đŻ Contexte
Source : Cryptika / Cyber Security News â 16 septembre 2026. L’analyse est basĂ©e sur un rapport de Group-IB partagĂ© avec Cyber Security News, portant sur une campagne de smishing active exploitant le kit de phishing JWR.
đ Description de la menace
Le kit JWR (JWR phishing kit) est un outil de phishing rĂ©utilisable attribuĂ© au cluster opĂ©rateur Outsider, rattachĂ© Ă l’Ă©cosystĂšme Smishing Triad. Il transforme de fausses pages de paiement en consoles de fraude bidirectionnelles grĂące Ă une connexion WebSocket persistante.
Les victimes reçoivent des SMS urgents imitant des services officiels (péages, livraisons, vérifications de compte) avec des liens raccourcis redirigeant vers des sites de phishing temporaires.
âïž Fonctionnement technique
- WebSocket persistant : chaque modification d’un champ de formulaire (numĂ©ro de carte, CVV, OTP) est transmise en temps rĂ©el Ă l’opĂ©rateur, avant mĂȘme que la victime ne valide.
- Fallback HTTP : si le WebSocket Ă©choue, le kit effectue des requĂȘtes toutes les 2 secondes.
- Chiffrement AES-256-CTR : le trafic est chiffré, mais la clé est incluse dans chaque message.
- Navigation guidĂ©e : les opĂ©rateurs peuvent faire passer la victime Ă travers jusqu’Ă 32 pages ou Ă©tapes (demande de PIN, code SMS, fausse dĂ©clinaison de carte, QR de vĂ©rification).
- Intégrations : le kit contient des marqueurs pour WordPress et Shopify.
- Rotation de domaines : les domaines et liens courts sont changés fréquemment pour contourner les listes de blocage.
đŠ DonnĂ©es collectĂ©es
- Informations d’identitĂ©
- Données de carte bancaire (numéro, expiry, CVV, titulaire)
- Identifiants bancaires
- Codes OTP / 2FA
- Adresses e-mail et numéros de téléphone
𧩠Indicateurs techniques clés
- Codebase family string :
trsb.top - WebSocket token :
khkjsahfjkwhakjlsdwdddddd88 - WebSocket path :
webSocketQT/JWRCID/khkjsahfjkwhakjlsdwdddddd88 - URL path prefix C2 :
apiopen - Fichiers JS :
main.js,ws-worker.js,check.js - Pattern session :
JWRCVV-[0-9]{13}-[a-z0-9]{1,13}-[a-z0-9]{1,13} - Géolocalisation IP : rotation sur
ipinfo.io,ipapi.co,ip-api.com,httpbin.org/ip - Marqueur de chiffrement :
WorkerCrypto.encryptavec clé 32 octets et IV 16 octets
đ° Nature de l’article
Article de presse spĂ©cialisĂ©e relayant une publication de recherche de Group-IB, avec fourniture d’IoCs structurĂ©s, rĂšgles de dĂ©tection Suricata et chaĂźnes YARA destinĂ©s aux Ă©quipes SOC et CTI.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
TTP
- T1566.004 â Phishing: Spearphishing via Service (Initial Access)
- T1598 â Phishing for Information (Reconnaissance)
- T1056.003 â Input Capture: Web Portal Capture (Collection)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1573.001 â Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
- T1036 â Masquerading (Defense Evasion)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1114 â Email Collection (Collection)
IOC
- Domaines :
trsb.topâ VT · URLhaus · ThreatFox - Fichiers :
main.js - Fichiers :
ws-worker.js - Fichiers :
check.js - Fichiers :
cpay.html - Fichiers :
dsmsbank.html - Fichiers :
ipayalselectverify.html - Fichiers :
hpaypallogin.html - Fichiers :
aindex.html - Fichiers :
alogin.html - Fichiers :
ashop.html - Fichiers :
bpassword.html - Fichiers :
binfo.html - Fichiers :
bqrverify.html - Fichiers :
dsms.html - Fichiers :
dsmslogin.html - Fichiers :
d2fa.html - Fichiers :
dverify.html - Fichiers :
dthank.html - Fichiers :
eemail.html - Fichiers :
fpin.html - Fichiers :
gapp.html - Fichiers :
gloginapp.html - Fichiers :
hbanklogin1.html - Fichiers :
hbanklogin2.html - Fichiers :
hbanklogin3.html - Fichiers :
hloading.html - Fichiers :
ipaypalselectverify.html - Fichiers :
jpaypalverify.html - Fichiers :
kpaypalcard.html - Fichiers :
lpaypalpin.html - Fichiers :
mpaypalapp.html - Fichiers :
zthank.html
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 16 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- JWR phishing kit (other)
đą Indice de vĂ©rification factuelle : 75/100 (haute)
- â cryptika.com â source reconnue (Rösti community) (20pts)
- â 9443 chars â texte complet (fulltext extrait) (15pts)
- â 33 IOCs (IPs/domaines/CVEs) (10pts)
- ⏠0/1 IOCs confirmés externellement (0pts)
- â 9 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Outsider, Smishing Triad (5pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.cryptika.com/smishing-hackers-can-watch-every-keystroke-as-victims-enter-card-details-and-otps/