🔍 Contexte
Rapport publié le 14 septembre 2026 par BforeAI (chercheur Hans Dekker). Il documente une campagne active de fraude e-commerce exploitant la plateforme Shopify pour déployer des kits de phishing liés à l’opération Outsider, une infrastructure de phishing-as-a-service (PhaaS) poursuivie en justice par Google en juin 2026 et ciblée par le FBI dans l’Opération Ghost Hook.
🎯 Mécanisme d’attaque
Les attaquants créent de véritables stores Shopify impersonnant des marques connues, puis les promeuvent via Google Shopping Ads. Le flux d’attaque est le suivant :
- La victime clique sur une publicité Google Shopping frauduleuse
- Elle navigue sur un faux store Shopify légitime en apparence
- Au moment du checkout, un fichier malveillant
custom-checkout-redirect.jsintercepte le clic et redirige vers une page de paiement contrôlée par l’attaquant - Le kit phishing collecte les données de carte, identifiants de paiement, OTP, et données d’identité (SSN, date de naissance)
- Le store Shopify envoie une vraie confirmation de commande via l’API Admin Shopify pour tromper la victime
🧰 Deux kits de phishing identifiés
Kit 1 — Outsider / JWR :
- Opération en temps réel via WebSocket avec un opérateur humain
- Phishing multi-méthodes : carte, PayPal, Apple ID, Klarna, Afterpay, Amex
- Pages chargées depuis le serveur attaquant (
a_index.html) - Marqueur de code :
JwrIsShopify,getSyncSettings
Kit 2 — Playswing :
- Application web bundlée utilisant le protocole MQTT
- Backend distinct :
webapi[.]playswing[.]net,mqtt[.]playswing[.]net - Partage le marqueur
JwrIsShopifyavec le kit 1 - Panel d’administration exposé sans authentification
🖥️ Panel d’administration exposé
Le panel Playswing révèle une infrastructure multi-tenant de type SaaS avec :
- Rôles distincts (
ads,fisher) - Suivi du cycle de vie des stores (8 étapes)
- Module de gestion des cartes capturées avec routage vers canaux de cashout et flag 3DS
- Intégration Google Ads avec rotation de cartes virtuelles (cvvgo, vicard)
- Module d’identité US (SSN, EIN, documents d’identité)
- Automatisation via BitBrowser (anti-detect browser) avec profils et proxies dédiés
📊 Ampleur
- Plus de 2 000 stores Shopify actifs dans la campagne
- Environ 100 nouveaux stores par semaine
- Divulgation à Shopify le 1er septembre 2026, sans réponse reçue à la date de publication
- De nombreux domaines restent actifs
📄 Type d’article
Publication de recherche CTI à visée technique, documentant une campagne active avec IOCs, analyse de kits et exposition d’infrastructure opérationnelle.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Outsider (cybercriminal) —
TTP
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1056.003 — Input Capture: Web Portal Capture (Collection)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1608.004 — Stage Capabilities: Drive-by Target (Resource Development)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1102 — Web Service (Command and Control)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1557 — Adversary-in-the-Middle (Credential Access)
- T1585.001 — Establish Accounts: Social Media Accounts (Resource Development)
IOC
- Domaines :
shopus.it.com— VT · URLhaus · ThreatFox - Domaines :
myshop-fly.it.com— VT · URLhaus · ThreatFox - Domaines :
us-shopnow.com— VT · URLhaus · ThreatFox - Domaines :
myshopusa.shop— VT · URLhaus · ThreatFox - Domaines :
shoppayying.com— VT · URLhaus · ThreatFox - Domaines :
webapi.playswing.net— VT · URLhaus · ThreatFox - Domaines :
mqtt.playswing.net— VT · URLhaus · ThreatFox - Domaines :
ipinfo.chenlun.workers.dev— VT · URLhaus · ThreatFox - Fichiers :
custom-checkout-redirect.js - Fichiers :
a_index.html
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 14 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- JWR (other)
- Playswing (other)
- BitBrowser (tool)
🟡 Indice de vérification factuelle : 55/100 (moyenne)
- ⬜ bfore.ai — source non référencée (0pts)
- ✅ 10204 chars — texte complet (fulltext extrait) (15pts)
- ✅ 10 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ 0/3 IOCs confirmés externellement (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Outsider (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://bfore.ai/report/fraudulent-shopify-stores-running-outsider-linked-phishing-kits/