Logokit-phishingkit ontwikkelt zich tot een realtime, cloudgebaseerd platform voor digitale misleiding

31 juli 2026

Het afgelopen jaar is het Logokit-platform voor phishing-as-a-service (PhaaS) geëvo­lu­eerd van een standaard phis­hingkit tot een realtime platform voor digitale mislei­ding dat op maat gemaakte phishingpagina’s genereert voor indi­vi­duele doel­witten. In een nieuw rapport leggen onder­zoe­kers van Barracuda uit hoe het platform niet langer alle doel­witten naar dezelfde nep-inlog­pa­gina leidt, maar legitieme commer­ciële webser­vices gebruikt om onmid­del­lijk de inlo­ger­va­ring van het slacht­offer bij zijn bedrijf na te bootsen. Gestolen inlog­ge­ge­vens worden vervol­gens via Telegram en andere cloud­dien­sten wegge­sluisd. Deze tech­nieken maken phis­hing­aan­vallen over­tui­gender en moei­lijker te detecteren.

Van het imiteren van merken naar het imiteren van omgevingen

De aanval begint wanneer het slacht­offer op een phis­hing­link klikt waarin zijn e‑mailadres in de URL is opgenomen. Code die is ingebed in de phis­hing­pa­gina haalt dat e‑mailadres eruit en gebruikt de e‑maildomeinnaam, zoals company​.com, om de orga­ni­satie van het slacht­offer te iden­ti­fi­ceren en de phis­hing­pa­gina daarop af te stemmen.

De toolkit gebruikt commer­ciële webser­vices om de bedrijfslogo’s en favicons op te halen en een realtime screenshot te maken van de legitieme website van het bedrijf van het slacht­offer. Het resultaat is een phis­hing­pa­gina die qua uiterlijk en gevoel nauw aansluit bij de inlo­ger­va­ring die het slacht­offer gewend is. De inge­voerde inlog­ge­ge­vens worden recht­streeks naar een Telegram-bot verzonden, waardoor er geen tradi­ti­o­nele, door de aanvaller beheerde backend-infra­struc­tuur nodig is. Het slacht­offer wordt vervol­gens door­ge­stuurd naar de echte website, waardoor de inbreuk moei­lijker te herkennen en te onder­zoeken is.

De phis­hing­aan­vallen van Logokit kunnen in meerdere talen worden uitge­voerd. Onder­zoe­kers van Barracuda hebben campagnes geïden­ti­fi­ceerd in het Engels, Duits, Frans, Spaans, Chinees en Koreaans.

Ondanks deze tech­ni­sche innovatie maken Logokit-campagnes ook nog steeds gebruik van bekende social-engi­nee­ring-lokmid­delen, waaronder meldingen over het verlopen van wacht­woorden, waar­schu­wingen voor het vernieuwen van secu­ri­ty­cer­ti­fi­caten, account­be­per­kingen, mislukte leve­ringen en meldingen over urenstaten.

“Logokit is over­ge­stapt van het nabootsen van merken naar het nabootsen van realtime omge­vingen, terwijl aanval­lers minder infra­struc­tuur nodig hebben om te opereren. Dit alles maakt dat deze aanvallen over­tui­gender en moei­lijker te detec­teren zijn”, zegt Sachin Meti, Threat Analysis Associate bij Barracuda. “Nu aanval­lers steeds vaker de tools en werk­wijzen van moderne soft­wa­re­ont­wik­ke­ling overnemen, hebben orga­ni­sa­ties secu­ri­ty­maat­re­gelen nodig die aanvallen kunnen detec­teren en stoppen, zelfs wanneer een frau­du­leuze pagina legitiem lijkt.”

Gelaagde aanpak van security

De bevin­dingen laten zien hoe ‘phishing-as-a-service’-platforms steeds meer geau­to­ma­ti­seerd, geper­so­na­li­seerd en afhan­ke­lijker worden van cloud­dien­sten. Om zich hiertegen te verde­digen, bevelen onder­zoe­kers een gelaagde secu­ri­ty­aanpak aan die geau­to­ma­ti­seerde drei­gings­de­tectie combi­neert met phis­hing­be­sten­dige meer­vou­dige authen­ti­catie (MFA), zoals FIDO2 security keys en passkeys, en condi­ti­o­nele of op risico geba­seerde toegangs­con­troles. Deze maat­re­gelen helpen om de toegang van aanval­lers te beperken, zelfs als inlog­ge­ge­vens worden gestolen, door rekening te houden met factoren zoals de betrouw­baar­heid van het device, de locatie van de gebruiker en gedragspatronen.

Secu­ri­ty­teams zouden ook moeten overwegen om verdachte links in geïso­leerde externe omge­vingen te openen voordat ze de devices van gebrui­kers bereiken. Daarnaast zouden ze alle URL’s auto­ma­tisch moeten analy­seren op mogelijke drei­gingen. Hoewel trai­ningen in secu­ri­ty­be­wust­zijn belang­rijk blijven, maken de steeds over­tui­gen­dere phishing-aanvallen robuuste secu­ri­ty­tech­no­lo­gieën en ‑beleids­re­gels essentieel.

Kijk hier voor meer infor­matie en tech­ni­sche details: https://​blog​.barracuda​.com/​2​0​2​6​/​0​7​/​2​9​/​l​o​g​o​k​i​t​-​p​h​i​s​h​i​n​g​-​s​e​r​v​i​c​e​-​r​e​a​l​-​t​i​m​e​-​d​e​c​e​p​t​i​o​n​-​p​l​a​t​form.

Pin It on Pinterest

Share This