Navegación

Group-IB revela el kit de phishing «Smishing Triad»

fuente: https://securityonline.info/smishing-triad-phishing-kit-outsider/

Analistas de Group-IB descubrieron una plataforma de phishing modular, denominada JWR, operada por un grupo criminal llamado Outsider. La operación combina señuelos automatizados por SMS con la intervención de operadores en tiempo real para interceptar credenciales bancarias y códigos de autenticación. Las organizaciones deben implementar sistemas proactivos de monitoreo de dominios y capacitar a los usuarios sobre las tácticas de smishing para frenar estas intrusiones.

Qué sucedió

La secuencia del ataque comienza con un mensaje SMS que suplanta la identidad de una autoridad de confianza o de un servicio de mensajería. Estos mensajes fraudulentos instan a los destinatarios a regularizar facturas pendientes, verificar su identidad o confirmar horarios de entrega de paquetes. Cuando la víctima pulsa el enlace acortado que contiene el mensaje, el navegador la redirige a un dominio de aterrizaje temporal.

El sitio de aterrizaje funciona como una aplicación de página única (Single Page Application) desarrollada con marcos de trabajo web modernos. Detrás de la interfaz gráfica, un proceso en segundo plano gestiona las comunicaciones de red en tiempo real. Este proceso se conecta a un servidor de comando externo mediante canales WebSocket y sondeos HTTP convencionales. «En todos los artefactos que recuperamos, el kit se identifica como JWR; este nombre aparece codificado en las claves de localStorage, en los prefijos de clases CSS y en los identificadores asignados a cada víctima».

A medida que la víctima interactúa con el sitio, el kit registra cada carácter introducido. El sistema transmite las pulsaciones de teclas directamente a un panel de control remoto antes incluso de que se envíe el formulario. Además, el kit organiza los datos capturados mediante un modelo interno estructurado. Como señaló Group-IB: «El elemento central que controla todo el kit es cvvform, declarado literalmente al inicio del archivo main.js». Este modelo recopila información de identidad completa, licencias de conducir, fotografías de pasaportes y datos de tarjetas de crédito.

La plataforma también cuenta con un módulo de validación especializado que abarca doce jurisdicciones legales. Este módulo formatea los campos de entrada en tiempo real y valida números de identificación fiscal, documentos de identidad y datos de tarjetas. Asimismo, un operador humano puede redirigir manualmente a la víctima a través de treinta y dos etapas de desvío distintas. Estas etapas incluyen solicitudes de contraseñas de un solo uso (OTP), portales bancarios simulados y pantallas de verificación de PayPal.

Para ocultar el tráfico de red saliente, el malware encapsula los paquetes de datos dentro de un contenedor cifrado con AES. Sin embargo, los investigadores descubrieron un fallo de diseño evidente en el protocolo de comunicación. «La característica distintiva de este diseño es que la clave AES se envía en texto plano, antepuesta a cada fragmento de texto cifrado». Esta estructura permite a los defensores interceptar y descodificar fácilmente los datos transmitidos.

Últimas noticias

18 DE SEPTIEMBRE, 2026

WordPress 7.1.1 corrige 11 vulnerabilidades de seguridad; actualiza ahora.

WordPress 7.1.1 se ha lanzado como una actualización de mantenimiento y seguridad. Corrige 11 problemas de seguridad en el popular CMS, incluida una vulnerabili...

Leer artículo
18 DE SEPTIEMBRE, 2026

Ataque MikroTrick da control total de routers MikroTik sin inicio de sesión.

Los propietarios de routers MikroTik se enfrentan a un problema de seguridad grave debido a una cadena de ataques denominada MikroTrick. Esta vulnerabilidad per...

Leer artículo
18 DE SEPTIEMBRE, 2026

Windows 11 24H2 Home y Pro llegan al final de su soporte en octubre.

Microsoft recordó esta semana a los clientes que los dispositivos que ejecutan las ediciones Home y Pro de Windows 11 24H2 dejarán de recibir actualizaciones el...

Leer artículo