🛡️ Executive Summary
- JWR riproduce checkout e login di PayPal, Apple, Klarna, Shopify e banche, trasmettendo all’operatore ciò che la vittima digita in tempo reale.
- Il framework gestisce oltre 40 comandi remoti per richiedere carte, PIN, OTP, approvazioni bancarie, documenti e credenziali durante la stessa sessione.
- Talos collega con confidenza media JWR al PhaaS The Outsider e osserva campagne smishing su pedaggi e consegne in Asia e Medio Oriente.
Cisco Talos ha scoperto JWR, framework di phishing finora non documentato che supera il modello delle tradizionali pagine costruite per raccogliere credenziali dopo la pressione del pulsante “Invia”. Il sistema mantiene invece una connessione WebSocket cifrata AES-CTR con l’operatore, mostrando in tempo reale ciò che la vittima digita e permettendo al criminale di modificare dinamicamente il percorso della truffa. JWR riproduce pagine di PayPal, Apple, Klarna, Shopify, WooCommerce e istituti bancari e può sottrarre carte, PIN, OTP, password, documenti d’identità e fingerprint del dispositivo. Talos lo considera con confidenza media una variante del PhaaS The Outsider, già colpito a giugno da un’operazione dell’FBI.
Cosa leggere
JWR trasforma il phishing in una sessione controllata dal criminale
La differenza fondamentale rispetto a un normale phishing kit è il controllo interattivo. Il report tecnico di Cisco Talos descrive un’architettura composta da un Host Bridge e da un’applicazione Vue.js capace di renderizzare 44 differenti pagine di phishing. Quando la vittima raggiunge il sito fraudolento viene assegnato un identificativo persistente e aperto un WebSocket verso il C2.

Da quel momento ogni carattere inserito nei form può essere trasmesso mentre viene digitato: l’operatore vede quindi numeri parziali delle carte, password e codici di verifica prima ancora che l’utente completi il modulo. Il criminale può osservare la qualità dei dati e decidere quale schermata mostrare successivamente. Il modello è vicino all’evoluzione già osservata nei PhaaS capaci di aggirare l’MFA attraverso proxy e controllo dinamico delle sessioni, ma JWR porta la regia dell’operatore direttamente dentro l’interfaccia mostrata alla vittima.
Oltre 40 comandi guidano carte, PIN e autenticazione a due fattori
Il pannello permette di inviare oltre 40 istruzioni al browser compromesso. L’operatore può chiedere informazioni personali, spostare la vittima sulla pagina della carta, richiedere PIN, SMS OTP, email OTP, codici 2FA o approvazioni attraverso l’app bancaria, oppure aprire flussi specifici per PayPal, Apple e Klarna. Se una carta non interessa, il comando tip_change_card visualizza un falso rifiuto del pagamento e invita la vittima a provarne un’altra, permettendo di sottrarre più carte durante la stessa sessione. Il database finale può comprendere PAN, CVV, scadenza, PIN, credenziali Web e PayPal, Social Security Number, immagini di passaporto e patente, email, cookie, indirizzo IP, geolocalizzazione e fingerprint del browser. Il livello di automazione conferma la trasformazione del phishing-as-a-service in un’infrastruttura commerciale completa, nella quale lo sviluppatore fornisce agli affiliati molto più di una semplice pagina clonata.
Shopify e WooCommerce rendono credibile il falso checkout
JWR integra funzioni specifiche per Shopify e WooCommerce. Nel caso Shopify il framework può leggere i dati del carrello e ricostruire nel falso checkout prodotti, quantità, prezzi e totale effettivamente attesi dalla vittima, riducendo una delle anomalie che normalmente permettono di riconoscere una pagina fraudolenta. Anche la comunicazione WebSocket può essere costruita per apparire coerente con il dominio utilizzato nella procedura di acquisto. Quando il criminale decide di terminare la sessione, JWR invia al server l’intero oggetto contenente le informazioni raccolte e può reindirizzare la vittima verso il vero sito, facendo apparire l’errore precedente come un semplice problema temporaneo. Il principio è lo stesso sfruttato da BlueKit e dalle piattaforme browser-in-the-middle: la pagina fraudolenta non deve soltanto somigliare al servizio autentico, ma deve reagire in modo credibile alle azioni dell’utente mentre l’attacco è ancora in corso.
Smishing su pedaggi e pacchi porta le vittime verso JWR
Talos ha osservato JWR in una campagna reale distribuita attraverso SMS su pedaggi stradali, multe, consegne postali e pacchi bloccati. I domini fraudolenti imitano autorità dei trasporti, servizi postali e corrieri di diversi Paesi del Sud-est asiatico e del Medio Oriente. A Singapore prevalgono falsi pagamenti relativi a pedaggi e road pricing, mentre altre campagne riproducono servizi postali e un sistema elettronico di riscossione negli Emirati Arabi Uniti. L’uso dello smishing permette di raggiungere direttamente lo smartphone e creare una pressione immediata attraverso importi relativamente bassi, sufficienti a convincere l’utente ad aprire il link ma non abbastanza elevati da provocare automaticamente diffidenza. Lo stesso schema è già comparso nelle campagne basate su false multe e messaggi SMS utilizzate per sottrarre dati finanziari. JWR rende però il secondo stadio molto più efficace perché, una volta arrivata la vittima, un operatore può adattare manualmente la frode alle informazioni che vede comparire sullo schermo.
Talos collega JWR al PhaaS cinese The Outsider
L’interfaccia dell’operatore contiene messaggi interamente in cinese semplificato e Talos ha individuato importanti somiglianze tra il motore client di JWR e The Outsider, piattaforma PhaaS associata a un ecosistema criminale Chinese-speaking. La valutazione viene espressa con confidenza media: JWR condivide codice e funzionalità con The Outsider, ma possiede un protocollo C2 e componenti che lo distinguono da altri kit come Lucid, Darcula e Lighthouse. The Outsider era stato colpito a giugno dall’operazione Ghost Hook dell’FBI, ma il kit veniva commercializzato su Telegram come prodotto self-service e le sue varianti possono quindi continuare a circolare anche dopo l’intervento contro l’infrastruttura principale. La rete The Outsider era già emersa nell’operazione contro il phishing cinese da 1,7 miliardi di dollari. JWR mostra esattamente il limite dei takedown contro un mercato PhaaS: chiudere un servizio non elimina il codice, gli affiliati e il know-how già distribuiti nell’ecosistema criminale.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.









