Cisco Talos heeft een nieuw, niet eerder gedocumenteerd phishing-framework geïdentificeerd, intern aangeduid als "JWR". Dit framework is ontworpen om op overtuigende wijze inlog- en betaalpagina's van grote betalings- en winkelplatforms te imiteren. In tegenstelling tot statische phishingpagina's die alleen formuliergegevens vastleggen, maakt JWR gebruik van een realtime, operator-gestuurd systeem waarbij een AES-CTR versleutelde WebSocket-verbinding open blijft om de sessie van het slachtoffer live te besturen.
De gegevens die met JWR worden buitgemaakt gaan verder dan alleen betalingsinformatie. Het framework verzamelt ook identiteitsdocumenten, burgerservicenummers, afbeeldingen van paspoorten en rijbewijzen, inloggegevens voor websites en PayPal, 2FA-codes en volledige apparaatfingerprints. Deze data worden naar de server van de aanvaller gestuurd zodra een sessie eindigt. Cisco Talos schat met middelmatige zekerheid dat JWR een variant is van het phishing-as-a-service platform "The Outsider", gebaseerd op overeenkomsten in scripts en functionaliteiten van de client-engine.
In de praktijk werd JWR ingezet via sms-lokmiddelen die zich voordeden als tolautoriteiten en post- en koeriersdiensten in verschillende landen in Zuidoost-Azië en het Midden-Oosten. Het framework bootst betaal- en inlogprocessen na van platforms zoals Shopify, PayPal, Apple, Klarna en diverse banken. De client-engine bestaat uit een Host Bridge-module die commando's doorgeeft aan een phishing iframe en een Vue.js-applicatie die 44 phishingpagina's rendert, toetsaanslagen realtime doorstuurt en meer dan 40 verschillende instructies van de command-and-control console uitvoert.
De data-exfiltratie gebeurt via een cvvform-object met velden voor creditcardnummer, CVV, pincode, vervaldatum, burgerservicenummer, paspoort- of ID-afbeeldingen, 2FA-codes, website- en PayPal-inloggegevens en apparaatfingerprints. De architectuur van de JWR client-engine vertoont aanzienlijke overeenkomsten met die van The Outsider, een PhaaS-platform beheerd door de Chineessprekende actor "Outsider Enterprise", zoals eerder door externe onderzoekers is gerapporteerd.
De uitvoering van het framework begint zodra de phishingpagina wordt geladen. Afhankelijk van een globale vlag, window.__HOST_MODE, schakelt het script tussen Host Mode en Content Mode. In Host Mode wordt de Host Bridge-module geactiveerd die binnen de ouderpagina werkt en gegevens doorstuurt naar een iframe met het phishingformulier, terwijl een WebSocket-verbinding met de C2-server wordt onderhouden. In Content Mode draait de Vue.js-applicatie die de phishingpagina's toont, gebruikersinvoer verzamelt en de sessie beheert, waarna de data naar de C2-server worden verzonden en het slachtoffer wordt doorgestuurd naar een aangepaste foutpagina.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *