#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JWR — это фишинговый набор инструментов, используемый кластером Outsider в рамках кампаний Smishing Triad, который имитирует доверенные организации посредством SMS и перенаправлений через короткие ссылки. Он собирает данные об идентификации, платежах, банковских реквизитах и одноразовых паролях (OTP), предоставляя операторам возможность управления сессиями жертв в режиме реального времени. Его инфраструктура использует зашифрованные коммуникации по протоколам WebSocket/HTTP, одноразовые доменные имена и плагины для WordPress/Shopify для расширения возможностей сбора данных.
-----
В отчете анализируется JWR — фишинговый комплект, используемый кластером операторов Outsider в рамках более широкой экосистемы Smishing Triad, работающей по модели Фишинг как услуга. В ходе кампаний распространяются SMS-сообщения, имитирующие государственные, финансовые или курьерские организации, и используются короткие URL-адреса, перенаправляющие жертв на одноразовые доменные имена. Комплект представляет собой одностраничное приложение на Vue 2, которое собирает сведения об идентификации, контактные данные, данные и изображения государственных удостоверений личности, информацию о платежных картах, банковские учетные данные, учетные данные PayPal и одноразовые пароли. Он позволяет последовательно запрашивать данные нескольких банков или финансовых счетов в рамках одной сессии.
JWR предоставляет операторам управление жертвами в режиме, близком к реальному времени. Нажатия клавиш, отправка форм, состояние страницы, данные устройства, геолокация, сведения о браузере и метаданные сессии передаются в панель управления оператора. Операторы могут перенаправлять жертв между 32 именованными страницами или инициировать события внутри страницы, такие как запросы SMS-OTP, задержки подтверждения приложения, замена QR-кода, сообщения об отказе в операции с картой и просьбы попробовать другую карту. Набор инструментов также поддерживает автономную работу и настраиваемые механизмы валидации, включая проверку по алгоритму Луна и поведение при отклонении карты.
Выделенный Web Worker обрабатывает коммуникации и шифрование, отделяя интерфейс Vue от канала управления. В наборе используется бинарный путь WebSocket под `/webSocket/QT/...` с периодически повторяющимся суффиксом access-token, а также резервный механизм HTTP long-poll с интервалом в две секунды. Запросы и ответы в рамках `/api/open/*`, включая `/api/open/getSyncSettings`, используют конверт AES-256-CTR, содержащий случайно сгенерированный ключ, добавляемый в начало каждого шифртекста. Поскольку ключ передается в 48-байтовом заголовке, данная схема не обеспечивает существенной конфиденциальности от наблюдателей в сети и может быть расшифрована по перехваченному трафику.
Технические отпечатки включают схему именования `JWR`, маркеры сессий `JwrIsShopify` и `JwrIsWordPress`, китайскую строку ошибки `所有IP API请求均失败`, а также термины валидатора, такие как `personnummer`, `fodselsnummer`, `codicefiscale` и `germanid`. Функциональность в режиме плагина обеспечивает вредоносные интеграции с WordPress/WooCommerce и Shopify, включая запросы на завершение заказа и сбор данных корзины. Инфраструктура обычно использует домены с коротким сроком жизни, регистрацию в Гонконге, американские облачные nameserver'ы и частую ротацию.
Post #32419
48
CTT Report Hub #ParsedReport #CompletenessHigh 14-09-2026 Smish. Click. Drained: Inside the Smishing Triad's Phishing Cockpit https://www.group-ib.com/blog/smishing-triad-outsider-jwr/ Report completeness: High Actors/Campaigns: Smishing_triad (motivation: cyber_criminal)…