ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Smishing Triad 下 JWR 钓鱼套件攻击机理与防御对策研究

Smishing Triad 下 JWR 钓鱼套件攻击机理与防御对策研究 摘要钓鱼即服务PhaaS已经成为全球短信钓鱼Smishing威胁扩张的核心驱动力Smishing Triad 犯罪生态下的 JWR 套件代表新一代实时人工干预型钓鱼工具突破传统静态钓鱼页面的技术局限依靠双向长连接通信实现受害者会话全程可控。本文以 GroupIB 披露的 Outsider 子集群使用 JWR 套件的真实攻击样本为研究基础梳理 Smishing Triad 犯罪市场的组织分工剖析 JWR 套件的系统架构、攻击链路、数据采集能力、通信混淆机制与反分析手段揭示该类 PhaaS 工具区别于传统钓鱼页面的核心威胁差异。反网络钓鱼技术专家芦笛指出JWR 套件实现按键级数据实时回传与后台人工动态指令下发模糊自动化攻击与人在回路欺诈的边界给传统钓鱼检测体系带来新挑战。迪妙网络空间安全学院研究团队从威胁归因视角归纳该类攻击在基础设施流转、检测识别、溯源取证、用户防护层面的现实困境分别从网络侧检测、网页威胁感知、取证分析优化、产业链治理、用户风险教育五个维度构建防御体系。研究表明单纯依赖域名黑名单、恶意 URL 拦截难以应对高频迭代的 PhaaS 攻击必须基于工具指纹、通信行为特征开展检测结合黑灰产市场治理形成闭环为应对同类实时操控式短信钓鱼威胁提供学理参考与实践指引。关键词短信钓鱼钓鱼即服务JWR 套件Smishing Triad网络欺诈威胁检测1 引言网络钓鱼犯罪经历从单一仿冒网页向平台化、服务化演进的完整过程。早期钓鱼攻击大多由攻击者独立开发仿冒页面攻击规模有限技术门槛较高随着黑灰产商业化发展钓鱼即服务模式逐步成熟犯罪开发者把整套攻击工具封装为可租用服务缺乏编程能力的下游操作人员只需要调用模板、配置域名就可以发起跨国大规模钓鱼活动显著降低网络欺诈的实施门槛。短信钓鱼作为钓鱼攻击重要分支依托短信链路分发恶意短链接借助短信本身的高触达特性在全球多地维持较高的攻击成功率。Smishing Triad 是近年安全行业持续跟踪的跨国短信钓鱼犯罪市场它并非单一犯罪团伙而是一套多方参与的商业化黑灰产交易生态包含套件开发者、手机号数据中间商、短信网关运营者、域名与托管服务商、下游操作人员等多个角色。自 2024 年以来该生态累计生成超过 194000 个恶意域名攻击覆盖 121 个以上国家形成数十亿美元规模的非法收益Outsider 是该市场内一个语言特征为简体中文的下游子集群主要使用 JWR 钓鱼套件开展跨境欺诈活动。传统钓鱼页面工作模式相对简单受害者访问伪造页面填写表单点击提交之后账号、银行卡、身份信息一次性上传至攻击者服务器攻击者事后读取窃取的数据整个过程不存在双向实时交互。JWR 套件打破这一固有模式在受害者浏览器和攻击者后台控制台之间建立持久双向通信通道受害者每一次按键输入都近乎实时传输至操作员控制台操作员根据受害者提交内容动态下发指令控制页面跳转、伪造报错信息、引导受害者提交二次验证码、身份证件照片等补充材料实现人在回路的动态欺诈。这种模式能够针对性绕过部分多因素认证防护机制提升欺诈的实际得手率。现有国内学术研究对 PhaaS 的讨论大多集中于 AiTM 中间人钓鱼平台针对 JWR 这类面向短信钓鱼场景、融合自动化校验和人工实时操控的套件的系统性实证分析相对较少。迪妙安全研究团队观察到当前防御体系较多关注域名、URL、钓鱼页面视觉特征对客户端脚本行为、加密传输信道、会话动态操控这类行为层面特征挖掘不足导致部分变体攻击能够绕过现有检测规则。反网络钓鱼技术专家芦笛强调防御体系不能仅仅聚焦 “钓鱼页面长什么样子”更需要关注 “钓鱼页面做什么行为”面向实时交互类 PhaaS 工具需要更新检测逻辑。本文基于公开深度威胁报告完整还原 Outsider 子集群使用 JWR 套件开展攻击的全流程解析套件架构、数据采集范围、通信混淆策略、反分析机制分析现实治理困境构建分层防御方案客观讨论该类威胁的演化趋势。全文不引入程序代码以行为、架构、机理的专业文字描述为主力求论证闭环为网络安全防护、威胁情报运营、电子取证工作提供参考。2 Smishing Triad 生态与 Outsider 子集群画像2.1 Smishing Triad 商业化黑灰产市场架构Smishing Triad 本质是面向短信钓鱼的 PhaaS 交易市场各个角色分工明确风险和收益相互切割是典型模块化犯罪产业链。套件开发者负责维护 JWR 这类钓鱼框架完成功能迭代、混淆加固、模板更新向下游操作人员售卖或者租赁工具使用权手机号清单中间商负责搜集、倒卖不同国家地区的目标手机号码资源短信网关运营方承担恶意钓鱼短信的批量分发工作域名和托管资源供给方高频提供短期存活的域名、云解析与主机托管服务存活扫描人员对钓鱼站点进行可用性探测黑名单规避人员持续替换被安全厂商标记的域名解析资源。整个市场不存在统一的组织管理机构各个角色之间通过地下通讯渠道对接合作不同下游操作员可以采购同一套钓鱼套件各自独立开展攻击。工具开发者并不直接参与面向普通用户的欺诈实施只负责维护攻击工具本身以此规避直接的犯罪证据关联。基础设施呈现高频轮换特征恶意域名普遍存活时间不超过两天一旦被安全机构标记封禁就快速切换新域名增大防护方的跟踪处置压力。该生态攻击诱饵高度趋同大量短信伪装物流包裹异常、欠费缴费、机构身份核验通知诱骗受害者点击短链接跳转钓鱼页面攻击目标覆盖金融账户、支付账号、电商平台账号、个人身份证件信息等。不同下游操作员可以选用不同仿冒品牌模板适配不同国家和地区的社会工程学场景。2.2 Outsider 子集群的威胁特征Outsider 是 Smishing Triad 市场内一个独立下游操作员集群属于 JWR 套件的活跃使用者安全研究人员通过多维度可观测指纹将其和其他操作员群体区分开来。第一是模板标签特征套件配置内存在项目名称字段每一次数据外传都会附带该标记该标记可以作为区分不同操作员集群的重要情报指纹。第二是操作后台的语言痕迹套件内置仅攻击者可见的状态提示文本全部为简体中文存在固定术语和标点使用习惯这类语言指纹在多次部署样本中稳定复现。第三是基础设施操作习惯域名大多通过香港域名注册商注册前端使用美国云服务商解析服务域名短生命周期的流转模式和 Triad 生态整体特征保持一致。第四是套件内置开关参数的配置习惯多个不同攻击样本中自动校验开关、卡片拒绝提示开关等配置参数保持相同设置构成软指纹。需要明确Outsider 并不等同于套件原始开发者它属于工具的付费使用者。该集群既可以使用通用 JWR 套件开展攻击同时自身也维护独立 PhaaS 运营平台攻击活动面向多个国家伪造大量银行、物流、政务机构页面。2.3 JWR 套件的身份标识与版本特征JWR 是该套件在客户端代码内部固化的名称在浏览器本地存储字段、页面样式标记、受害者会话标识符中大量出现该标识在攻击者地下交流论坛该套代码又被以另外的域名代称指代。同一套内核引擎可以加载不同的页面皮肤更换仿冒机构的界面外观内核逻辑、通信机制、数据采集字段保持不变。也就是说即便攻击者更换钓鱼页面的视觉样式底层工具指纹不会消失这为威胁检测提供稳定依据。套件并非针对单一场景开发它既可以作为独立钓鱼页面运行也可以作为恶意插件注入 WordPress、Shopify 等建站平台读取网站原有购物车数据生成高度仿真的虚假结算页面扩大攻击适用场景。3 JWR 钓鱼套件技术机理与攻击全链路解析3.1 整体系统架构分层JWR 套件在客户端浏览器内部实现清晰的职责分层主要分为界面渲染层、后台工作进程、加密通信信道三个组成部分。界面渲染层基于前端网页框架完成所有伪造页面展示负责接收受害者的表单输入提供多阶段欺诈页面涵盖登录填写、个人身份信息录入、银行卡提交、二维码验证、短信验证码采集、支付平台专项采集等多个业务场景。整套欺诈流程由多个编号命名的页面组成操作员下发指令即可完成页面跳转不需要加载全新外部网页。后台独立工作进程是套件的核心功能载体独立于主页面运行专门承担加密封装、双向通信、消息回传、指令接收工作。即便受害者在不同伪造页面之间切换后台进程依旧保持运行维持和攻击者服务器的通信会话保证会话上下文不会丢失。所有对外传输的窃取数据、接收的控制指令全部经由该进程处理密钥相关处理逻辑限定在该进程内部对普通调试手段形成一定隔离效果。通信信道设计双备份机制优先使用双向长连接信道完成实时交互当长连接链路发生中断自动切换至轮询请求的备选通道保证攻击者后台依旧可以获取受害者输入数据并且下发控制指令。迪妙网络空间安全学院研究团队指出双信道冗余设计显著提升攻击链路的鲁棒性普通网络阻断手段如果只拦截单一通信协议难以完全切断攻击会话。3.2 完整攻击链路拆解完整攻击流程起始于恶意短信投递受害者收到伪装成官方机构的欺诈短信短信内置短链接短链接解析跳转至 JWR 套件托管的一次性域名。受害者浏览器加载整套前端套件资源套件随即完成初始化为当前受害者生成全局唯一会话标识启动后台通信进程向攻击者服务端拉取本次攻击的运行配置参数。配置参数包含卡片校验规则、自动化开关、黑名单白名单卡号区间、页面报错文案等内容攻击者可以在服务端修改配置不需要更新网页代码即可改变攻击行为。随后受害者进入多步骤欺诈表单流程依次填写个人姓名、地址、证件编号、银行卡信息套件会采集设备指纹、IP 归属地调用多个外部地理位置服务获取受害者网络地理位置信息。在受害者每一次表单输入操作过程中不需要等待用户点击提交按钮输入内容就持续经过加密信道回传到操作员控制台。攻击者后台操作人员可以实时观察受害者输入的全部内容依据获取信息下发控制指令。操作员指令可以实现多种行为引导跳转至验证码页面、弹出银行卡拒绝的虚假报错、要求受害者提交身份证件手持照片、切换至支付平台专项采集页面。套件内置自动校验模块集成大量不同国家身份证件、银行卡格式校验规则。当套件开启无人值守模式时不需要人工操作员介入依靠内置校验逻辑自动判断提交数据格式格式不符合直接终止会话格式符合则自动跳转验证码收集页面。人工值守和自动运行两种模式可以由后台配置切换在大规模批量攻击场景下攻击者会启用自动化模式提升处理效率针对高价值受害者则切换人工模式进行精细化引导。当受害者提交短信验证码或者二次认证信息之后攻击者完成账号或者金融资产窃取下发跳转成功页面指令将受害者重定向到真实官方网站受害者主观感受为业务流程正常结束很难意识到信息已经泄露。整个会话结束之后攻击者服务器留存全部采集到的个人身份、金融凭证、设备信息、证件影像资料。3.3 多维度数据采集能力JWR 套件的数据采集范围远超传统钓鱼页面形成近乎完整的个人信息采集集合。第一类为基础个人身份信息覆盖姓名、居住地址、联系邮箱、联系电话、出生日期、各类国家身份证件编号第二类是证件影像材料支持采集身份证、护照、驾照等证件照片还专门设计采集用户手持证件自拍图像这类图像经常被黑灰产用于绕过互联网平台的身份核验流程第三类金融支付信息包含银行卡完整卡号、有效期、安全码、PIN 码同时记录发卡行相关属性第四类多平台账号凭证可以同时采集多组网站登录账号密码专门设置 PayPal 等支付平台独立采集流程第五类设备与网络指纹包含 IP 地址、操作系统与浏览器标识、时区、地理位置坐标、浏览器 Cookie 相关信息丰富攻击者侧受害者画像。反网络钓鱼技术专家芦笛指出该套件采集手持证件自拍这一行为值得警惕普通钓鱼攻击大多只窃取账号密码而证件影像材料会被黑灰产长期保存后续被用于注册账号、身份冒用危害具备延续性不会随着单次攻击会话结束而消失。3.4 通信混淆机制的内在逻辑套件所有双向传输流量全部采用自定义封装格式每一条消息会生成独立随机密钥密钥直接附加在数据包头部再完成加密处理。从网络流量层面观察传输内容全部呈现二进制数据流不存在明文表单文本普通网络抓包工具直接查看无法读取窃取的用户信息。需要客观看待该混淆机制的实际防护效果密钥随数据包一同外传并不存在密钥协商环节对于具备完整流量样本的安全分析人员该加密可以被完整解密还原它的作用不是对抗专业威胁分析而是规避简单日志记录、流量镜像筛查使得普通运维设备无法直接识别传输内容。攻击者 REST 接口路径、双向长连接访问路径存在稳定特征字符串即便域名发生更换访问路径特征保持不变这是网络层面检测该套件的重要依据。同时套件采用 2 秒固定间隔的轮询备选通道该时间特征同样可以作为行为检测线索。3.5 反分析对抗手段套件叠加多层反调试、反逆向手段。前端脚本经过商业混淆工具处理字符串被打乱重排增大静态阅读代码的难度植入调试器检测逻辑当检测到浏览器调试工具被启用触发对抗逻辑干扰逆向分析内置页面完整性探测逻辑检测页面被修改的异常场景。套件区分开发模式和生产模式生产环境下加密传输开启开发模式下切换明文传输该分支代码保留在正式发布的套件中也属于该工具的指纹特征。当套件以恶意插件形式嵌入第三方网站运行时还会针对 iframe 嵌套场景做适配普通的单页面分析工具无法捕获完整攻击逻辑。但该套件不存在复杂的虚拟机环境检测、浏览器指纹对抗能力对抗手段集中于前端脚本层面主要针对普通安全人员手工调试对于专业威胁情报分析体系其对抗能力存在明确上限。4 JWR 套件攻击带来的现实治理困境结合 JWR 套件以及 Smishing Triad 生态的攻击特征可以从威胁识别、取证溯源、产业链打击、用户防护四个维度梳理现实困境。4.1 威胁识别层面传统检测手段存在适配短板现有钓鱼检测技术主要分为域名黑名单、URL 拦截、页面静态视觉比对三类。域名黑名单面对两天以内就快速轮换的海量一次性域名处置速度很难跟上域名新增速度URL 黑名单同样面临链接频繁变化的问题。页面视觉比对依靠钓鱼页面截图和样本库比对但是 JWR 套件支持快速更换界面皮肤攻击者可以修改页面文字、配色、图片内核攻击逻辑不变单纯依靠页面外观比对容易出现漏检。迪妙安全研究团队分析指出当前不少网页威胁检测引擎对于前端脚本行为分析深度不足较少关注浏览器内部按键级数据回传、后台持久工作进程、固定间隔轮询、特殊网络访问路径这类行为特征更多聚焦页面文本内容导致部分变体攻击绕过检测。流量层面二进制加密数据包使得普通内容检测失效需要基于访问路径、通信行为模式做特征识别对威胁检测系统能力提出更高要求。4.2 电子取证与威胁溯源困境从受害用户侧浏览器关闭之后后台工作进程随即销毁本地留存痕迹有限普通用户很难留存完整攻击会话证据。网络流量方面数据包虽然可以解密还原内容但需要完整捕获完整二进制报文普通运营商日志大多只记录访问域名和访问路径不会保存完整请求响应二进制负载造成取证素材缺失。攻击基础设施高度分散域名注册信息经过多层匿名掩护服务器、短信分发渠道、套件开发者、下游操作人员分布在不同司法管辖区域。即便安全机构捕获钓鱼站点样本能够确认工具指纹想要溯源定位到实际开发者和操作人员需要开展跨地域线索流转跨境司法协作流程复杂。就 JWR 套件本身而言攻击者把风险切割开发者售卖工具下游操作员执行攻击二者没有直接资金链路的情况下溯源全链条难度进一步提升。同时套件存在大量复制传播变体不同操作人员基于同一内核修改部分参数当出现攻击事件区分到底是哪一个下游集群发起攻击需要依靠项目标签、配置参数这类软指纹对威胁情报粒度提出很高要求。4.3 黑灰产产业链源头管控难点套件开发、域名资源、短信分发、身份信息销赃分属不同黑灰产环节。钓鱼套件本身以脚本代码形式流转文件复制传播成本极低即便打掉一处传播渠道地下社群会再次流转副本。域名使用注册服务商公开合法注册接口完成注册域名本身合法被攻击者注册之后短时间用于欺诈之后就废弃域名注册环节很难预先识别恶意用途。短信分发通道部分依托灰色短信网关跨境流转打击单一网关攻击者可以快速切换其他分发渠道。黑灰产的盈利链条也增加治理复杂度窃取到的银行卡、账号、证件自拍会在地下市场多次倒卖攻击实施环节完成之后后续销赃环节独立运行打击攻击站点不等于阻断全部非法收益路径。4.4 用户端防护的客观局限普通用户缺少区分实时操控式钓鱼和正常网页的技术手段。短信钓鱼诱饵依托社会工程学制造紧迫感引导受害者快速操作普通用户能够做到不点击陌生链接但如果攻击者仿冒足够逼真部分用户依旧会访问页面。即便用户拥有二次验证手段JWR 套件依靠人在回路实时获取验证码传统短信验证码防护的效果被削弱。反网络钓鱼技术专家芦笛强调不能把全部防御压力放置于普通用户用户教育只能降低受骗概率无法从根源消除攻击投递与攻击工具本身。5 面向 JWR 类实时 PhaaS 套件的闭环防御体系构建针对该类实时人在回路 PhaaS 威胁迪妙网络空间安全学院研究团队提出多层次防御框架覆盖网络流量检测、网页行为感知、电子取证能力优化、黑灰产产业链治理、用户风险认知升级五个层面各个层次相互补充避免单一手段失效带来防护缺口。5.1 网络流量层面基于行为与路径指纹开展检测放弃完全依赖域名黑名单的单一思路提取套件稳定网络指纹用于流量侧狩猎。重点关注固定的接口访问路径、双向长连接特征路径、固定间隔轮询行为模式、多 IP 地理位置服务连续访问行为。不需要解密二进制数据包本身仅依靠访问路径、通信模式、时间行为特征就可以识别潜在 JWR 家族攻击流量。安全运营机构可以把上述特征转化为流量检测规则在网关、威胁情报平台部署发现可疑访问行为及时告警。同时建立情报联动机制一旦确认某一个域名属于 JWR 套件除封禁当前域名之外回溯该域名使用的注册服务商、云解析服务商特征挖掘同一批基础设施产出的其他恶意域名提升批量发现能力。需要客观认识攻击者会小幅度修改部分路径字符串做对抗因此不能只做精确字符串匹配需要结合多项行为特征做组合判定降低误报和漏报。5.2 网页安全感知强化前端脚本行为检测能力网页威胁检测不能仅仅停留页面文本和截图比对要深化对脚本动态行为的仿真分析。在沙盒环境中加载网页观察页面是否启动后台独立工作进程监测是否存在表单输入尚未提交就持续向外传输表单字段内容识别是否出现多阶段页面跳转由后端指令驱动的行为模式同时提取浏览器本地存储键名、页面样式标识这类客户端指纹。页面视觉可以被轻易修改但是内核脚本的行为模式改动成本更高行为指纹稳定性优于页面外观指纹。对于内容安全厂商需要完善针对恶意插件场景的检测逻辑识别嵌入正规建站平台的 JWR 变体不能只检测独立部署的钓鱼页面。同时完善 IOC 情报库将会话 ID 格式、脚本特征字符串纳入威胁情报支撑样本聚类区分不同下游操作员集群。5.3 优化电子取证与威胁分析能力针对该套件的数据包特征完善取证工具能力支持对该自定义二进制封装报文自动解密还原提取配置参数、采集的受害者数据、后台指令记录为案件处置提供电子证据。完善样本聚类流程依靠套件内部项目模板标签对捕获样本归类区分不同下游操作员集群梳理同一集群使用的基础设施集合。推动威胁情报的跨机构共享安全厂商、网络监管机构之间共享工具指纹、网络特征、基础设施线索。当捕获 JWR 攻击样本不仅仅处置钓鱼站点同步提取域名注册渠道、托管服务商、地下传播线索形成情报向外输出为溯源黑灰产上游提供线索支撑。5.4 多主体协同推进黑灰产产业链治理产业链治理需要多主体协同追求对关键节点的持续挤压而不是追求一次性完全消灭。第一针对跨境短信钓鱼的分发链路推动运营商、短信服务商完善异常短信识别针对高风险短链接、社会工程诱饵建立识别模型拦截恶意短信投递。第二域名注册、云托管服务商完善滥用处置响应机制收到 JWR 套件相关恶意域名情报之后快速处置同时对高频注册短期废弃域名的账号做风险管控。第三针对地下社群套件流转配合监管部门对公开传播 PhaaS 工具的渠道开展治理。第四强化跨境情报协作Smishing Triad 本身是跨国犯罪生态需要推动不同国家安全机构之间威胁情报交换针对套件开发者、大型短信网关、销赃渠道开展协同处置。应当理性看待治理预期PhaaS 套件代码复制成本极低很难做到彻底清除工具副本治理重点应当放在压缩商业化运营的生存空间提升攻击者基础设施获取成本降低大规模攻击发生的频次。5.5 用户侧风险提示与安全认知引导面向普通互联网用户的安全科普需要适配新一代 PhaaS 攻击的特点。除传统 “不要点击陌生短信链接” 的提醒之外需要传递更贴合该类攻击的安全习惯收到机构业务通知优先独立打开官方 APP 或者官方网站手动访问业务不直接跳转短信内链接尽可能优先使用硬件安全密钥作为二次身份验证手段硬件密钥可以有效抵御这类实时会话劫持类钓鱼攻击不要向网页表单提交手持身份证件自拍照片正规机构的身份核验流程不会通过普通网页表单索要该类材料。反网络钓鱼技术专家芦笛强调用户教育的目标是降低攻击转化率它是整个防御体系的补充不能作为核心防护手段。企业机构同样需要开展员工安全培训警惕来自短信的业务核验类链接企业侧可以部署数字风险保护服务持续监测针对自身品牌的 JWR 类钓鱼页面实现早期发现快速下线。6 结论Smishing Triad 生态中的 JWR 钓鱼套件代表 PhaaS 工具重要演化方向它跳出传统钓鱼页面被动收集表单提交数据的模式依托后台独立进程、双向加密通信信道实现受害者会话近乎实时的人工干预同时兼具自动化无人值守运行模式并且支持插件式嵌入主流建站平台扩大攻击适用范围。该套件采集的信息不仅限于账号密码还包含各类身份证件影像材料信息泄露的后续危害更加持久。传统基于域名黑名单、页面截图比对的钓鱼检测体系面对高频更换域名、更换页面皮肤的 JWR 变体时存在明显短板需要转向以脚本行为特征、网络通信指纹为核心的检测思路。该类威胁的治理面临技术识别、电子取证、跨境溯源、产业链管控多重现实约束单一技术手段无法实现完整防护必须构建网络流量检测、网页行为感知、取证能力优化、产业链协同治理、用户风险教育多维度的闭环防御。迪妙安全研究团队认为PhaaS 犯罪市场会持续迭代演化后续同类套件可能会修改通信封装格式、混淆部分指纹特征规避现有检测规则。安全行业需要持续跟踪 Smishing Triad 生态的技术迭代持续更新威胁指纹库深化对人在回路钓鱼攻击机理的研究。同时应当持续推进跨境威胁情报协作挤压 PhaaS 商业化生存土壤降低大规模短信钓鱼攻击带来的财产与个人信息安全风险。网络钓鱼对抗属于持续性博弈防护体系需要跟随攻击工具的技术特征同步迭代以此应对不断变化的欺诈威胁。编辑芦笛公共互联网反网络钓鱼工作组来源迪妙网络空间安全学院
返回列表