🔍 Contexte

Rapport publié le 14 septembre 2026 par BforeAI (chercheur Hans Dekker). Il documente une campagne active de fraude e-commerce exploitant la plateforme Shopify pour déployer des kits de phishing liés à l’opération Outsider, une infrastructure de phishing-as-a-service (PhaaS) poursuivie en justice par Google en juin 2026 et ciblée par le FBI dans l’Opération Ghost Hook.

🎯 Mécanisme d’attaque

Les attaquants créent de véritables stores Shopify impersonnant des marques connues, puis les promeuvent via Google Shopping Ads. Le flux d’attaque est le suivant :

  • La victime clique sur une publicité Google Shopping frauduleuse
  • Elle navigue sur un faux store Shopify légitime en apparence
  • Au moment du checkout, un fichier malveillant custom-checkout-redirect.js intercepte le clic et redirige vers une page de paiement contrôlée par l’attaquant
  • Le kit phishing collecte les données de carte, identifiants de paiement, OTP, et données d’identité (SSN, date de naissance)
  • Le store Shopify envoie une vraie confirmation de commande via l’API Admin Shopify pour tromper la victime

🧰 Deux kits de phishing identifiés

Kit 1 — Outsider / JWR :

  • Opération en temps réel via WebSocket avec un opérateur humain
  • Phishing multi-méthodes : carte, PayPal, Apple ID, Klarna, Afterpay, Amex
  • Pages chargées depuis le serveur attaquant (a_index.html)
  • Marqueur de code : JwrIsShopify, getSyncSettings

Kit 2 — Playswing :

  • Application web bundlée utilisant le protocole MQTT
  • Backend distinct : webapi[.]playswing[.]net, mqtt[.]playswing[.]net
  • Partage le marqueur JwrIsShopify avec le kit 1
  • Panel d’administration exposé sans authentification

🖥️ Panel d’administration exposé

Le panel Playswing révèle une infrastructure multi-tenant de type SaaS avec :

  • Rôles distincts (ads, fisher)
  • Suivi du cycle de vie des stores (8 étapes)
  • Module de gestion des cartes capturées avec routage vers canaux de cashout et flag 3DS
  • Intégration Google Ads avec rotation de cartes virtuelles (cvvgo, vicard)
  • Module d’identité US (SSN, EIN, documents d’identité)
  • Automatisation via BitBrowser (anti-detect browser) avec profils et proxies dédiés

📊 Ampleur

  • Plus de 2 000 stores Shopify actifs dans la campagne
  • Environ 100 nouveaux stores par semaine
  • Divulgation à Shopify le 1er septembre 2026, sans réponse reçue à la date de publication
  • De nombreux domaines restent actifs

📄 Type d’article

Publication de recherche CTI à visée technique, documentant une campagne active avec IOCs, analyse de kits et exposition d’infrastructure opérationnelle.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Outsider (cybercriminal) —

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1056.003 — Input Capture: Web Portal Capture (Collection)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1585.001 — Establish Accounts: Social Media Accounts (Resource Development)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • JWR (other)
  • Playswing (other)
  • BitBrowser (tool)

🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ bfore.ai — source non référencée (0pts)
  • ✅ 10204 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 10 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/3 IOCs confirmés externellement (0pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Outsider (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://bfore.ai/report/fraudulent-shopify-stores-running-outsider-linked-phishing-kits/