JWR позволяет операторам собирать данные и управлять сессиями

JWR, фишинговый комплект, используют операторы кластера Outsider в экосистеме Smishing Triad, работающей по модели «фишинг как услуга». В кампаниях распространяются SMS-сообщения от имени государственных, финансовых и курьерских организаций. Короткие URL-адреса перенаправляют пользователей на одноразовые доменные имена, где комплект собирает широкий набор персональных, платёжных и учётных данных.

Сбор данных и управление сессиями

JWR выполнен как одностраничное приложение на Vue 2. Он запрашивает сведения для идентификации, контактные данные, данные и изображения государственных удостоверений личности, информацию о платёжных картах, банковские учётные данные, учётные данные PayPal и одноразовые пароли.

Комплект может последовательно запрашивать сведения нескольких банков или финансовых счетов в рамках одной сессии. Операторы получают управление жертвами в режиме, близком к реальному времени. В панель управления передаются нажатия клавиш, отправленные формы, состояние страницы, данные устройства, геолокация, сведения о браузере и метаданные сессии.

Операторы могут перенаправлять жертв между 32 именованными страницами и инициировать события внутри страницы. К ним относятся запрос SMS-OTP, задержка подтверждения в приложении, замена QR-кода, сообщение об отказе в операции с картой и предложение попробовать другую карту.

Набор инструментов поддерживает автономную работу и настраиваемые механизмы валидации. Среди них проверка по алгоритму Луна и поведение при отклонении карты. Выделенный Web Worker обрабатывает коммуникации и шифрование, отделяя интерфейс Vue от канала управления.

Каналы связи и технические отпечатки

Для управления используется бинарный путь веб-сокета /webSocket/QT/... с периодически повторяющимся суффиксом access-token. Резервным каналом служит HTTP long-poll с интервалом в две секунды.

Запросы и ответы в рамках /api/open/*, включая /api/open/getSyncSettings, используют конверт AES-256-CTR. В его начало добавляется случайно сгенерированный ключ. Ключ передаётся в 48-байтовом заголовке, поэтому схема не обеспечивает существенной конфиденциальности от наблюдателей в сети. Перехваченный трафик можно расшифровать.

К техническим отпечаткам относятся:

  • схема именования JWR;
  • маркеры сессий JwrIsShopify и JwrIsWordPress;
  • китайская строка ошибки 所有IP API请求均失败;
  • термины валидатора personnummer, fodselsnummer, codicefiscale и germanid.

Интеграции и инфраструктура

Функциональность в режиме плагина включает вредоносные интеграции с WordPress/WooCommerce и Shopify. Они поддерживают запросы на завершение заказа и сбор данных корзины.

Инфраструктура обычно использует домены с коротким сроком жизни, регистрацию в Гонконге, американские облачные nameserver’ы и частую ротацию.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: