Navegación

Group-IB revela el kit de phishing «Smishing Triad»

fuente: https://securityonline.info/smishing-triad-phishing-kit-outsider/

Analistas de Group-IB descubrieron una plataforma de phishing modular, denominada JWR, operada por un grupo criminal llamado Outsider. La operación combina señuelos automatizados por SMS con la intervención de operadores en tiempo real para interceptar credenciales bancarias y códigos de autenticación. Las organizaciones deben implementar sistemas proactivos de monitoreo de dominios y capacitar a los usuarios sobre las tácticas de smishing para frenar estas intrusiones.

Qué sucedió

La secuencia del ataque comienza con un mensaje SMS que suplanta la identidad de una autoridad de confianza o de un servicio de mensajería. Estos mensajes fraudulentos instan a los destinatarios a regularizar facturas pendientes, verificar su identidad o confirmar horarios de entrega de paquetes. Cuando la víctima pulsa el enlace acortado que contiene el mensaje, el navegador la redirige a un dominio de aterrizaje temporal.

El sitio de aterrizaje funciona como una aplicación de página única (Single Page Application) desarrollada con marcos de trabajo web modernos. Detrás de la interfaz gráfica, un proceso en segundo plano gestiona las comunicaciones de red en tiempo real. Este proceso se conecta a un servidor de comando externo mediante canales WebSocket y sondeos HTTP convencionales. «En todos los artefactos que recuperamos, el kit se identifica como JWR; este nombre aparece codificado en las claves de localStorage, en los prefijos de clases CSS y en los identificadores asignados a cada víctima».

A medida que la víctima interactúa con el sitio, el kit registra cada carácter introducido. El sistema transmite las pulsaciones de teclas directamente a un panel de control remoto antes incluso de que se envíe el formulario. Además, el kit organiza los datos capturados mediante un modelo interno estructurado. Como señaló Group-IB: «El elemento central que controla todo el kit es cvvform, declarado literalmente al inicio del archivo main.js». Este modelo recopila información de identidad completa, licencias de conducir, fotografías de pasaportes y datos de tarjetas de crédito.

La plataforma también cuenta con un módulo de validación especializado que abarca doce jurisdicciones legales. Este módulo formatea los campos de entrada en tiempo real y valida números de identificación fiscal, documentos de identidad y datos de tarjetas. Asimismo, un operador humano puede redirigir manualmente a la víctima a través de treinta y dos etapas de desvío distintas. Estas etapas incluyen solicitudes de contraseñas de un solo uso (OTP), portales bancarios simulados y pantallas de verificación de PayPal.

Para ocultar el tráfico de red saliente, el malware encapsula los paquetes de datos dentro de un contenedor cifrado con AES. Sin embargo, los investigadores descubrieron un fallo de diseño evidente en el protocolo de comunicación. «La característica distintiva de este diseño es que la clave AES se envía en texto plano, antepuesta a cada fragmento de texto cifrado». Esta estructura permite a los defensores interceptar y descodificar fácilmente los datos transmitidos.

Últimas noticias

10 DE SEPTIEMBRE, 2026

Los auriculares Skullcandy Dime 3 exponen a los usuarios al secuestro de la conexión Bluetooth.

El Centro de Coordinación CERT (CERT/CC) de la Universidad Carnegie Mellon advierte que los auriculares inalámbricos Skullcandy Dime 3 aceptan solicitudes de em...

Leer artículo
10 DE SEPTIEMBRE, 2026

Ted Backdoor se oculta en HAProxy para espiar a Corea del Sur

Rapid7 Labs descubrió un conjunto de herramientas sigiloso para Linux denominado "ted backdoor". Este se oculta dentro del equilibrador de carga HAPro...

Leer artículo
10 DE SEPTIEMBRE, 2026

Anthropic revela un cuarto incidente de hackeo de IA que involucra a Claude Opus 4.6.

El miércoles, Anthropic reveló un cuarto incidente en el que su modelo de inteligencia artificial (IA) irrumpió en sistemas reales de terceros; este suceso se s...

Leer artículo