Et nyopdaget phishing-framework kaldet JWR giver kriminelle indsigt i realtid i de oplysninger, som ofre indtaster på falske websites. Værktøjet kan efterligne betalings-, login- og checkout-sider for brands som PayPal, Apple, Shopify, WooCommerce, Klarna og banker.
I modsætning til mange andre phishing-sider venter JWR ikke på, at offeret indsender en formular. Angribere kan se kortnumre, adgangskoder og bekræftelseskoder dukke op, mens offeret indtaster dem.
Sikkerhedsforskere hos Cisco Talos fandt, at frameworket giver operatørerne omfattende kontrol over den falske side. De kan ændre beskeder, anmode om flere oplysninger og føre ofrene gennem yderligere verificeringstrin, mens svindlen stadig er i gang.
Angribere ser oplysninger, før ofrene indsender formularer
JWR-phishingværktøjet opretholder en direkte forbindelse mellem offerets browser og angriberens command-and-control-infrastruktur. Det bruger en AES-CTR-krypteret WebSocket-kanal, som gør det muligt for operatørerne at modtage oplysningerne med det samme, når de indtastes.
Det giver de kriminelle tid til at reagere på hvert enkelt offer. En operatør kan eksempelvis vise en falsk besked om, at kortet er blevet afvist, efter at betalingsoplysningerne er modtaget. Offeret kan derefter indtaste et andet kort og dermed give angriberen endnu flere finansielle oplysninger.
Hvis operatøren accepterer de indtastede kortoplysninger, kan siden føre offeret videre til en falsk skærm til identitetsverificering. Svindlen anmoder derefter om en engangskode, som kan give angriberen den sidste oplysning, der er nødvendig for at få adgang til en konto eller gennemføre svigagtige betalinger.
Efter at oplysningerne er blevet indsamlet, kan det falske website omdirigere offeret til det legitime website. Det kan gøre svindlen mindre tydelig og efterlade offeret uvidende om, at følsomme oplysninger er blevet afsløret.
Falske checkout-sider kan kopiere rigtige indkøbskurve
JWR har særlig understøttelse af Shopify og WooCommerce. Disse integrationer kan genskabe offerets indkøbskurv på en falsk checkout-side ved hjælp af data fra indkøbskurven i den oprindelige butik.
Dermed kan offeret se de faktiske varer, som vedkommende havde tænkt sig at købe, hvilket gør den falske checkout-side meget overbevisende. Frameworket kan efterligne både betalingsformularer og hele forløbet og konteksten omkring et legitimt køb.
Talos identificerede 44 phishing-sider og mere end 40 forskellige kommandoer, der blev sendt fra frameworkets command-and-control-konsol.
Frameworket går efter betalinger, loginoplysninger og identitetsdata
JWR-phishingværktøjet går efter langt mere end betalingskortoplysninger. Forskerne oplyste, at det kan indsamle loginoplysninger til websites, PayPal-login, tofaktorgodkendelseskoder og komplette enhedsfingeraftryk.
Frameworket kan også anmode om identitetsdokumenter, amerikanske Social Security-numre, billeder af pas og billeder af kørekort. Sådanne oplysninger kan bruges til kontoovertagelse, identitetssvindel og efterfølgende social engineering-angreb.
Talos observerede JWR i SMS-baserede phishing-kampagner, der udgav sig for at være vejafgiftstjenester, roadpricing-systemer, postvirksomheder og kurérfirmaer. Kampagnerne var rettet mod personer i Sydøstasien og Mellemøsten gennem skadelige links sendt via SMS.
Forskere forbinder JWR med phishing-tjenesten Outsider
JWR’s operatørgrænseflade indeholder forenklet kinesisk, hvilket tyder på, at en kinesisktalende aktør stod bag den observerede kampagne.
Talos vurderede med middel sikkerhed, at JWR er en variant af phishing-as-a-service-platformen Outsider. Forskerne baserede vurderingen på ligheder i frameworkets klientbaserede scripts og funktioner.
Outsider har været aktiv siden 2023 og er blevet knyttet til anslåede tab på 1,9 milliarder dollar i 55 lande. FBI annoncerede en operation mod tjenesten i juni 2026, men Talos advarede om, at tidligere selvbetjent salg kan have gjort det muligt for varianter at fortsætte med at cirkulere.
Konklusion
JWR-phishingværktøjet gør onlinesvindel farligere ved at give angribere direkte kontrol over offerets oplevelse. Brugere bør undgå at åbne uventede links i SMS-beskeder og kun indtaste betalings- eller loginoplysninger efter selv at have åbnet det officielle website.


0 svar til “JWR-phishingværktøj efterligner PayPal, Apple og onlinebutikker”