
En résumé, les kits de phishing sont des infrastructures pré-construites qui permettent aux acteurs malveillants de collecter des données. Lettres de créance à partir d'applications à grande échelle. Un kit de phishing comprend généralement des pages de connexion clonées qui imitent des services légitimes, du code backend pour capturer et exfiltrer les identifiants soumis, et des mécanismes d'évasion pour éviter d'être détecté par les outils de sécurité et les chercheurs.
Les kits de phishing les plus simples se limitent à des pages HTML statiques contenant un formulaire qui envoie les données collectées à un serveur contrôlé par un attaquant. Les kits modernes sont bien plus sophistiqués. Ils fonctionnent comme des plateformes complètes dotées de panneaux d'administration, d'un système de transmission d'identifiants en temps réel via Telegram, de fonctionnalités de proxy permettant de contourner l'authentification multifacteur et de systèmes antibots qui identifient les visiteurs afin de bloquer les chercheurs en sécurité.
Détectez les campagnes d'hameçonnage avant leur lancement.
Flare surveille les domaines similaires et suit l'infrastructure des kits de phishing ciblant votre organisation. Soyez alerté lorsque des attaquants enregistrent des domaines frauduleux ou s'emparent des identifiants de vos employés.
Ce qui rend les kits de phishing particulièrement dangereux, c'est leur accessibilité. Un pirate informatique sans aucune compétence en programmation peut acheter un kit, le déployer sur un serveur sécurisé et commencer à collecter des identifiants en quelques heures. La barrière technique qui, autrefois, réservait le phishing aux attaquants expérimentés a quasiment disparu.
Que sont les kits de phishing ?
En résumé, les kits de phishing sont des infrastructures préconfigurées permettant aux cybercriminels de collecter à grande échelle des identifiants et des jetons d'authentification à deux facteurs (2FA) actifs pour diverses applications. L'économie des kits de phishing est vaste et sophistiquée ; elle opère sur le Dark Web et Telegram, et compte des centaines, voire des milliers, d'acheteurs et de vendeurs.
Anatomie d'un kit de phishing moderne
Un kit de phishing typique se compose de plusieurs éléments interconnectés :
Modèles de pages de connexion Ces kits reproduisent à l'identique l'apparence de services légitimes. Les kits de haute qualité incluent des clones pixel-perfect de Microsoft 365, Google Workspace, Okta, des portails bancaires et de dizaines d'autres cibles de grande valeur. Les développeurs de ces kits surveillent les modifications d'interface utilisateur de leurs cibles et déploient des mises à jour pour garantir leur authenticité. Certains kits récupèrent dynamiquement les logos et le style du service légitime afin que la page d'hameçonnage soit toujours identique à la vraie.
Capture et exfiltration des identifiants Ce kit gère la fonction principale de collecte des données soumises. Lorsqu'une victime saisit son nom d'utilisateur et son mot de passe, il enregistre ces informations ainsi que des métadonnées : adresse IP, agent utilisateur, horodatage et géolocalisation. Les identifiants sont généralement exfiltrés simultanément via plusieurs canaux. La plupart des kits envoient des notifications en temps réel à un bot Telegram, tout en enregistrant les données sur un panneau d'administration web et, éventuellement, en les transférant vers une adresse e-mail ou un webhook.
Systèmes d'évasion et antibots Ce kit protège l'infrastructure de phishing contre la détection. Il met en œuvre plusieurs niveaux de filtrage : la vérification de la réputation IP bloque les plages d'adresses VPN et de centres de données connues, les restrictions géographiques limitent l'accès aux régions cibles, l'empreinte numérique du navigateur identifie les scanners automatisés et la validation du référent garantit que les visiteurs proviennent d'un e-mail de phishing et non d'un lien direct. Les visiteurs qui échouent à ces vérifications sont redirigés vers le service légitime ou une page inoffensive, rendant ainsi le kit invisible aux chercheurs en sécurité et aux systèmes de suppression automatisés.
Panneau d'administrations Ce panneau offre aux opérateurs une visibilité complète sur les performances des campagnes. Il affiche le nombre total de visites, les identifiants collectés avec succès, les taux de conversion et la répartition géographique. Les opérateurs peuvent gérer plusieurs campagnes, exporter les identifiants collectés et configurer les paramètres du kit. Certains panneaux intègrent une validation des identifiants qui teste automatiquement les mots de passe collectés auprès du service cible.
Telegram comme serveur dorsal pour les kits de phishing
Telegram est devenu ces dernières années une plaque tournante majeure pour les acteurs malveillants, et constitue également l'infrastructure principale de nombreuses activités de cybercriminalité. Son API, facile d'utilisation, et la possibilité de créer rapidement des groupes et des chaînes privés en ont fait une plateforme attrayante pour les cybercriminels qui l'utilisent comme infrastructure dorsale.
Attaques de type « adversaire du milieu » : comment le phishing moderne contourne l'authentification multifacteur
Pendant des années, l'authentification multifacteurs a été considérée comme la solution ultime contre le phishing. Si un attaquant parvenait à s'emparer d'un mot de passe, il ne pouvait accéder au compte sans le second facteur. Cette hypothèse est désormais caduque. Le phishing de type « adversaire du milieu » (AiTM) a fondamentalement changé la donne en permettant de capturer non seulement les identifiants, mais aussi la session authentifiée elle-même.
Mise en œuvre technique : Evilginx et outils similaires
Evilginx est l'outil open source le plus connu pour mener des attaques AiTM. Lancé initialement en 2017 et ayant bénéficié de nombreuses mises à jour ultérieures, il fournit un cadre pour la création d'une infrastructure de phishing par proxy inverse.
Evilginx agit comme un proxy d'interception des connexions TLS. Lorsqu'une victime se connecte au domaine d'hameçonnage, Evilginx interrompt la session TLS et établit une nouvelle connexion TLS avec le serveur cible légitime. Il relaie ensuite les requêtes et réponses HTTP entre la victime et la cible, tout en inspectant et en modifiant le trafic si nécessaire.
Cet outil utilise des « phishlets », des fichiers de configuration YAML qui définissent le fonctionnement du proxy pour un service cible spécifique. Un phishlet spécifie le domaine légitime à proxyfier, les sous-domaines à gérer, les cookies à capturer et la méthode pour identifier la réussite de l'authentification. La communauté a développé des phishlets pour la plupart des services majeurs, notamment Microsoft 365, Google Workspace, Okta et bien d'autres.
Lorsqu'Evilginx détecte que la victime s'est authentifiée avec succès (généralement en repérant la présence de cookies de session spécifiques), il enregistre les identifiants et les cookies capturés. L'attaquant peut ensuite exporter ces cookies et les importer dans un navigateur à l'aide d'outils de développement ou d'extensions de navigateur conçues pour la gestion des cookies.
EvilProxy fonctionne selon des principes similaires, mais se présente comme une plateforme commerciale de phishing en tant que service. Au lieu d'exiger des attaquants qu'ils déploient et configurent leur propre infrastructure, EvilProxy fournit un service géré avec une interface web permettant de créer des campagnes, de sélectionner des cibles et de récupérer les sessions capturées. Cela a considérablement abaissé les barrières à l'entrée pour les attaques AiTM.
Parmi les autres outils de cette catégorie, on peut citer Modlishka, Muraena et diverses plateformes commerciales offrant des fonctionnalités similaires avec des ensembles de fonctionnalités et des modèles de tarification différents.
Kits de phishing en chiffres
Selon Analyse des déploiements de kits de phishing par IBM X-ForceEn 2023, la durée de vie médiane d'un déploiement de kit de phishing a chuté à 3.2 jours, contre 3.7 jours l'année précédente, ce qui suggère une amélioration des capacités de détection et de neutralisation. Cependant, les attaquants compensent cette baisse par une augmentation du volume de leurs attaques : ils redéployent simplement le même kit sur une infrastructure vierge lorsqu'un déploiement est neutralisé. Plus frappant encore est l'augmentation du nombre de victimes par déploiement. Le nombre médian de victimes potentielles par déploiement de kit de phishing a atteint 160 en 2023, contre 93 en 2022 et seulement 75 en 2021. Cela indique que les opérateurs de phishing parviennent de mieux en mieux à générer du trafic vers leurs pages avant leur neutralisation, probablement grâce à un ciblage plus précis, des leurres plus convaincants ou des techniques d'évasion améliorées qui prolongent le délai avant que les outils de sécurité ne signalent la page. Le même rapport a révélé que l'hameçonnage restait l'un des principaux vecteurs d'accès initiaux, à égalité avec l'utilisation abusive de comptes valides dans 30 % de tous les incidents – un rappel que malgré des années de sensibilisation et de filtrage des courriels, l'hameçonnage d'identifiants reste une technique d'attaque toujours aussi efficace.
L'économie des kits de phishing
Les kits de phishing s'inscrivent dans une économie souterraine mature, dotée de dynamiques de marché, de canaux de distribution et de modèles commerciaux bien établis. Comprendre cette économie permet d'expliquer l'essor fulgurant du phishing et son évolution rapide.
Structure du marché des kits de phishing
Le marché des kits de phishing fonctionne sur plusieurs niveaux. Au sommet se trouvent des développeurs chevronnés qui créent et maintiennent des plateformes sophistiquées comme EvilProxy, Caffeine et d'autres solutions commerciales similaires. Ces entreprises fonctionnent comme de véritables sociétés de logiciels, avec des équipes de développement, un service client et des mises à jour régulières. Elles investissent dans la recherche et le développement, surveillent leurs cibles pour détecter les changements susceptibles de compromettre leurs kits et se disputent des parts de marché en différenciant leurs fonctionnalités et leurs prix.
En dessous de ce niveau se trouvent des développeurs indépendants qui créent et vendent des kits individuels ou des offres PhaaS à plus petite échelle. Ces opérateurs se concentrent généralement sur des cibles ou des niches spécifiques, comme les kits bancaires pour certaines régions ou les modèles pour les plateformes d'échange de cryptomonnaies. Ils vendent souvent via des chaînes Telegram ou des forums du dark web, et se forgent une réputation grâce à des ventes réussies et aux avis positifs de leurs clients.
Tout en bas de l'échelle se trouvent les revendeurs et les redistributeurs qui se procurent des kits par achat, vol ou fuites et les revendent à prix réduits. Ce segment est gangrené par les arnaques, les kits piégés et les produits obsolètes. Les acheteurs à ce niveau manquent souvent de connaissances techniques pour évaluer ce qu'ils achètent, ce qui les rend vulnérables à l'exploitation par les criminels mêmes qu'ils tentent d'imiter.
Modèles de tarification des kits de phishing
Les fournisseurs de kits de phishing ont adopté des modèles de tarification similaires à ceux des logiciels légitimes :
Accès par abonnement Il s'agit du modèle dominant pour les plateformes sophistiquées. Les frais mensuels varient généralement de 150 $ à 1 500 $ selon les fonctionnalités, les formules premium offrant des capacités AiTM, une infrastructure dédiée et une assistance prioritaire. Les abonnements incluent les mises à jour régulières, de nouveaux modèles et l'accès au panneau opérateur.
Licences à vie Ces solutions s'adressent aux opérateurs souhaitant héberger eux-mêmes leur solution et éviter les coûts récurrents. Leur prix se situe généralement entre 2 000 et 5 000 $ et inclut le code source, permettant ainsi aux acheteurs de la déployer sur leur propre infrastructure. En contrepartie, les mises à jour et le support peuvent être limités ou nécessiter un paiement supplémentaire.
Tarification par modèle C'est courant pour les kits les plus simples. Un modèle de phishing peut se vendre entre 50 et 200 dollars, les acheteurs constituant leur propre collection de modèles pour différentes cibles. Ce modèle convient aux opérateurs qui n'ont besoin de cibler que des services spécifiques.
Le partage des revenus Il existe des systèmes où les développeurs de kits perçoivent un pourcentage des identifiants monétisés. Ce modèle aligne les intérêts du développeur et de l'opérateur, mais exige une confiance et une transparence difficiles à instaurer sur les marchés criminels.
Canaux de distribution des kits de phishing
Telegram est devenu la principale plateforme de vente de kits de phishing. Les vendeurs y gèrent des chaînes où ils présentent leurs offres, publient des vidéos de démonstration et partagent des témoignages de clients satisfaits. Des groupes privés assurent les transactions commerciales et le support client. L'accessibilité, l'anonymat perçu et la richesse des fonctionnalités multimédias de la plateforme la rendent idéale pour cet usage.
Les forums du dark web restent importants pour se forger une réputation et toucher une clientèle plus avertie. Des forums établis comme XSS, Exploit et d'autres hébergent des fils de discussion où les développeurs présentent leurs produits, répondent aux questions et gagnent en crédibilité grâce à l'historique de leurs transactions et aux recommandations de la communauté.
Les ventes directes via les réseaux personnels représentent une part importante de la distribution des équipements haut de gamme. Les développeurs établis cultivent des relations avec les utilisateurs les plus actifs, leur offrant des tarifs préférentiels, un accès anticipé aux nouvelles fonctionnalités et un support dédié en échange de leur fidélité et de leur discrétion.
Atténuez les menaces liées aux kits d'hameçonnage grâce à Flare.
La gestion de l'exposition aux cybermenaces est une solution de Flare qui donne aux entreprises les moyens de détecter, de prioriser et de remédier proactivement aux types d'expositions couramment exploités par les cybercriminels. En tout temps, notre plateforme analyse automatiquement le Web visible, le Web clandestin et les plus importantes communautés clandestines pour découvrir des événements inconnus, prioriser les risques et fournir du renseignement exploitable qui peut être immédiatement utilisé pour améliorer la sécurité.
Flare s'intègre à votre programme de sécurité en 30 minutes et remplace souvent plusieurs outils SaaS et open source. Découvrez les menaces externes auxquelles votre organisation est exposée en vous inscrivant à notre programme. essai gratuit.





