Фишкит на основе искусственного интеллекта предоставляет преступникам инструменты для взлома учетных записей всего за 10 минут.

| 7 октября 2026 г.
Фишкит на основе искусственного интеллекта предоставляет преступникам инструменты для взлома учетных записей всего за 10 минут.

В августе Malwarebytes Исследовательская группа сообщила о новом готовом вредоносном комплекте, который позволяет практически любому запустить сложную онлайн-мошенническую схему. Этот комплект представлял собой не просто поддельный веб-сайт. Он объединял в себе командный центр, инструменты отслеживания жертв и административные инструменты в готовый к использованию пакет, что снижало требования к техническим знаниям для осуществления мошенничества.

Это открытие подчеркивает важную особенность экономики киберпреступности: преступникам не обязательно создавать собственную инфраструктуру с нуля. Вместо этого они могут приобрести готовые сервисы, которые выполняют за них большую часть сложной работы.

Та же самая схема хорошо зарекомендовала себя в фишинге . Мошеннические электронные письма больше не ограничиваются плохо написанными, легко распознаваемыми фишинговыми атаками. Киберпреступники теперь используют полноценные платформы на основе подписки, которые позволяют осуществлять убедительные атаки так же легко, как подписаться на ежемесячную услугу.

Одним из наиболее опасных примеров этой тенденции является BlueKit , набор инструментов для фишинга как услуги (PhaaS), предназначенный для автоматизации и масштабирования захвата учетных записей.

BlueKit позволяет злоумышленникам управлять целыми фишинговыми кампаниями через единую панель управления, не требуя глубоких технических знаний.

 Обсуждение BlueKit на подпольном форуме по киберпреступности
 Обсуждение BlueKit на подпольном форуме по киберпреступности
«петрушка» (по-русски петрушка) — оператор, стоящий за BlueKit.
«петрушка» (по-русски петрушка) — оператор, стоящий за BlueKit.

Происхождение BlueKit

Он Malwarebytes Исследовательская группа следит за развитием BlueKit с тех пор, как этот сервис впервые появился на известном форуме по киберпреступности в апреле.

Вместо того чтобы просто документировать его первоначальные возможности, наши исследователи проследили его эволюцию во времени, наблюдая за развитием сервиса и тем, что расширение его возможностей может означать для операций киберпреступников.

Предложение «BlueKit» от террориста «Петрушки»
BlueKit, предлагаемый злоумышленником «петрушка».

Библиотека шаблонов, ориентированная на известные бренды. 

По состоянию на сентябрь, BlueKit располагает обширной библиотекой шаблонов, поддерживающей 97 различных брендов в 176 вариантах . Операторы сервиса описывают эти фишинговые страницы следующим образом: 

«Идеально пикселизированное отображение и готовность к развертыванию одним щелчком мыши».

Предложение «BlueKit» (продлено)
Предложение «BlueKit» (продлено)

Веб-сайт BlueKit
Веб-сайт BlueKit
Список наборов для фишинга на сайте BlueKit
Список наборов для фишинга на сайте BlueKit

Наш анализ показывает, что платформа нацелена как на потребителей, так и на бизнес-платформы . В число шаблонов её фишингового набора входят:

  • Потребительские услуги: Шаблоны, имитирующие крупных поставщиков услуг, в том числе Amazon Booking.com, Google/Gmail и Apple.
  • Финансы и криптовалюты: Шаблоны, имитирующие финансовые учреждения, такие как American Express и Bank of America, а также многочисленные криптовалютные биржи.
  • Социальные сети и коммуникации: шаблоны, имитирующие основные социальные сети, включая TikTok. Facebook , и X .
  • Платформы генеративного ИИ: шаблоны, разработанные для кражи учетных данных для доступа к таким сервисам, как OpenAI и Anthropic.

Ниже представлено видео с демонстрацией фишинговой страницы, имитирующей страницу поставщика криптокошельков Trezor:

Помимо атак, ориентированных на потребителей, BlueKit также представляет серьезную угрозу для бизнеса, предоставляя инструменты, необходимые для атаки на корпоративные учетные записи. 

Наша команда обнаружила поддержку критически важной бизнес-инфраструктуры и шлюзов единого входа (SSO). Это включает в себя платформы автоматизации управления взаимоотношениями с клиентами и маркетинга, такие как Salesforce и HubSpot, среды разработки и контроля версий, такие как GitHub, а также сервисы безопасности, включая Check Point, Citrix, Cloudflare и Cisco.

Шаблоны фишинговых атак, ориентированные на бизнес, на сайте BlueKit.
Шаблоны фишинговых атак, ориентированные на бизнес, на сайте BlueKit.

Набор инструментов, который постоянно обновляется.

Одна из интересных особенностей BlueKit заключается в том, что его создатели постоянно добавляют новые функции, подобно тому как солидная компания-разработчик программного обеспечения выпускает обновления для своих приложений.

Например, 26 июля команда BlueKit использовала свой официальный канал в Telegram, чтобы объявить о предстоящем обновлении: встроенном SMS-отправителе. Менее чем через месяц, 10 августа, они объявили о его выпуске.

Новый инструмент позволяет мошенникам отправлять текстовые сообщения непосредственно с панели управления BlueKit. Помимо фишинговых писем, злоумышленники теперь могут легко рассылать мошеннические текстовые сообщения (называемые «...»). smishing ») чтобы обманом заставить людей переходить по вредоносным ссылкам.

Операторы утверждают, что обновление даже позволяет злоумышленникам использовать местные американские телефонные номера, что может придать сообщениям большую достоверность. Это дает им совершенно новый, высокоэффективный способ распространения мошеннических схем с одной панели управления.

Объявление отправителя SMS в Telegram-канале BlueKit
Объявление отправителя SMS в Telegram-канале BlueKit
Модуль отправки SMS на сайте BlueKit
Модуль отправки SMS на сайте BlueKit

Но создатели BlueKit сосредоточены не только на добавлении новых полезных инструментов, таких как отправка SMS. Они также постоянно работают над улучшением своего основного продукта. Например, в сентябрьском обновлении были улучшены шаблоны поддельных веб-сайтов, чтобы сделать их еще более убедительными, а также обновлена ​​скрытая технология, используемая для кражи и управления сессиями.

Сентябрьские обновления BlueKit
Сентябрьские обновления BlueKit

Три способа, которыми BlueKit облегчает фишинг для мошенников.

После мониторинга разработки BlueKit и анализа его возможностей наша исследовательская группа выявила три способа, которыми сервис снижает барьер для запуска сложных фишинговых атак: создание сайта, получение доступа к учетной записи и использование искусственного интеллекта для поддержки атаки.

1. Быстрая настройка

BlueKit — это «простой в установке» фишинговый сервис, демонстрирующий, насколько быстро можно развернуть сложную фишинговую инфраструктуру. 

По словам операторов, злоумышленник может подключить домен и подготовить фишинговый сайт примерно за 10 минут. Самая дешевая подписка стоит 250 долларов за семь дней, и злоумышленник потенциально может перейти от покупки услуги к запуску сложной фишинговой кампании за считанные минуты.

Описание простой процедуры настройки BlueKit.
Описание простой процедуры настройки BlueKit.

2. Это не только кража паролей.

Когда большинство людей думают о фишинге, они представляют себе мошенника, обманом заставляющего их передать имя пользователя и пароль. Но BlueKit — это гораздо более сложная схема, чем простое нападение с целью кражи.

В фоновом режиме этот инструмент незаметно собирает полный цифровой профиль вашего компьютера, включая отпечаток устройства, файлы cookie сеансов и даже пароли. 

Идентификатор устройства: BlueKit записывает ваш IP-адрес, сведения о веб-браузере и характеристики устройства. В совокупности такие данные, как размер экрана, операционная система и скрытые настройки оборудования, могут сформировать «отпечаток», который помогает отличить один браузер или устройство от другого.

Многие современные системы безопасности проверяют подлинность устройства, чтобы убедиться, что вход в систему совершаете именно вы. Таким образом, похитив эту информацию вместе с вашим паролем, злоумышленник может имитировать ваше устройство, чтобы обойти проверки безопасности.

Сессионные файлы cookie: Когда вы входите на веб-сайт, например, в свою электронную почту или онлайн-банк, сайт не требует от вас повторного ввода пароля каждый раз при открытии новой страницы. Вместо этого он размещает на вашем устройстве небольшой файл, называемый сессионным файлом cookie, чтобы распознать, что вы уже вошли в систему.

Представьте себе, что это своего рода VIP-браслет, который вам выдают на входе на концерт. После того, как охранник проверит ваш билет — ваши данные для входа — он выдаст вам браслет. Нося этот браслет, вы можете свободно входить и выходить из зала, не предъявляя билет повторно.

BlueKit крадет не только ваш билет, но и... Сам браслет . Как только злоумышленник получит ваш сессионный cookie-файл, он сможет вставить его в свой браузер и получить прямой доступ к вашей активной учетной записи. Ему не нужно будет угадывать ваш пароль и запрашивать код двухфакторной аутентификации. Веб-сайт уже считает, что это вы.

Описание возможностей BlueKit по сбору данных
Описание возможностей BlueKit по сбору данных .
Живые демонстрации с реальными данными от команды BlueKit.
Демонстрации в реальном времени с использованием реальных учетных данных, предоставленные командой BlueKit.

3. Встроенный ИИ-помощник

Что делает BlueKit особенно интересным сейчас, так это наличие в нем собственного встроенного искусственного интеллекта, не имеющего собственных правил.

Представьте себе это как вредоносную версию ChatGPT, встроенную непосредственно в инструментарий мошенника. Обычно инструменты на основе ИИ имеют фильтры безопасности, предотвращающие совершение противоправных действий. Однако создатели BlueKit убрали эти защитные механизмы, заявив, что их собственный ИИ будет отвечать на «даже самые сложные запросы» и помогать с «вопросами, связанными с мошенничеством».

Вместо того чтобы с нуля писать убедительные мошеннические электронные письма, злоумышленник может просто попросить ИИ написать фишинговые письма и поддельные текстовые сообщения.

Это огромный шаг вперед. BlueKit демонстрирует, что передовые функции ИИ предназначены не только для легитимного бизнеса. Они предлагаются и продаются как стандартные функции в сервисах киберпреступников, что облегчает злоумышленникам проведение крайне убедительных атак.

Заявленные возможности искусственного интеллекта BlueKit
Заявленные возможности искусственного интеллекта BlueKit

Компания, стоящая за BlueKit

Заявленное компанией BlueKit количество клиентов также указывает на потенциально значительный источник дохода. 29 августа операторы объявили, что число клиентов сервиса превысило 1000 человек.

Исходя из заявленных цен на подписку, мы можем проиллюстрировать потенциальный доход, полученный на данный момент, хотя фактическое распределение подписок неизвестно.

В заявлении BlueKit говорится о более чем 1000 клиентах.
В заявлении BlueKit говорится о более чем 1000 клиентах.
  • Если все 1000 клиентов приобретут одну 7-дневную подписку за 250 долларов: валовой доход составит 250 000 долларов .
  • Если все 1000 клиентов приобретут одну 30-дневную подписку за 940 долларов: валовой доход составит 940 000 долларов .
  • Если бы покупки были распределены примерно поровну между 7-дневным (250 долларов), 14-дневным (480 долларов) и 30-дневным (940 долларов) планами: приблизительно 557 000 долларов валового дохода.

Это гипотетические расчеты, но даже в этом случае цифры являются ярким примером экономической стороны фишинга как услуги: операторы потенциально могут получать сотни тысяч долларов дохода, продавая доступ к своей инфраструктуре другим преступникам. 

Рекламируемые цены на подписку BlueKit
Рекламируемые цены на подписку BlueKit

Что это значит для вас?

Фишинг официально вышел за рамки очевидных мошеннических страниц с опечатками и размытыми логотипами. BlueKit сочетает в себе убедительные страницы входа, встроенного ИИ-помощника и доступ по подписке к инструментам, которые раньше требовали более сложных технических навыков. 

Подобные сервисы упрощают запуск сложных фишинговых атак, позволяя мошенникам создавать с нуля убедительные, специально разработанные фишинговые атаки всего за 10 минут.

В конечном итоге, такие сервисы, как BlueKit, означают, что сложные и крайне обманчивые кибератаки больше не являются прерогативой элиты. hackers Теперь они быстрые, дешевые и доступны любому, у кого есть несколько лишних долларов.

Отточенная формулировка и знакомый фирменный стиль не являются доказательством подлинности сообщения или страницы входа в систему. 

  • Откройте приложение или веб-сайт самостоятельно. Если вас попросят войти в систему, используйте официальное приложение или сохраненную закладку, а не ссылку в электронном письме или сообщении.
  • Перед входом в систему проверьте адрес веб-сайта. Мошенники могут использовать похожие адреса с небольшими изменениями в написании, что известно как тайпосквоттинг. Менеджер паролей может помочь, так как он будет автоматически заполнять данные для входа только на правильном сайте, а Malwarebytes Browser Guard поможет блокировать фишинговые страницы. 
  • Используйте пароли там, где это возможно, и оставляйте включенной двухфакторную аутентификацию. Это по-прежнему ценные меры защиты, хотя некоторые методы фишинга могут перехватывать сессии после того, как пользователь завершит вход в систему. 
  • Если вы вошли в систему по подозрительной ссылке, защитите свою учетную запись через официальное приложение или веб-сайт. Измените пароль, проверьте историю операций и выйдите из всех сеансов.

Полезный совет: Malwarebytes Scam Guard также может помочь вам оценить подозрительное сообщение, прежде чем предпринимать какие-либо действия.


Награда «Выбор редакции CNET» 2026 года

По данным CNET.Прочитать их обзор →


Об авторе