Et nyoppdaget phishing-rammeverk kalt JWR gir kriminelle innsyn i sanntid i informasjonen ofre skriver inn på falske nettsteder. Verktøyet kan etterligne betalings-, innloggings- og betalingssider for merkevarer som PayPal, Apple, Shopify, WooCommerce, Klarna og banker.
I motsetning til mange andre phishing-sider venter ikke JWR på at offeret skal sende inn et skjema. Angripere kan se kortnumre, passord og bekreftelseskoder dukke opp mens offeret skriver dem inn.
Sikkerhetsforskere hos Cisco Talos fant at rammeverket gir operatørene omfattende kontroll over den falske siden. De kan endre meldinger, be om mer informasjon og lede ofrene gjennom ytterligere bekreftelsestrinn mens svindelen fortsatt pågår.
Angripere ser informasjon før ofrene sender inn skjemaer
JWR-phishingverktøyet opprettholder en direkte forbindelse mellom offerets nettleser og angriperens command-and-control-infrastruktur. Det bruker en AES-CTR-kryptert WebSocket-kanal, slik at operatørene kan motta informasjonen umiddelbart når den skrives inn.
Dette gir de kriminelle tid til å reagere på hvert enkelt offer. En operatør kan for eksempel vise en falsk melding om at kortet er avvist etter å ha mottatt betalingsopplysningene. Offeret kan deretter skrive inn et annet kort og dermed gi angriperen enda mer finansiell informasjon.
Hvis operatøren godtar de oppgitte kortopplysningene, kan siden sende offeret videre til en falsk skjerm for identitetsbekreftelse. Svindelen ber deretter om en engangskode, som kan gi angriperen den siste opplysningen som trengs for å få tilgang til en konto eller gjennomføre falske betalinger.
Etter at informasjonen er samlet inn, kan det falske nettstedet omdirigere offeret til det legitime nettstedet. Dette kan gjøre svindelen mindre åpenbar og føre til at offeret ikke oppdager at sensitive opplysninger er blitt avslørt.
Falske betalingssider kan kopiere ekte handlekurver
JWR har egen støtte for Shopify og WooCommerce. Disse integrasjonene kan gjenskape offerets handlekurv på en falsk betalingsside ved hjelp av data fra handlekurven i den opprinnelige nettbutikken.
Dermed kan offeret se de faktiske varene det hadde tenkt å kjøpe, noe som gjør den falske betalingssiden svært overbevisende. Rammeverket kan etterligne både betalingsskjemaer og hele flyten og konteksten rundt et legitimt kjøp.
Talos identifiserte 44 phishing-sider og mer enn 40 forskjellige kommandoer som ble sendt fra rammeverkets command-and-control-konsoll.
Rammeverket retter seg mot betalinger, innloggingsopplysninger og identitetsdata
JWR-phishingverktøyet retter seg mot langt mer enn betalingskortopplysninger. Forskerne opplyste at det kan samle inn innloggingsopplysninger til nettsteder, PayPal-innlogginger, tofaktorautentiseringskoder og komplette enhetsfingeravtrykk.
Rammeverket kan også be om identitetsdokumenter, amerikanske Social Security-numre, passbilder og bilder av førerkort. Slike opplysninger kan brukes til kontoovertakelser, identitetssvindel og påfølgende sosial manipulering.
Talos observerte JWR i SMS-baserte phishing-kampanjer som utga seg for å være bompengetjenester, veiprisingssystemer, postselskaper og budfirmaer. Kampanjene rettet seg mot personer i Sørøst-Asia og Midtøsten gjennom skadelige lenker sendt via SMS.
Forskere knytter JWR til phishing-tjenesten Outsider
Operatørgrensesnittet til JWR inneholder forenklet kinesisk, noe som tyder på at en kinesisktalende aktør sto bak den observerte kampanjen.
Talos vurderte med middels sikkerhet at JWR er en variant av phishing-as-a-service-plattformen Outsider. Forskerne baserte vurderingen på likheter i rammeverkets klientsideskript og funksjoner.
Outsider har vært aktiv siden 2023 og er blitt knyttet til anslagsvis 1,9 milliarder dollar i tap i 55 land. FBI kunngjorde en operasjon mot tjenesten i juni 2026, men Talos advarte om at tidligere selvbetjent salg kan ha gjort det mulig for varianter å fortsette å sirkulere.
Konklusjon
JWR-phishingverktøyet gjør nettsvindel farligere ved å gi angripere direkte kontroll over offerets opplevelse. Brukere bør unngå å åpne uventede lenker i SMS-meldinger og bare oppgi betalings- eller innloggingsinformasjon etter å ha åpnet det offisielle nettstedet på egen hånd.


0 responses to “JWR-phishingverktøy etterligner PayPal, Apple og nettbutikker”