fuente: https://securityonline.info/smishing-triad-phishing-kit-outsider/
Analistas de Group-IB descubrieron una plataforma de phishing modular, denominada JWR, operada por un grupo criminal llamado Outsider. La operación combina señuelos automatizados por SMS con la intervención de operadores en tiempo real para interceptar credenciales bancarias y códigos de autenticación. Las organizaciones deben implementar sistemas proactivos de monitoreo de dominios y capacitar a los usuarios sobre las tácticas de smishing para frenar estas intrusiones.
Qué sucedió
La secuencia del ataque comienza con un mensaje SMS que suplanta la identidad de una autoridad de confianza o de un servicio de mensajería. Estos mensajes fraudulentos instan a los destinatarios a regularizar facturas pendientes, verificar su identidad o confirmar horarios de entrega de paquetes. Cuando la víctima pulsa el enlace acortado que contiene el mensaje, el navegador la redirige a un dominio de aterrizaje temporal.
El sitio de aterrizaje funciona como una aplicación de página única (Single Page Application) desarrollada con marcos de trabajo web modernos. Detrás de la interfaz gráfica, un proceso en segundo plano gestiona las comunicaciones de red en tiempo real. Este proceso se conecta a un servidor de comando externo mediante canales WebSocket y sondeos HTTP convencionales. «En todos los artefactos que recuperamos, el kit se identifica como JWR; este nombre aparece codificado en las claves de localStorage, en los prefijos de clases CSS y en los identificadores asignados a cada víctima».
A medida que la víctima interactúa con el sitio, el kit registra cada carácter introducido. El sistema transmite las pulsaciones de teclas directamente a un panel de control remoto antes incluso de que se envíe el formulario. Además, el kit organiza los datos capturados mediante un modelo interno estructurado. Como señaló Group-IB: «El elemento central que controla todo el kit es cvvform, declarado literalmente al inicio del archivo main.js». Este modelo recopila información de identidad completa, licencias de conducir, fotografías de pasaportes y datos de tarjetas de crédito.
La plataforma también cuenta con un módulo de validación especializado que abarca doce jurisdicciones legales. Este módulo formatea los campos de entrada en tiempo real y valida números de identificación fiscal, documentos de identidad y datos de tarjetas. Asimismo, un operador humano puede redirigir manualmente a la víctima a través de treinta y dos etapas de desvío distintas. Estas etapas incluyen solicitudes de contraseñas de un solo uso (OTP), portales bancarios simulados y pantallas de verificación de PayPal.
Para ocultar el tráfico de red saliente, el malware encapsula los paquetes de datos dentro de un contenedor cifrado con AES. Sin embargo, los investigadores descubrieron un fallo de diseño evidente en el protocolo de comunicación. «La característica distintiva de este diseño es que la clave AES se envía en texto plano, antepuesta a cada fragmento de texto cifrado». Esta estructura permite a los defensores interceptar y descodificar fácilmente los datos transmitidos.
Una brecha de seguridad en Gyazo, el servicio de intercambio de imágenes de Helpfeel, expuso alrededor de 23,62 millones de registros de usuarios —incluyendo di...
Leer artículo →N0va tiene como objetivo organizaciones de Norteamérica y Europa mediante campañas de phishing que suplantan servicios de confianza y aprovechan flujos de auten...
Leer artículo →Docker ha solucionado dos vulnerabilidades graves (CVE-2026-77179 y CVE-2026-79994) en Docker Sandboxes. Estos fallos podrían permitir que una carga de trabajo...
Leer artículo →