Navegación

Group-IB revela el kit de phishing «Smishing Triad»

fuente: https://securityonline.info/smishing-triad-phishing-kit-outsider/

Analistas de Group-IB descubrieron una plataforma de phishing modular, denominada JWR, operada por un grupo criminal llamado Outsider. La operación combina señuelos automatizados por SMS con la intervención de operadores en tiempo real para interceptar credenciales bancarias y códigos de autenticación. Las organizaciones deben implementar sistemas proactivos de monitoreo de dominios y capacitar a los usuarios sobre las tácticas de smishing para frenar estas intrusiones.

Qué sucedió

La secuencia del ataque comienza con un mensaje SMS que suplanta la identidad de una autoridad de confianza o de un servicio de mensajería. Estos mensajes fraudulentos instan a los destinatarios a regularizar facturas pendientes, verificar su identidad o confirmar horarios de entrega de paquetes. Cuando la víctima pulsa el enlace acortado que contiene el mensaje, el navegador la redirige a un dominio de aterrizaje temporal.

El sitio de aterrizaje funciona como una aplicación de página única (Single Page Application) desarrollada con marcos de trabajo web modernos. Detrás de la interfaz gráfica, un proceso en segundo plano gestiona las comunicaciones de red en tiempo real. Este proceso se conecta a un servidor de comando externo mediante canales WebSocket y sondeos HTTP convencionales. «En todos los artefactos que recuperamos, el kit se identifica como JWR; este nombre aparece codificado en las claves de localStorage, en los prefijos de clases CSS y en los identificadores asignados a cada víctima».

A medida que la víctima interactúa con el sitio, el kit registra cada carácter introducido. El sistema transmite las pulsaciones de teclas directamente a un panel de control remoto antes incluso de que se envíe el formulario. Además, el kit organiza los datos capturados mediante un modelo interno estructurado. Como señaló Group-IB: «El elemento central que controla todo el kit es cvvform, declarado literalmente al inicio del archivo main.js». Este modelo recopila información de identidad completa, licencias de conducir, fotografías de pasaportes y datos de tarjetas de crédito.

La plataforma también cuenta con un módulo de validación especializado que abarca doce jurisdicciones legales. Este módulo formatea los campos de entrada en tiempo real y valida números de identificación fiscal, documentos de identidad y datos de tarjetas. Asimismo, un operador humano puede redirigir manualmente a la víctima a través de treinta y dos etapas de desvío distintas. Estas etapas incluyen solicitudes de contraseñas de un solo uso (OTP), portales bancarios simulados y pantallas de verificación de PayPal.

Para ocultar el tráfico de red saliente, el malware encapsula los paquetes de datos dentro de un contenedor cifrado con AES. Sin embargo, los investigadores descubrieron un fallo de diseño evidente en el protocolo de comunicación. «La característica distintiva de este diseño es que la clave AES se envía en texto plano, antepuesta a cada fragmento de texto cifrado». Esta estructura permite a los defensores interceptar y descodificar fácilmente los datos transmitidos.

Últimas noticias

07 DE JULIO, 2026

T3MP3ST es un marco de seguridad ofensiva autoalojado que convierte su agente de codificación de IA en un flujo de trabajo de equipo rojo.

Admite reconocimiento autorizado, pruebas de vulnerabilidades, generación de informes, una sala de crisis web, uso de la interfaz de línea de comandos (CLI), MC...

Leer artículo
07 DE JULIO, 2026

Cuatro sitios falsos ofrecen pagar el impuesto vehicular en Colombia.

Una red de al menos cuatro sitios web que suplantan el trámite de pago del impuesto vehicular en Colombia fue identificada por un investigador en ciberseguridad...

Leer artículo
07 DE JULIO, 2026

Piratas informáticos presuntamente vinculados a China explotan vulnerabilidades de Roundcube contra universidades.

Un grupo sospechoso de estar vinculado a China, UNK_MassTraction, explotó vulnerabilidades de Roundcube (ya corregidas) contra departamentos universitarios de E...

Leer artículo