Known malicious kithighphishing

Poczta (Polish webmail) phishing kit — page content-hash

family: poczta-webmail-kit-202607

Byte-identical Polish-webmail ("Poczta") credential-phishing kit deployed across many throwaway *.vercel.app gibberish subdomains. Anchor = exact page TLSH (fuzzy_hashes->>tlsh); same ssdeep + favicon mmh3 -75849909. Generalizes across the campaign (caught 6 hosts at creation vs the 2 in hunt #145). Rule engine rates these low (known FN class); AI flags HIGH_RISK credential phishing. NOTE: smql/tlsh anchor is backfill-only (no live trigger) — re-backfill to catch new hosts, or add a YARA rule for live auto-collection. Provenance: 2026-07-02 health-alert verdict audit.

Anchors

SMQL queryrun
tlsh:T1D0B273735161332C950BD92867B4174AA256E42BE58F62C4B6BE1724DFC7E82CDB328C

Provenance

Added: 2026-07-02 16:36

Sightings (24)

HostScanScriptMatchWhen
mssdold.vercel.appdbb22547query2026-07-23 19:53
hfmthsga.vercel.app87335576query2026-07-23 18:54
pljnsad.vercel.app6999e124query2026-07-23 18:52
tommbtaq.vercel.appec48a947query2026-07-23 16:53
jjhdgtv.vercel.app826f68dfquery2026-07-23 16:52
mmbxcdfg.vercel.appcb884fedquery2026-07-23 16:52
mmbxcdfg.vercel.app70dc8e3fquery2026-07-23 05:53
mssdold.vercel.appcf8a011bquery2026-07-16 18:52
hfmthsga.vercel.app86884d28query2026-07-16 17:54
pljnsad.vercel.app5dd56d9dquery2026-07-16 17:52
tommbtaq.vercel.app610a1ccequery2026-07-16 15:52
tommbtaq.vercel.app469f87ecquery2026-07-16 15:52
jjhdgtv.vercel.app133f734aquery2026-07-16 14:55
mmbxcdfg.vercel.appf89d3433query2026-07-16 14:54
mmbxcdfg.vercel.appa2749b41query2026-07-16 04:52
mmbxcdfg.vercel.appca058e36query2026-07-09 03:52
jjhdgtv.vercel.app8ed079e9query2026-07-02 16:56
mssdold.vercel.appc602fbd0query2026-07-02 16:04
hfmthsga.vercel.app27863ea6query2026-07-02 15:50
pljnsad.vercel.appae43a5b3query2026-07-02 15:50
tommbtaq.vercel.app7a1f3deaquery2026-07-02 12:50
tommbtaq.vercel.app44ebdf10query2026-07-02 12:50
mmbxcdfg.vercel.app8bb94cefquery2026-07-02 12:50
mmbxcdfg.vercel.appe02afc1fquery2026-07-02 02:50