JWR позволяет операторам собирать данные и управлять сессиями
JWR, фишинговый комплект, используют операторы кластера Outsider в экосистеме Smishing Triad, работающей по модели «фишинг как услуга». В кампаниях распространяются SMS-сообщения от имени государственных, финансовых и курьерских организаций. Короткие URL-адреса перенаправляют пользователей на одноразовые доменные имена, где комплект собирает широкий набор персональных, платёжных и учётных данных.
Сбор данных и управление сессиями
JWR выполнен как одностраничное приложение на Vue 2. Он запрашивает сведения для идентификации, контактные данные, данные и изображения государственных удостоверений личности, информацию о платёжных картах, банковские учётные данные, учётные данные PayPal и одноразовые пароли.
Комплект может последовательно запрашивать сведения нескольких банков или финансовых счетов в рамках одной сессии. Операторы получают управление жертвами в режиме, близком к реальному времени. В панель управления передаются нажатия клавиш, отправленные формы, состояние страницы, данные устройства, геолокация, сведения о браузере и метаданные сессии.
Операторы могут перенаправлять жертв между 32 именованными страницами и инициировать события внутри страницы. К ним относятся запрос SMS-OTP, задержка подтверждения в приложении, замена QR-кода, сообщение об отказе в операции с картой и предложение попробовать другую карту.
Набор инструментов поддерживает автономную работу и настраиваемые механизмы валидации. Среди них проверка по алгоритму Луна и поведение при отклонении карты. Выделенный Web Worker обрабатывает коммуникации и шифрование, отделяя интерфейс Vue от канала управления.
Каналы связи и технические отпечатки
Для управления используется бинарный путь веб-сокета /webSocket/QT/... с периодически повторяющимся суффиксом access-token. Резервным каналом служит HTTP long-poll с интервалом в две секунды.
Запросы и ответы в рамках /api/open/*, включая /api/open/getSyncSettings, используют конверт AES-256-CTR. В его начало добавляется случайно сгенерированный ключ. Ключ передаётся в 48-байтовом заголовке, поэтому схема не обеспечивает существенной конфиденциальности от наблюдателей в сети. Перехваченный трафик можно расшифровать.
К техническим отпечаткам относятся:
- схема именования
JWR; - маркеры сессий
JwrIsShopifyиJwrIsWordPress; - китайская строка ошибки
所有IP API请求均失败; - термины валидатора
personnummer,fodselsnummer,codicefiscaleиgermanid.
Интеграции и инфраструктура
Функциональность в режиме плагина включает вредоносные интеграции с WordPress/WooCommerce и Shopify. Они поддерживают запросы на завершение заказа и сбор данных корзины.
Инфраструктура обычно использует домены с коротким сроком жизни, регистрацию в Гонконге, американские облачные nameserver’ы и частую ротацию.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



