

Le phishing n'est plus une activité qui nécessite des compétences techniques. Les marchés criminels spécialisés dans la vente de phishing-kits ont industrialisé chaque composante d'une attaque de phishing, depuis la page d'imitation visuellement convaincante jusqu'à l'infrastructure de collecte des credentials, en passant par les listes de cibles filtrées par secteur et les services de livraison des emails malveillants. En 2026, un acteur sans aucune compétence en développement web peut lancer une campagne de phishing contre les utilisateurs Microsoft 365 d'une organisation spécifique pour moins de 100 euros, en assemblant des composantes achetées sur ces marchés.
La démocratisation du phishing par les marchés de kits a des conséquences directes sur le volume et la sophistication des campagnes que les organisations subissent. Quand le coût d'entrée est bas, le nombre d'acteurs qui tentent leur chance augmente. Quand les kits incluent des templates visuellement fidèles aux vrais sites, le taux de réussite des campagnes augmente. Et quand les kits sont maintenus à jour par leurs auteurs pour suivre les changements d'interface des plateformes ciblées, les défenses basées uniquement sur la détection visuelle d'un faux site deviennent insuffisantes. Comprendre ce marché, ce qu'il vend, à qui, et à quel prix, est la première étape pour calibrer correctement sa stratégie de défense contre le phishing.
Un phishing-kit est un package de fichiers qui permet à l'acheteur de déployer une page d'imitation fonctionnelle sur un serveur web de son choix. Les kits les plus simples sont des archives ZIP contenant des copies HTML/CSS/JavaScript d'une page de login légitime, avec des scripts PHP qui collectent les credentials saisis dans le formulaire et les envoient par email ou les sauvegardent dans un fichier local. Ces kits basiques se vendent pour quelques euros à quelques dizaines d'euros selon la cible imitée et la qualité de l'imitation.
Les kits de niveau supérieur intègrent des fonctionnalités qui augmentent le taux de réussite des campagnes. Les techniques anti-bot filtrent les requêtes des crawlers des moteurs de recherche et des outils de sécurité qui tentent d'indexer ou d'analyser la page, prolongeant la durée de vie de la page avant qu'elle ne soit signalée. Les systèmes de redirection adaptative permettent à la page d'afficher du contenu légitime pour les visiteurs qui arrivent sans paramètre de tracking (typiquement les analystes de sécurité qui ont récupéré le lien directement) tout en affichant la page de phishing aux victimes qui ont cliqué sur le lien personnalisé. Les mécanismes de vérification géographique refusent les connexions depuis des pays où l'opérateur ne veut pas de victimes, soit parce que c'est son propre pays (réduisant le risque légal), soit parce que la campagne cible un marché spécifique.
Les kits les plus sophistiqués, correspondant aux offres PhaaS documentées comme Tycoon 2FA, EvilProxy, et Evilginx, intègrent un composant de proxy inverse qui relaie les sessions en temps réel vers le site légitime. Ces kits ne collectent pas seulement des mots de passe : ils capturent les cookies de session générés après une authentification réussie, incluant les sessions post-MFA. Ce sont ces kits qui ont transformé le phishing d'un vecteur de vol de mots de passe en un vecteur de vol de sessions authentifiées.
Les phishing-kits sont commercialisés sur plusieurs types de plateformes avec des caractéristiques différentes. Les forums dark web accessibles via Tor, dont les noms et les adresses changent régulièrement à mesure que certains sont fermés par les autorités ou abandonnés par leurs opérateurs, hébergent des sections dédiées aux outils de phishing avec des fils de discussion comparant les kits disponibles, des avis d'acheteurs, et des annonces de nouvelles versions. Ces forums offrent une relative stabilité et permettent aux vendeurs de construire une réputation vérifiable.
Les canaux Telegram privés sont devenus le canal dominant pour la vente de kits en 2025-2026. Un vendeur crée un canal ou un groupe, le promeut dans les forums dark web et dans d'autres groupes Telegram, et y distribue ses kits via des liens de téléchargement ou des bots automatisés. Les transactions se font en cryptomonnaie, souvent Monero pour son caractère non traçable ou Bitcoin via des services de mixing. La durée de vie d'un canal est généralement plus courte qu'un forum, mais les vendeurs migrent rapidement vers de nouveaux canaux après la suppression d'un canal existant.
Les marchés dark web structurés, qui fonctionnent comme des plateformes d'e-commerce avec des listes de produits, des systèmes d'avis, et des services d'entiercement, vendent également des phishing-kits parmi d'autres produits. Ces marchés offrent une protection plus forte pour les acheteurs en termes d'assurance qualité, mais sont plus risqués pour les vendeurs car ils centralisent l'activité criminelle et représentent des cibles prioritaires pour les autorités. Les grands marchés dark web ont tous subi des démantèlements, mais de nouveaux les remplacent généralement dans les mois qui suivent.
La structure de prix des phishing-kits reflète la valeur des cibles qu'ils permettent d'attaquer et la sophistication technique qu'ils incorporent. Les kits ciblant les petits services ou les marques locales se vendent pour quelques euros et ne sont souvent que des pages HTML statiques sans fonctionnalités avancées. Les kits ciblant les grandes plateformes à forte valeur, Microsoft 365, Google Workspace, les banques de détail majeures, les services de paiement en ligne, se vendent entre 30 et 200 euros selon leur niveau de sophistication et la fraîcheur des templates.
Les offres PhaaS avec proxy MFA bypass fonctionnent généralement sur abonnement mensuel, entre 100 et 500 euros selon le nombre de domaines disponibles, le niveau de support, et les fonctionnalités incluses. Ces abonnements sont comparables en structure aux offres SaaS légitimes : le vendeur maintient l'infrastructure, met à jour les templates, et fournit un support technique à ses abonnés.
Au sommet de la gamme se trouvent les kits sur mesure commandés à des développeurs spécialisés. Un acteur qui veut un kit d'imitation haute fidélité pour une banque régionale ou une plateforme B2B spécifique, avec des fonctionnalités antibot sur mesure et une intégration avec ses propres systèmes de collecte, peut commander ce kit dans les forums appropriés pour plusieurs milliers d'euros. Ces commandes sur mesure sont documentées dans les fils de discussion des forums, ce qui les rend visibles à la surveillance du dark web. Une organisation qui surveille les forums pour les mentions de son nom ou de son domaine dans des fils de discussion sur des commandes de kits de phishing a un signal d'alerte précoce qu'une campagne personnalisée est en préparation. La surveillance dark web orientée phishing commence précisément par la détection de ces signaux de ciblage.
La surveillance des marchés de phishing-kits et des forums criminels associés produit plusieurs catégories d'information utile pour les défenseurs. La première catégorie est le signalement de nouvelles campagnes actives : quand un opérateur achète un kit et commence à distribuer des liens de phishing, l'infrastructure qu'il utilise (domaines, IPs, URLs) peut être identifiée par les services qui indexent ces marchés et les soumissions de phishing dans les bases de données partagées. Ces signalements permettent de bloquer les domaines de phishing actifs avant que trop de victimes les visitent.
La deuxième catégorie est la détection de ciblage spécifique : quand un forum héberge une discussion sur la création d'un kit d'imitation pour une organisation spécifique, ou quand des listes d'emails d'employés d'une organisation sont proposées à la vente pour être utilisées dans des campagnes de phishing ciblées, ces signaux indiquent qu'une organisation est dans le viseur d'acteurs malveillants. La détection de ce type de signal avant que la campagne ne soit lancée laisse le temps à l'équipe de sécurité de renforcer les contrôles, d'alerter les employés les plus susceptibles d'être ciblés, et de monitorer les authentifications pour des patterns inhabituels.
La troisième catégorie est l'intelligence sur les techniques émergentes : les forums criminels sont là où les nouvelles techniques de bypass (nouvelles méthodes anti-détection, nouvelles façons de contourner les filtres email, nouvelles variantes de livraison) sont discutées et partagées avant d'être largement connues dans les milieux de la sécurité. Une équipe qui monitore ces discussions a souvent plusieurs semaines d'avance sur les publications de recherche publiques. Cette avance est ce qui permet d'ajuster les contrôles défensifs avant qu'une technique ne soit déployée à grande échelle contre votre organisation. Comprendre la chaîne de valeur criminelle du phishing est la base pour anticiper plutôt que subir les campagnes.
Les phishing-kits ne sont que l'une des composantes que les acteurs malveillants achètent sur les marchés criminels pour mener des campagnes de phishing. Les listes de cibles, des collections d'adresses email correspondant à des employés d'organisations spécifiques ou d'un secteur donné, sont vendues séparément et constituent un marché distinct mais complémentaire.
Ces listes proviennent de plusieurs sources. Les bases de données de fuites publiées lors de brèches passées sont la source la plus courante. Les données de scraping de LinkedIn permettent d'assembler des listes d'employés par entreprise et par fonction, avec leurs adresses email professionnelles reconstituées à partir des formats courants. Les logs d'infostealers contiennent des adresses email et sont parfois revendus en sous-ensemble par organisation pour des campagnes de spear phishing. Le marché des listes de cibles permet donc à un acteur qui a acheté un kit de phishing de trouver facilement les adresses email des personnes qu'il veut cibler.
Pour les équipes de sécurité, la présence des adresses email de leurs employés dans ces listes, détectable via la surveillance dark web, est un signal d'exposition qui précède souvent les campagnes. Une organisation qui détecte que ses adresses email circulent dans des listes de cibles vendues sur des marchés criminels peut prendre des mesures préventives : renforcement des contrôles de messagerie, alertes aux employés, vérification que les filtres anti-phishing sont à jour. La surveillance de l'exposition des données couvre précisément ce type de signal.
L'écosystème des marchés de phishing-kits a atteint un niveau d'industrialisation qui reflète la maturité du marché criminel sous-jacent. Les vendeurs de kits établis maintiennent des boutiques avec des systèmes de notation, des périodes de garantie, et des mises à jour régulières pour contrecarrer les nouvelles listes de blocage. Certains proposent des programmes d'affiliation dans lesquels les utilisateurs du kit partagent un pourcentage des credentials capturés avec le développeur du kit, créant un modèle de revenus récurrents qui incite à maintenir la qualité du produit.
La spécialisation est une caractéristique notable de l'écosystème mature. Différents vendeurs se spécialisent dans différentes plateformes cibles : certains produisent exclusivement des kits Microsoft 365, d'autres se spécialisent dans la banque de détail, d'autres encore se concentrent sur des géographies spécifiques avec des pages localisées pour les banques et les portails gouvernementaux de pays particuliers. Cette spécialisation signifie que les kits à fort impact sont construits par des personnes qui comprennent profondément la plateforme qu'ils imitent, y compris les nuances de l'interface qui distinguent une page de connexion légitime d'une fausse.
Les panneaux de contrôle des kits de phishing modernes incluent des fonctionnalités qui auraient été considérées comme avancées il y a quelques années. Les filtres de géolocalisation permettent aux opérateurs de campagne de filtrer les visiteurs provenant de pays à faible valeur ou de netblocks appartenant à des fournisseurs de sécurité. Les capacités de déduplication empêchent le même credential d'être envoyé deux fois, réduisant le bruit dans la base de données des résultats. Les intégrations Telegram envoient les credentials capturés en temps réel vers des canaux privés, permettant aux acheteurs de credential de les utiliser immédiatement plutôt d'attendre la fin de la campagne.
La détection des campagnes de phishing-kits avant leur lancement repose en partie sur la surveillance des marchés où ces kits sont annoncés et vendus. Quand un nouveau kit de phishing ciblant une marque ou une plateforme spécifique apparaît sur les marchés criminels, il précède les campagnes qui utiliseront ce kit de quelques jours à quelques semaines. La surveillance de ces marchés fournit une alerte précoce de kit avant que les premières vagues de phishing ne frappent les boîtes de réception. Comprendre l'exposition aux credentials de vos utilisateurs dans le contexte des campagnes de phishing en cours complète cette détection précoce.
La détection d'une campagne de phishing utilisant un kit commercialisé sur le dark web repose sur plusieurs catégories de signaux. Du côté technique, les kits de phishing partagent souvent des signatures d'infrastructure qui persistent à travers les campagnes utilisant le même kit : patterns d'URL, noms de paramètres dans les formulaires de collecte, patterns de code côté client, et méthodes d'exfiltration des credentials collectés. Ces signatures permettent aux chasseurs de menaces et aux fournisseurs de sécurité de regrouper les pages de phishing en familles même quand les domaines hébergeant ces pages changent fréquemment.
Les flux de threat intelligence qui suivent les familles de kits de phishing fournissent aux équipes de sécurité des indicateurs de compromission au niveau des domaines, des adresses IP d'hébergement, et des patterns de page qui permettent une détection et un blocage basés sur les signatures avant que les campagnes n'atteignent leurs utilisateurs. Les pare-feux applicatifs web qui incluent des règles basées sur les signatures de kits de phishing connus, et les passerelles email qui vérifient les URLs contre des listes de domaines de phishing connus, utilisent ce type d'intelligence de signature.
La surveillance des marqueurs d'exploitation post-compromission est utile pour détecter quand des credentials de vos utilisateurs ont été capturés via une campagne de phishing-kit. Quand un credential capturé est utilisé pour se connecter à un service d'entreprise depuis une adresse IP ou un agent utilisateur inhabituel, ou quand des règles de transfert d'email sont créées peu après une connexion depuis un nouvel emplacement, ces signaux indiquent une utilisation malveillante de credentials. Corréler ces signaux avec la temporalité des campagnes de phishing connues permet d'identifier quels utilisateurs ont vraisemblablement été compromis.
Les kits de phishing sont achetés par des acteurs malveillants sur les marchés dark web, puis déployés sur de l'hébergement web contrôlé par l'attaquant, souvent sur des serveurs bulletproof ou sur des comptes d'hébergement légitimes compromis. Les pages de phishing résultantes sont distribuées aux victimes via email, SMS, messageries instantanées, et de plus en plus via des QR codes. Les acheteurs de kits ont généralement leurs propres listes de cibles ou achètent des listes de cibles séparément sur les marchés criminels.
Oui, dans certains cas. Les kits de phishing personnalisés pour cibler une organisation spécifique incluent parfois le logo, les couleurs, et les modèles de communication de l'organisation. La surveillance des marchés de phishing-kits qui incluent des capacités de recherche par marque ciblée peut identifier des kits créés pour vous cibler. De plus, les premières vagues d'une campagne de phishing génèrent des signaux dans les logs de passerelle email et les rapports d'utilisateurs qui permettent d'identifier une campagne active avant qu'elle n'atteigne tous ses destinataires.
Les campagnes de phishing utilisant des kits professionnels, notamment ceux avec des capacités de bypass MFA comme les proxies AiTM, ont des taux de capture de credentials significativement plus élevés que le phishing simple. Une campagne bien ciblée utilisant un kit Microsoft 365 de haute qualité avec bypass MFA peut compromettre des dizaines à centaines de comptes d'entreprise en quelques jours. La valeur commerciale de chaque compte compromis dépend de son niveau d'accès, mais les comptes avec accès aux systèmes financiers ou aux données sensibles représentent une valeur immédiate pour les acheteurs sur les marchés de credentials.
La réponse organisationnelle efficace aux campagnes de phishing-kits combine la détection technique, la formation des utilisateurs, et le renseignement externe. La détection technique via les passerelles email et les listes de blocage URL traite les campagnes en cours. La formation des utilisateurs réduit le taux de succès des campagnes qui contournent les filtres techniques. Le renseignement externe via la surveillance des marchés de phishing-kits fournit la visibilité pré-campagne qui permet d'agir avant que les premiers emails n'atteignent les boîtes de réception. Ces trois couches sont complémentaires et aucune n'est suffisante seule : les filtres techniques ne capturent pas toutes les variantes, les utilisateurs formés font encore des erreurs sous pression, et le renseignement précoce sans réponse technique rapide ne prévient pas les incidents.
L'évolution des techniques de bypass des filtres email dans les kits de phishing reflète la dynamique d'adaptation permanente entre les opérateurs de kits et les vendeurs de sécurité email. Chaque nouvelle technique de détection déployée dans les produits de sécurité email génère une réponse des développeurs de kits qui cherchent à contourner ce contrôle spécifique. Cette course aux armements signifie que les techniques qui caractérisent les kits de phishing avancés aujourd'hui, les proxies AiTM, les QR codes, les redirections via des services légitimes comme Google Docs ou OneDrive, seront probablement supplantées par de nouvelles techniques dans les prochains cycles. La surveillance continue des marchés où ces kits sont développés et vendus est ce qui donne aux défenseurs l'avertissement précoce de l'émergence de nouvelles techniques avant leur adoption massive.
Les menaces décrites dans cet article, kits de phishing vendus sur les marchés criminels, infrastructure MFA bypass accessible sur abonnement, logs d'infostealers alimentant les campagnes BEC, et clonage vocal ciblant les dirigeants, partagent un point commun. Leur infrastructure et leur planification opérationnelle apparaissent dans les canaux criminels avant d'atteindre votre organisation. Les annonces de kits, les listes d'infrastructure proxy, les services de clonage vocal, et les données d'organisations ciblées circulent dans des forums et marchés surveillables.
Defendis surveille en continu ces sources pour détecter les indicateurs liés aux domaines, aux employés et à la marque de votre organisation. Le renseignement détecté avant qu'une attaque n'atteigne vos utilisateurs donne à votre équipe le temps d'agir plutôt que de réagir.
Réservez une démo pour voir comment Defendis surveille l'infrastructure de phishing et le dark web pour votre organisation.