Outsider Phishing Kit: фишинг как услуга с перехватом MFA
Outsider Phishing Kit представляет собой платформу «Фишинг как услуга», которую связывают с хакерской группировкой ChenLun. Платформа предоставляет аффилиатам более 267 готовых фишинговых шаблонов, нацеленных на организации более чем в 54 странах.
Среди целей набора находятся финансовые учреждения, поставщики телекоммуникационных услуг, логистические компании, государственные организации, а также службы взимания дорожных tolls и штрафов. Кампании обычно распространяются через SMS-сообщения и поддерживаются экосистемой на базе Telegram. Она используется для распространения набора, выпуска обновлений, связи с аффилиатами и совершения покупок.
Атаки через SMS и клонированные порталы
Outsider Phishing Kit поддерживает активность типа Adversary-in-the-Middle (AiTM). Этот механизм позволяет злоумышленникам проксировать процессы аутентификации, перехватывать учетные данные, захватывать сведения о сессиях и манипулировать запросами многофакторной аутентификации.
В ходе задокументированной кампании злоумышленники выдавали себя за Управление наземного транспорта Сингапура. Пользователи получали срочные сообщения со смишингом и переходили на клонированный портал. Сайт последовательно запрашивал следующие сведения:
- регистрационные номера транспортных средств;
- номера телефонов;
- данные платежных карт.
Перехваченные данные в режиме реального времени передавались на панель оператора. Система получала в том числе информацию, которую пользователь вводил до отправки формы или закрытия страницы.
JavaScript-компоненты набора
Компоненты Outsider Phishing Kit на JavaScript обеспечивают широкие возможности для отслеживания пользователей и кражи данных.
Файл common.js отвечает за настройку идентификаторов кампании, визуальных тем и перенаправления на легитимные сайты. Он также обеспечивает постоянное отслеживание атакуемых пользователей с помощью браузерного хранилища.
Обфусцированный компонент main.js предназначен для перехвата различных категорий информации:
- данных кредитных карт;
- банковских учетных данных и учетных данных PayPal;
- персональных идентификационных данных;
- паролей;
- SMS-кодов;
- сведений о двухфакторной аутентификации.
Кроме того, main.js отслеживает нажатия клавиш и активность браузера, профилирует атакуемых пользователей через внешние сервисы геолокации по IP-адресам и поддерживает платформы электронной коммерции, включая WooCommerce и Shopify. В компоненте также используются процедуры защиты от отладки. Они предназначены для зависания вкладок браузера во время анализа.
Компонент check.js проверяет данные платежных карт и национальные идентификаторы из нескольких стран, а также контролирует обязательность заполнения полей форм.
Инфраструктура и управление кампаниями
Отличительный файл GetSyncSetting предоставляет удаленно управляемую конфигурацию из инфраструктуры управления. Он может помочь атрибутировать страницы, размещенные с использованием Outsider Phishing Kit.
В именах файлов фишинговых страниц используются буквенные префиксы, соответствующие этапам сценария взаимодействия с атакуемым пользователем. Такая структура помогает аффилиатам управлять многоэтапными кампаниями.
Веб-панель оператора централизует ключевые процессы, включая:
- выбор фишинговых шаблонов;
- настройку страниц;
- мониторинг атакуемых пользователей;
- перехват данных в режиме реального времени;
- перенаправление пользователей;
- рабочие процессы проверки MFA.
Работа аффилиатов после Operation Ghost Hook
В ходе Operation Ghost Hook была атакована инфраструктура Outsider Phishing Kit. Позднее исследователи выявили более 700 вновь созданных фишинговых страниц. Это указывает на продолжение работы аффилиатов и использование резервной инфраструктуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



