🎯 Contexte

Source : Cryptika / Cyber Security News — 16 septembre 2026. L’analyse est basĂ©e sur un rapport de Group-IB partagĂ© avec Cyber Security News, portant sur une campagne de smishing active exploitant le kit de phishing JWR.

🔍 Description de la menace

Le kit JWR (JWR phishing kit) est un outil de phishing rĂ©utilisable attribuĂ© au cluster opĂ©rateur Outsider, rattachĂ© Ă  l’Ă©cosystĂšme Smishing Triad. Il transforme de fausses pages de paiement en consoles de fraude bidirectionnelles grĂące Ă  une connexion WebSocket persistante.

Les victimes reçoivent des SMS urgents imitant des services officiels (péages, livraisons, vérifications de compte) avec des liens raccourcis redirigeant vers des sites de phishing temporaires.

⚙ Fonctionnement technique

  • WebSocket persistant : chaque modification d’un champ de formulaire (numĂ©ro de carte, CVV, OTP) est transmise en temps rĂ©el Ă  l’opĂ©rateur, avant mĂȘme que la victime ne valide.
  • Fallback HTTP : si le WebSocket Ă©choue, le kit effectue des requĂȘtes toutes les 2 secondes.
  • Chiffrement AES-256-CTR : le trafic est chiffrĂ©, mais la clĂ© est incluse dans chaque message.
  • Navigation guidĂ©e : les opĂ©rateurs peuvent faire passer la victime Ă  travers jusqu’Ă  32 pages ou Ă©tapes (demande de PIN, code SMS, fausse dĂ©clinaison de carte, QR de vĂ©rification).
  • IntĂ©grations : le kit contient des marqueurs pour WordPress et Shopify.
  • Rotation de domaines : les domaines et liens courts sont changĂ©s frĂ©quemment pour contourner les listes de blocage.

📩 DonnĂ©es collectĂ©es

  • Informations d’identitĂ©
  • DonnĂ©es de carte bancaire (numĂ©ro, expiry, CVV, titulaire)
  • Identifiants bancaires
  • Codes OTP / 2FA
  • Adresses e-mail et numĂ©ros de tĂ©lĂ©phone

đŸ§© Indicateurs techniques clĂ©s

  • Codebase family string : trsb.top
  • WebSocket token : khkjsahfjkwhakjlsdwdddddd88
  • WebSocket path : webSocketQT/JWRCID/khkjsahfjkwhakjlsdwdddddd88
  • URL path prefix C2 : apiopen
  • Fichiers JS : main.js, ws-worker.js, check.js
  • Pattern session : JWRCVV-[0-9]{13}-[a-z0-9]{1,13}-[a-z0-9]{1,13}
  • GĂ©olocalisation IP : rotation sur ipinfo.io, ipapi.co, ip-api.com, httpbin.org/ip
  • Marqueur de chiffrement : WorkerCrypto.encrypt avec clĂ© 32 octets et IV 16 octets

📰 Nature de l’article

Article de presse spĂ©cialisĂ©e relayant une publication de recherche de Group-IB, avec fourniture d’IoCs structurĂ©s, rĂšgles de dĂ©tection Suricata et chaĂźnes YARA destinĂ©s aux Ă©quipes SOC et CTI.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • Outsider (cybercriminal) —
  • Smishing Triad (cybercriminal) — orkl.eu · Malpedia

TTP

  • T1566.004 — Phishing: Spearphishing via Service (Initial Access)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1056.003 — Input Capture: Web Portal Capture (Collection)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1036 — Masquerading (Defense Evasion)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1114 — Email Collection (Collection)

IOC

  • Domaines : trsb.top — VT · URLhaus · ThreatFox
  • Fichiers : main.js
  • Fichiers : ws-worker.js
  • Fichiers : check.js
  • Fichiers : cpay.html
  • Fichiers : dsmsbank.html
  • Fichiers : ipayalselectverify.html
  • Fichiers : hpaypallogin.html
  • Fichiers : aindex.html
  • Fichiers : alogin.html
  • Fichiers : ashop.html
  • Fichiers : bpassword.html
  • Fichiers : binfo.html
  • Fichiers : bqrverify.html
  • Fichiers : dsms.html
  • Fichiers : dsmslogin.html
  • Fichiers : d2fa.html
  • Fichiers : dverify.html
  • Fichiers : dthank.html
  • Fichiers : eemail.html
  • Fichiers : fpin.html
  • Fichiers : gapp.html
  • Fichiers : gloginapp.html
  • Fichiers : hbanklogin1.html
  • Fichiers : hbanklogin2.html
  • Fichiers : hbanklogin3.html
  • Fichiers : hloading.html
  • Fichiers : ipaypalselectverify.html
  • Fichiers : jpaypalverify.html
  • Fichiers : kpaypalcard.html
  • Fichiers : lpaypalpin.html
  • Fichiers : mpaypalapp.html
  • Fichiers : zthank.html

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • JWR phishing kit (other)

🟱 Indice de vĂ©rification factuelle : 75/100 (haute)

  • ✅ cryptika.com — source reconnue (Rösti community) (20pts)
  • ✅ 9443 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 33 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/1 IOCs confirmĂ©s externellement (0pts)
  • ✅ 9 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Outsider, Smishing Triad (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.cryptika.com/smishing-hackers-can-watch-every-keystroke-as-victims-enter-card-details-and-otps/