencji do wsparcia ataku.

1. Szybka konfiguracja

BlueKit to „łatwa w instalacji” usługa phishingowa, pokazująca, jak szybko można wdrożyć zaawansowaną infrastrukturę phishingową. 

Według operatorów, atakujący może połączyć domenę i przygotować stronę phishingową w około 10 minut. Najtańsza subskrypcja kosztuje 250 dolarów za siedem dni, a atakujący może potencjalnie przejść od zakupu usługi do uruchomienia zaawansowanej kampanii phishingowej w ciągu kilku minut.

Opis prostej procedury konfiguracji BlueKit
Opis prostej procedury konfiguracji BlueKit

2. Więcej niż kradzież hasła

Kiedy większość ludzi myśli o phishingu, wyobraża sobie oszusta, który próbuje wyłudzić od nich nazwę użytkownika i hasło. Ale BlueKit sięga znacznie głębiej niż zwykła próba kradzieży.

Narzędzie to w ukryciu gromadzi kompletny cyfrowy profil Twojego komputera, obejmujący odcisk palca urządzenia, sesje plików cookie, a nawet klucze dostępu. 

Odcisk palca urządzenia: BlueKit rejestruje Twój adres IP, dane przeglądarki internetowej i charakterystykę urządzenia. Dane takie jak rozmiar ekranu, system operacyjny i ukryte ustawienia sprzętowe mogą razem utworzyć „odcisk palca”, który pomaga odróżnić jedną przeglądarkę lub urządzenie od drugiej.

Wiele nowoczesnych systemów bezpieczeństwa poszukuje znanych urządzeń, aby upewnić się, że to na pewno Ty próbujesz się zalogować. Kradnąc te informacje wraz z Twoim hasłem, atakujący może podszywać się pod Twoje urządzenie, aby ominąć kontrole bezpieczeństwa.

Pliki cookie sesji: Kiedy logujesz się do witryny internetowej, takiej jak poczta e-mail czy bankowość internetowa, witryna nie wymaga ponownego wpisywania hasła za każdym razem, gdy otwierasz nową stronę. Zamiast tego umieszcza na Twoim urządzeniu niewielki plik zwany plikiem cookie sesji, aby rozpoznać, że jesteś już zalogowany.

Wyobraź sobie ciasteczko sesyjne jak opaskę VIP wręczaną przy wejściu na koncert. Po sprawdzeniu biletu – Twojego loginu – opaskę wręcza Ci. Mając ją na sobie, możesz swobodnie wchodzić i wychodzić z obiektu bez konieczności ponownego pokazywania biletu.

Zamiast po prostu ukraść Twój bilet, BlueKit kradnie również Sama opaska . Gdy atakujący przejmie Twój plik cookie sesji, może go wkleić do swojej przeglądarki i przejść bezpośrednio do Twojego aktywnego konta. Nie musi zgadywać Twojego hasła ani prosić o kod dwuskładnikowy. Strona internetowa i tak myśli, że to Ty.

Opis możliwości przechwytywania danych BlueKit
Opis możliwości przechwytywania danych BlueKit
Pokazy na żywo z prawdziwymi referencjami od zespołu BlueKit
Pokazy na żywo z wykorzystaniem prawdziwych danych uwierzytelniających udostępnianych przez zespół BlueKit

3. Wbudowany asystent AI

To, co czyni BlueKit szczególnie interesującym w tej chwili, to fakt, że posiada własną wbudowaną sztuczną inteligencję, która nie podlega żadnym regułom.

Można to porównać do złośliwej wersji ChatGPT, wbudowanej bezpośrednio w zestaw narzędzi oszusta. Zazwyczaj narzędzia oparte na sztucznej inteligencji (AI) posiadają filtry bezpieczeństwa, które zapobiegają nielegalnym działaniom. Twórcy BlueKit usunęli jednak te zabezpieczenia, reklamując się, że ich autorska sztuczna inteligencja odpowie na „nawet ekstremalne pytania” i pomoże w „pytaniach związanych z oszustwami”.

Zamiast pisać od podstaw przekonujące wiadomości e-mail będące próbą oszustwa, atakujący może po prostu poprosić sztuczną inteligencję o napisanie wiadomości phishingowych i fałszywych wiadomości tekstowych.

To ogromny postęp. BlueKit pokazuje, że zaawansowane funkcje sztucznej inteligencji nie są zarezerwowane tylko dla legalnych firm. Są one pakowane i sprzedawane jako standardowe funkcje w usługach cyberprzestępczych, ułatwiając atakującym przeprowadzanie wysoce przekonujących ataków.

Reklamowane możliwości sztucznej inteligencji firmy BlueKit
Reklamowane możliwości sztucznej inteligencji firmy BlueKit

Firma stojąca za BlueKit

Deklarowana liczba klientów BlueKit również wskazuje na potencjalnie znaczący strumień przychodów. 29 sierpnia operatorzy ogłosili, że usługa ma już ponad 1000 klientów.

Na podstawie reklamowanych cen subskrypcji możemy przedstawić potencjalny przychód wygenerowany do tej pory, chociaż rzeczywisty rozkład subskrypcji nie jest znany.

BlueKit ogłosił, że pozyskał ponad 1000 klientów
BlueKit ogłosił, że pozyskał ponad 1000 klientów
  • Jeśli wszyscy klienci (1000) zakupią jedną 7-dniową subskrypcję za 250 USD: przychód brutto wyniesie 250 000 USD .
  • Jeśli wszyscy klienci (1000) zakupią jedną 30-dniową subskrypcję za 940 USD: przychód brutto wyniesie 940 000 USD .
  • Gdyby zakupy podzielić mniej więcej po równo pomiędzy plany 7-dniowy (250 USD), 14-dniowy (480 USD) i 30-dniowy (940 USD): około 557 000 USD przychodu brutto.

Są to hipotetyczne obliczenia, ale mimo wszystko stanowią one jaskrawy przykład ekonomii stojącej za phishingiem jako usługą: operatorzy mogą potencjalnie wygenerować setki tysięcy dolarów przychodu , sprzedając dostęp do swojej infrastruktury innym przestępcom. 

Reklamowane ceny subskrypcji BlueKit
Reklamowane ceny subskrypcji BlueKit

Co to dla Ciebie oznacza

Phishing oficjalnie wyewoluował poza oczywiste strony oszustw pełne literówek i niewyraźnych logotypów. BlueKit łączy w sobie przekonujące strony logowania, wbudowanego asystenta AI i dostęp do narzędzi subskrypcyjnych, które kiedyś wymagały bardziej technicznych umiejętności. 

Usługi takie ułatwiają przeprowadzanie wyrafinowanych ataków phishingowych, umożliwiając oszustom stworzenie bardzo przekonującego, spersonalizowanego ataku phishingowego w zaledwie 10 minut.

Ostatecznie usługi takie jak BlueKit oznaczają, że zaawansowane, wysoce zwodnicze cyberataki nie ograniczają się już do elitarnych hackers Teraz są szybkie, tanie i dostępne dla każdego, kto ma kilka dolarów do wydania.

Dopracowane sformułowania i znajoma marka nie są dowodem na to, że wiadomość lub strona logowania są autentyczne. 

  • Otwórz aplikację lub stronę internetową samodzielnie. Jeśli wiadomość prosi o zalogowanie, skorzystaj z oficjalnej aplikacji lub zapisanej zakładki, a nie z linku w e-mailu lub wiadomości.
  • Sprawdź adres strony internetowej przed zalogowaniem. Oszuści mogą wykorzystywać podobne adresy z drobnymi zmianami w pisowni, co jest znane jako typosquatting. Menedżer haseł może pomóc, ponieważ automatycznie uzupełnia dane logowania tylko na właściwej stronie, a Malwarebytes Browser Guard może blokować strony phishingowe. 
  • Używaj kluczy dostępu, jeśli są dostępne, i włącz uwierzytelnianie dwuskładnikowe. To wciąż cenne zabezpieczenia, chociaż niektóre techniki phishingu mogą przechwytywać sesje po zalogowaniu użytkownika. 
  • Jeśli zalogowałeś się przez podejrzany link, zabezpiecz swoje konto za pośrednictwem oficjalnej aplikacji lub strony internetowej. Zmień hasło, sprawdź aktywność na koncie i wyloguj się ze wszystkich sesji.

Porada: Malwarebytes Scam Guard może również pomóc Ci ocenić podejrzaną wiadomość, zanim podejmiesz na nią działanie.


Nagroda „Wybór redakcji” serwisu CNET 2026

Według serwisu CNET.Przeczytaj ich recenzję →