Ett nyupptäckt nätfiskeramverk kallat JWR ger kriminella insyn i realtid i den information som offer skriver in på falska webbplatser. Verktyget kan imitera betalnings-, inloggnings- och kassasidor för varumärken som PayPal, Apple, Shopify, WooCommerce, Klarna och banker.

Till skillnad från många andra nätfiskesidor väntar JWR inte på att offret ska skicka in ett formulär. Angripare kan se kortnummer, lösenord och verifieringskoder dyka upp samtidigt som offret skriver in dem.

Säkerhetsforskare på Cisco Talos upptäckte att ramverket ger operatörerna omfattande kontroll över den falska sidan. De kan ändra meddelanden, begära mer information och leda offret genom ytterligare verifieringssteg medan bedrägeriet fortfarande pågår.

Angripare ser information innan offret skickar formuläret

JWR-nätfiskepaketet upprätthåller en direktanslutning mellan offrets webbläsare och angriparens command-and-control-infrastruktur. Det använder en AES-CTR-krypterad WebSocket-kanal som gör det möjligt för operatörerna att ta emot informationen omedelbart när den skrivs in.

Det ger de kriminella tid att reagera på varje offer. En operatör kan exempelvis visa ett falskt meddelande om att kortet nekats efter att ha fått betalningsuppgifterna. Offret kan då ange ett annat kort och därmed ge angriparen ännu mer finansiell information.

Om operatören accepterar de angivna kortuppgifterna kan sidan föra offret vidare till en falsk skärm för identitetsverifiering. Bedrägeriet begär sedan en engångskod, vilket kan ge angriparen den sista uppgiften som behövs för att komma åt ett konto eller genomföra bedrägliga betalningar.

Efter att informationen har samlats in kan den falska webbplatsen omdirigera offret till den legitima webbplatsen. Det kan göra bedrägeriet mindre uppenbart och innebära att offret inte inser att känsliga uppgifter har lämnats ut.

Falska kassasidor kan kopiera riktiga varukorgar

JWR har särskilt stöd för Shopify och WooCommerce. Dessa integrationer kan återskapa offrets varukorg på en falsk kassasida med hjälp av varukorgsdata från den ursprungliga butiken.

Det innebär att offret kan se de faktiska produkter som det hade tänkt köpa, vilket gör den falska kassan mycket övertygande. Ramverket kan imitera både betalningsformulär och hela flödet och sammanhanget kring ett legitimt köp.

Talos identifierade 44 nätfiskesidor och fler än 40 olika kommandon som utfärdades från ramverkets command-and-control-konsol.

Ramverket riktar in sig på betalningar, inloggningsuppgifter och identitetsdata

JWR-nätfiskepaketet riktar in sig på betydligt mer än betalkortsuppgifter. Forskarna uppgav att det kan samla in inloggningsuppgifter till webbplatser, PayPal-inloggningar, koder för tvåfaktorsautentisering och kompletta enhetsfingeravtryck.

Ramverket kan också begära identitetshandlingar, amerikanska Social Security-nummer, passbilder och bilder av körkort. Sådana uppgifter kan användas för kontoövertaganden, identitetsbedrägerier och efterföljande social engineering-attacker.

Talos observerade JWR i SMS-baserade nätfiskekampanjer som utgav sig för att komma från vägtullstjänster, vägavgiftssystem, postföretag och budfirmor. Kampanjerna riktade sig mot personer i Sydostasien och Mellanöstern genom skadliga länkar som skickades via SMS.

Forskare kopplar JWR till nätfisketjänsten Outsider

JWR:s operatörsgränssnitt innehåller förenklad kinesiska, vilket tyder på att en kinesisktalande aktör låg bakom den observerade kampanjen.

Talos bedömde med medelhög säkerhet att JWR är en variant av phishing-as-a-service-plattformen Outsider. Forskarna baserade bedömningen på likheter i ramverkets klientskript och funktioner.

Outsider har varit aktiv sedan 2023 och har kopplats till uppskattningsvis 1,9 miljarder dollar i förluster i 55 länder. FBI tillkännagav en insats mot tjänsten i juni 2026, men Talos varnade för att tidigare självbetjäningsförsäljning kan ha gjort det möjligt för varianter att fortsätta cirkulera.

Slutsats

JWR-nätfiskepaketet gör nätbedrägerier farligare genom att ge angripare direkt kontroll över offrets upplevelse. Användare bör undvika att öppna oväntade länkar i SMS och endast ange betalnings- eller inloggningsuppgifter efter att själva ha öppnat den officiella webbplatsen.


0 svar till ”JWR-nätfiskepaket imiterar PayPal, Apple och nätbutiker”