Ett nytt avancerat phishingpaket har på kort tid kopplats till över en miljon attacker globalt. Enligt en ny rapport från Barracuda utnyttjar hotaktörerna ett sofistikerat phishing-as-a-service-ramverk med namnet GhostFrame. Tekniken bygger nästan uteslutande på så kallade iframes, vilket gör angreppen extremt svårupptäckta och mycket effektiva mot både företag och privatpersoner.
Ett nytt tekniskt språng inom nätfiske
GhostFrame har följts av Barracuda sedan september 2025 och representerar ett tydligt tekniksprång inom modern cyberkriminalitet. Till skillnad från traditionella phishingkit, som oftast består av kompletta falska inloggningssidor, använder GhostFrame en mycket enkel yttre struktur.
Offret möts ofta av en till synes helt harmlös HTML-sida. Den faktiska skadliga koden laddas i stället in via en dold iframe, ett litet inbäddat fönster som hämtar innehåll från en annan server. Det gör att den skadliga delen av attacken hålls osynlig för både användaren och många säkerhetslösningar.
Det är första gången Barracuda observerar ett helt nätfiskeramverk som nästan uteslutande bygger på denna teknik.

Så fungerar GhostFrame i praktiken
När användaren klickar på en länk i ett phishingmejl laddas först den yttre HTML-sidan. Denna sida saknar ofta tydliga tecken på nätfiske och kan enkelt passera genom traditionella säkerhetsfilter. Därefter hämtas själva phishinginnehållet via iframen från en extern server som kontrolleras av angriparna.
Det gör att den visuella upplevelsen för användaren framstår som legitim samtidigt som den verkliga kommunikationen sker via angriparnas infrastruktur. Tekniken ger också angriparna möjlighet att snabbt byta ut innehåll, testa nya angreppsmetoder och rikta attacker mot olika regioner utan att den yttre sidan behöver ändras.

Dynamiska subdomäner och aktivt skydd mot granskning
GhostFrame använder dessutom dynamiskt genererade subdomäner. För varje ny attack skapas nya adresser automatiskt, vilket gör det betydligt svårare att blockera angreppen genom traditionell svartlistning.
Plattformen innehåller även ett aktivt skydd mot teknisk analys. Funktioner som högerklick, F12-tangenten och vanliga kortkommandon för att visa källkod och utvecklarverktyg blockeras. Det försvårar arbetet för både säkerhetsanalytiker och automatiserade analysverktyg.

Phishingmejlen följer klassiska teman
De mejl som används tillsammans med GhostFrame varierar, men bygger ofta på klassiska sociala manipulationsteman. Det kan handla om påstådda affärsförslag, falska HR-utskick, fejkade fakturor eller leveransaviseringar.
Syftet är som alltid att få mottagaren att klicka på en skadlig länk eller ladda ner en fil som leder till stöld av inloggningsuppgifter, spridning av skadlig kod eller vidare attacker in i företagsnätverk.
Barracuda varnar för snabb spridning
Saravanan Mohankumar på Barracudas team för hotanalys beskriver utvecklingen som ytterligare ett bevis på hur snabbt phishingplattformar blir allt mer avancerade.
Han menar att GhostFrame visar hur angripare i dag bygger modulära system som går att återanvända, anpassa och skala upp snabbt. Phishing-as-a-service-modellen gör det dessutom möjligt även för mindre tekniskt kunniga aktörer att genomföra mycket avancerade attacker.
Detta riskerar att leda till en kraftigt ökad volym av högkvalitativa nätfiskeattacker mot företag världen över.

Företag måste arbeta i flera säkerhetslager
För organisationer innebär utvecklingen att traditionella statiska skydd inte längre räcker. Säkerhetsarbetet behöver byggas i flera lager där mejlskydd, webbsäkerhet, beteendebaserad analys och kontinuerlig systemuppdatering samverkar.
Minst lika viktigt är utbildning av medarbetare. När phishingattacker blir allt mer sofistikerade ökar också kraven på medvetenhet hos användarna. Misstänkta mejl måste kunna identifieras och rapporteras snabbt för att minska skadorna.
Barracuda lyfter även vikten av hotdelning och samarbete mellan organisationer. Genom att snabbt sprida information om nya angreppsmönster kan fler hinna skydda sig innan kampanjerna får stor spridning.
Ett tydligt hot inför 2026
GhostFrame visar tydligt hur nätfiske nu utvecklas mot mer dynamiska, svåranalyserade och flexibla plattformar. För svenska företag som redan står inför en kraftigt ökande hotbild innebär detta ytterligare ett skäl att prioritera it-säkerhet högt under 2026.
Angriparna blir både snabbare, smartare och mer organiserade. Det gör att även försvarssidan måste höja sin tekniska nivå, sitt samarbete och sin beredskap.








