JWR: фишинг-фреймворк в реальном времени крадёт платёжные данные
Команда Cisco Talos, специализирующаяся на киберразведке, выявила недокументированный фишинг-фреймворк JWR, который используется для имитации страниц оформления заказа и входа для различных платежных провайдеров, банков и платформ электронной коммерции. Среди целевых брендов — Shopify, PayPal, Apple, Klarna и WooCommerce. В отличие от статичных сборщиков учетных данных, JWR функционирует как система фишинга, управляемая оператором в реальном времени.
Архитектура и ключевые возможности
Клиентская часть JWR построена на базе Vue.js и включает 44 фишинговые страницы. Она фиксирует ввод жертвы по мере его набора и поддерживает зашифрованное AES-CTR-соединение WebSocket с инфраструктурой управления (C2) оператора. Это позволяет злоумышленникам взаимодействовать с жертвой в прямом эфире, а не просто собирать данные постфактум.
Внутренняя архитектура включает несколько модулей:
- Host Bridge — ретранслирует команды между родительской фишинговой страницей и встроенным iframe.
- Content Mode — собирает данные, управляет переходами по страницам и выполняет инструкции C2.
- Web Worker — поддерживает активность WebSocket во время навигации пользователя по страницам.
Операторы могут перенаправлять жертв, изменять состояния страниц, запрашивать дополнительную информацию и проводить их через процессы оплаты, входа в систему и двухфакторной аутентификации. Дублирующиеся команды отслеживаются в хранилище сессий, а клиент включает проверки на анализ, предназначенные для обнаружения отладки или модификации.
Сбор данных: обширный перечень целевой информации
Фреймворк собирает данные через структуру данных cvvform. В перечень целевых сведений входят:
- Номера платежных карт, даты истечения срока действия, CVV, PIN-коды
- Изображения карт (фото лицевой и обратной стороны)
- Имена, адреса, номера социального страхования
- Изображения паспортов и водительских удостоверений
- Номера медицинских записей
- Учетные данные электронной почты и веб-сайтов
- Учетные данные PayPal
- Коды 2FA
- Файлы cookie, IP-адреса, геолокация, детали браузера, язык, часовой пояс и другие данные отпечатка устройства
После того как оператор завершает сеанс, вся накопленная информация отправляется на api/open/the_final_interface. Кроме того, конечные точки REST поддерживают регистрацию посетителей, получение конфигурации, опрос инструкций и окончательную эксфильтрацию данных, когда подключение по WebSocket недоступно. JWR назначает постоянные идентификаторы жертв и может повторно использовать их при последующих посещениях.
Интеграции с платформами электронной коммерции
Для повышения легитимности фишинговых страниц JWR интегрируется с Shopify и WooCommerce. Благодаря этому фреймворк восстанавливает содержимое корзины и детали заказа, чтобы поддельные страницы оформления заказа выглядели максимально правдоподобно. Жертва видит знакомый интерфейс с уже добавленными товарами, что снижает подозрительность.
Распространение и география атак
Talos наблюдал, как JWR распространяется через SMS-кампании, имитирующие дорожные власти, почтовые службы и курьерские компании в Сингапуре, ОАЭ и других странах Юго-Восточной Азии и Ближнего Востока. Сообщения оператора на китайском языке указывают на то, что фреймворк используется актором, владеющим китайским языком.
Связь с другими фишинговыми платформами
Специалисты Talos с умеренной уверенностью оценили, что JWR является вариантом платформы Outsider, работающей по модели фишинга как услуга, из-за сходства в архитектуре и функциональности клиента. При этом JWR не имеет общих идентифицированных фрагментов кода с такими известными фреймворками, как Lucid, Darcula или Lighthouse, хотя демонстрирует сопоставимое поведение, включая управление сессией в реальном времени, кражу данных платежных карт, перехват одноразовых паролей (OTP) и масштабную имитацию брендов.
Обнаружение JWR подчеркивает растущую сложность фишинговых атак, которые все чаще превращаются в интерактивные операции, управляемые человеком, а не в автоматизированные наборы статичных страниц.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



