JWR керує фішинговим checkout у реальному часі

JWR передає дані картки, пароль, документ і 2FA ще під час введення, поки оператор змінює фальшивий checkout. Дії для кожного виду витоку.

Оператор злочинців веде телефон через етапи фішингового checkout JWR.

Cisco Talos описала JWR — фішинговий фреймворк, який дає оператору злочинців бачити введення жертви та змінювати підроблений checkout або сторінку входу в реальному часі. У зафіксованій кампанії SMS маскували під повідомлення платних доріг, поштових і кур’єрських служб. Сторінка JWR може запитувати дані картки, паролі, одноразові коди, посвідчення особи та інші персональні дані, тому дії після інциденту залежать від того, що саме ви ввели, а не лише від факту переходу за посиланням.

Що робити, якщо SMS про доставку або платну дорогу відкрило checkout

  1. Лише відкрили сторінку: закрийте її. Не повертайтеся через повідомлення; перевірте доставку або оплату в офіційному застосунку чи на адресі, введеній вручну.
  2. Ввели пароль: змініть його на справжньому сайті, завершіть інші сеанси та замініть усюди, де його повторно використовували.
  3. Ввели одноразовий код: вважайте акаунт скомпрометованим, навіть якщо сторінка показала помилку. Завершіть сеанси й перевірте входи, способи відновлення та платежі.
  4. Ввели дані картки або PIN: зателефонуйте емітенту за номером на картці, заблокуйте чи замініть картку та оскаржте невідомі операції.
  5. Завантажили фото документа: збережіть повідомлення й адресу сторінки, повідомте про витік і виконайте національні рекомендації щодо викрадення особистих даних.

Чим JWR відрізняється від звичайної фальшивої форми

Звичайна фішингова сторінка може забрати форму після натискання кнопки. JWR тримає зашифроване WebSocket-з’єднання з оператором. Talos виявила, що сторінка передає введення ще під час набору та підтримує понад 40 команд оператора на 44 фішингових сторінках.

Злочинець вирішує, що показати далі: пароль, SMS-код, підтвердження у банківському застосунку, PIN картки, іншу картку, документ або власний крок перевірки. Він також може показати фальшиву відмову й попросити дані повторно. Тому повідомлення про неправильний код або відхилену картку не означає, що дані не вкрадено: JWR може передавати часткові й повні поля до фінального натискання.

Спосіб доставкиSMS від імені платних доріг, поштових і кур’єрських служб
Підроблені сценаріїБанківські та checkout-сторінки, а також шляхи під Shopify, PayPal, Apple і Klarna
Дані під загрозоюКартки, PIN, паролі, 2FA-коди, логіни PayPal, персональні дані та зображення документів
Головна ознакаОператор бачить введення та змінює наступний крок у межах того самого сеансу

Як атака потрапляє на телефон

Talos спостерігала справжні повідомлення про нібито невдалу доставку посилки або несплачену платну дорогу. SMS створювало терміновість навколо адреси, збору чи строку доставки та вело на скопійовану сторінку оплати або входу.

Фішингове повідомлення про посилку просить відкрити посилання й підтвердити адресу.
Одна з приманок, описаних Cisco Talos, маскувалася під оновлення доставки посилки та вела за посиланням. Джерело: Cisco Talos.

Фреймворк може відтворювати правдоподібні кошик і деталі товару для сторінок у стилі Shopify та WooCommerce. Точний вигляд не доводить, що сторінка належить магазину. Перевірте домен у браузері, потім вийдіть із повідомлення й відкрийте продавця, кур’єра, банк або сервіс платної дороги окремо. Незнайому адресу можна перевірити у Gridinsoft Website Reputation Checker з окремої надійної вкладки, не завантажуючи підозрілу сторінку знову.

Дії залежать від того, що зібрала JWR

Якщо ввели дані входу, почніть із пошти, яка відновлює інші акаунти. Змініть паролі в чистому сеансі браузера, завершіть активні сеанси, видаліть невідомі способи відновлення та підключені застосунки, перевірте історію входів. Не погоджуйте банківські push-запити, які з’явилися після інциденту.

Якщо ввели дані картки, не чекайте списання. Заблокуйте картку в застосунку банку, якщо така функція доступна, і зателефонуйте за номером на картці. Повідомте, що номер, строк дії, CVV або PIN могли потрапити на фішингову сторінку. Перевіряйте як завершені, так і операції в очікуванні. Схожі пастки з підробленою оплатою розібрано в матеріалі про фальшиві магазини, що збирають дані карток.

Якщо завантажили паспорт, посвідчення водія чи інший документ, збережіть докази до видалення SMS. Зробіть знімки екрана, запишіть відправника, час, URL і результат форми. Подайте повідомлення через відповідні канали кіберполіції та стежте за спробами відкриття акаунтів, перевипуску SIM і скидання паролів.

Якщо сторінка також змусила встановити застосунок, профіль, розширення чи файл, це окремий інцидент із пристроєм. Від’єднайте пристрій від чутливої роботи, видаліть невідомий компонент, перевірте дозволи браузера й завантаження та виконайте повне сканування безпеки до відновлення акаунтів.

Чого не слід припускати

  • «Форма видала помилку, отже нічого не надіслано». JWR може передавати поля до відправлення й навмисно показувати відмову.
  • «У мене є 2FA, тому пароль марний». Оператор може одразу попросити одноразовий код або підтвердження у застосунку.
  • «Дані кошика правильні, тому сторінка справжня». JWR має механізми для відтворення товарів і checkout.
  • «Достатньо змінити один пароль». Картка, документи, пошта й повторно використані паролі потребують окремих дій.

Джерела

  1. Cisco Talos. «Dissecting the JWR phishing framework». Cisco, 13 серпня 2026 року. Первинний технічний звіт.
  2. Cybersecurity and Infrastructure Security Agency. «Recognize and Report Phishing». CISA, дата звернення 13 серпня 2026 року. Офіційні рекомендації щодо фішингу.
  3. Federal Trade Commission. «IdentityTheft.gov». FTC, дата звернення 13 серпня 2026 року. План відновлення після викрадення особистих даних.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.