JWR: фишинг-фреймворк в реальном времени крадёт платёжные данные

Команда Cisco Talos, специализирующаяся на киберразведке, выявила недокументированный фишинг-фреймворк JWR, который используется для имитации страниц оформления заказа и входа для различных платежных провайдеров, банков и платформ электронной коммерции. Среди целевых брендов — Shopify, PayPal, Apple, Klarna и WooCommerce. В отличие от статичных сборщиков учетных данных, JWR функционирует как система фишинга, управляемая оператором в реальном времени.

Архитектура и ключевые возможности

Клиентская часть JWR построена на базе Vue.js и включает 44 фишинговые страницы. Она фиксирует ввод жертвы по мере его набора и поддерживает зашифрованное AES-CTR-соединение WebSocket с инфраструктурой управления (C2) оператора. Это позволяет злоумышленникам взаимодействовать с жертвой в прямом эфире, а не просто собирать данные постфактум.

Внутренняя архитектура включает несколько модулей:

  • Host Bridge — ретранслирует команды между родительской фишинговой страницей и встроенным iframe.
  • Content Mode — собирает данные, управляет переходами по страницам и выполняет инструкции C2.
  • Web Worker — поддерживает активность WebSocket во время навигации пользователя по страницам.

Операторы могут перенаправлять жертв, изменять состояния страниц, запрашивать дополнительную информацию и проводить их через процессы оплаты, входа в систему и двухфакторной аутентификации. Дублирующиеся команды отслеживаются в хранилище сессий, а клиент включает проверки на анализ, предназначенные для обнаружения отладки или модификации.

Сбор данных: обширный перечень целевой информации

Фреймворк собирает данные через структуру данных cvvform. В перечень целевых сведений входят:

  • Номера платежных карт, даты истечения срока действия, CVV, PIN-коды
  • Изображения карт (фото лицевой и обратной стороны)
  • Имена, адреса, номера социального страхования
  • Изображения паспортов и водительских удостоверений
  • Номера медицинских записей
  • Учетные данные электронной почты и веб-сайтов
  • Учетные данные PayPal
  • Коды 2FA
  • Файлы cookie, IP-адреса, геолокация, детали браузера, язык, часовой пояс и другие данные отпечатка устройства

После того как оператор завершает сеанс, вся накопленная информация отправляется на api/open/the_final_interface. Кроме того, конечные точки REST поддерживают регистрацию посетителей, получение конфигурации, опрос инструкций и окончательную эксфильтрацию данных, когда подключение по WebSocket недоступно. JWR назначает постоянные идентификаторы жертв и может повторно использовать их при последующих посещениях.

Интеграции с платформами электронной коммерции

Для повышения легитимности фишинговых страниц JWR интегрируется с Shopify и WooCommerce. Благодаря этому фреймворк восстанавливает содержимое корзины и детали заказа, чтобы поддельные страницы оформления заказа выглядели максимально правдоподобно. Жертва видит знакомый интерфейс с уже добавленными товарами, что снижает подозрительность.

Распространение и география атак

Talos наблюдал, как JWR распространяется через SMS-кампании, имитирующие дорожные власти, почтовые службы и курьерские компании в Сингапуре, ОАЭ и других странах Юго-Восточной Азии и Ближнего Востока. Сообщения оператора на китайском языке указывают на то, что фреймворк используется актором, владеющим китайским языком.

Связь с другими фишинговыми платформами

Специалисты Talos с умеренной уверенностью оценили, что JWR является вариантом платформы Outsider, работающей по модели фишинга как услуга, из-за сходства в архитектуре и функциональности клиента. При этом JWR не имеет общих идентифицированных фрагментов кода с такими известными фреймворками, как Lucid, Darcula или Lighthouse, хотя демонстрирует сопоставимое поведение, включая управление сессией в реальном времени, кражу данных платежных карт, перехват одноразовых паролей (OTP) и масштабную имитацию брендов.

Обнаружение JWR подчеркивает растущую сложность фишинговых атак, которые все чаще превращаются в интерактивные операции, управляемые человеком, а не в автоматизированные наборы статичных страниц.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: