Navegación

Group-IB revela el kit de phishing «Smishing Triad»

fuente: https://securityonline.info/smishing-triad-phishing-kit-outsider/

Analistas de Group-IB descubrieron una plataforma de phishing modular, denominada JWR, operada por un grupo criminal llamado Outsider. La operación combina señuelos automatizados por SMS con la intervención de operadores en tiempo real para interceptar credenciales bancarias y códigos de autenticación. Las organizaciones deben implementar sistemas proactivos de monitoreo de dominios y capacitar a los usuarios sobre las tácticas de smishing para frenar estas intrusiones.

Qué sucedió

La secuencia del ataque comienza con un mensaje SMS que suplanta la identidad de una autoridad de confianza o de un servicio de mensajería. Estos mensajes fraudulentos instan a los destinatarios a regularizar facturas pendientes, verificar su identidad o confirmar horarios de entrega de paquetes. Cuando la víctima pulsa el enlace acortado que contiene el mensaje, el navegador la redirige a un dominio de aterrizaje temporal.

El sitio de aterrizaje funciona como una aplicación de página única (Single Page Application) desarrollada con marcos de trabajo web modernos. Detrás de la interfaz gráfica, un proceso en segundo plano gestiona las comunicaciones de red en tiempo real. Este proceso se conecta a un servidor de comando externo mediante canales WebSocket y sondeos HTTP convencionales. «En todos los artefactos que recuperamos, el kit se identifica como JWR; este nombre aparece codificado en las claves de localStorage, en los prefijos de clases CSS y en los identificadores asignados a cada víctima».

A medida que la víctima interactúa con el sitio, el kit registra cada carácter introducido. El sistema transmite las pulsaciones de teclas directamente a un panel de control remoto antes incluso de que se envíe el formulario. Además, el kit organiza los datos capturados mediante un modelo interno estructurado. Como señaló Group-IB: «El elemento central que controla todo el kit es cvvform, declarado literalmente al inicio del archivo main.js». Este modelo recopila información de identidad completa, licencias de conducir, fotografías de pasaportes y datos de tarjetas de crédito.

La plataforma también cuenta con un módulo de validación especializado que abarca doce jurisdicciones legales. Este módulo formatea los campos de entrada en tiempo real y valida números de identificación fiscal, documentos de identidad y datos de tarjetas. Asimismo, un operador humano puede redirigir manualmente a la víctima a través de treinta y dos etapas de desvío distintas. Estas etapas incluyen solicitudes de contraseñas de un solo uso (OTP), portales bancarios simulados y pantallas de verificación de PayPal.

Para ocultar el tráfico de red saliente, el malware encapsula los paquetes de datos dentro de un contenedor cifrado con AES. Sin embargo, los investigadores descubrieron un fallo de diseño evidente en el protocolo de comunicación. «La característica distintiva de este diseño es que la clave AES se envía en texto plano, antepuesta a cada fragmento de texto cifrado». Esta estructura permite a los defensores interceptar y descodificar fácilmente los datos transmitidos.

Últimas noticias

15 DE JUNIO, 2026

Se manipulan los scripts de plugins populares de WordPress para instalar puertas traseras ocultas en sitios web.

Un atacante manipuló archivos JavaScript de confianza utilizados por sitios WordPress que ejecutan PushEngage, OptinMonster y TrustPulse, convirtiéndolos en una...

Leer artículo
15 DE JUNIO, 2026

152 extensiones de fondo de pantalla para Chrome con 105.000 instalaciones vinculadas a adware y tráfico falso.

Investigadores de ciberseguridad han descubierto una red de 152 extensiones de Google Chrome que funcionan como complementos de fondo de pantalla animado para n...

Leer artículo
15 DE JUNIO, 2026

El error de contraseña durante el proceso de incorporación que crea riesgos innecesarios

La incorporación de nuevos empleados es un periodo de mucho trabajo para los equipos de TI. Los nuevos empleados necesitan dispositivos, cuentas, permisos de ac...

Leer artículo