O kit de phishing identificado como JWR, atribuído ao sub-cluster que a Group-IB acompanha sob o nome de Outsider, dentro do mercado criminoso conhecido como Smishing Triad, converteu o golpe por SMS em linha de produção: a vítima cai em uma página falsa de aplicação única, digita senha e dados de cartão, e tudo viaja por um canal WebSocket próprio, cifrado com AES-256-CTR, enquanto um operador humano acompanha a sessão em tempo real e decide o próximo passo do funil. Times de segurança de bancos, corretoras, telecomunicações, logística e órgãos públicos têm duas medidas urgentes: implantar as assinaturas de detecção publicadas para os caminhos e sufixos do kit e elevar o SMS com link encurtado a vetor prioritário de conscientização.

Como o kit JWR funciona

A entrega segue o padrão clássico do smishing: mensagem fingindo vir de uma autoridade de trânsito, operadora, banco ou serviço postal, pedindo para completar uma verificação, regularizar uma taxa pendente ou reconfirmar detalhes de entrega. O link passa por um encurtador e termina em um domínio descartável, registrado às pressas e ativo por poucos dias. Ali roda uma aplicação de página única construída em Vue, com um Web Worker dedicado que concentra toda a comunicação com o servidor do golpista: um canal WebSocket binário para a exfiltração dos dados, com alternativa de long-polling como fallback, tudo dentro de um envelope criptográfico que embaralha cada pacote com chave aleatória por mensagem. As chaves nunca saem do escopo do worker, o que atrapalha inspeção rápida no console do navegador durante uma resposta a incidente.

O alvo da coleta é um único objeto de dados com cerca de setenta campos, declarado no topo do script principal da página: nome completo, endereço, telefone, credenciais de e-mail, códigos de autenticação de dois fatores, dados completos de cartão incluindo CVV, imagens da frente e do verso do plástico, fotos do documento de identidade na mão da vítima, contas do PayPal e até três conjuntos de login de serviços web, além de impressão digital do dispositivo. A engenharia reversa completa, com a decriptografia ponta a ponta de uma resposta capturada, está no relatório técnico Smish. Click. Drained, da Group-IB.

O painel do operador

O que separa o JWR de um formulário falso comum está no backend: cada tecla digitada pela vítima é transmitida ao operador em tempo real, e ele pode redirecionar a sessão para qualquer uma das 32 páginas nomeadas do funil — captura de OTP por SMS, travamentos falsos de confirmação em aplicativo, troca de código QR, laços de cartão recusado pedindo outro plástico — conforme a reação da vítima. É engenharia social assistida por software: o golpista acompanha e responde como um atendente real de suporte.

A atribuição ao cluster Outsider veio de detalhes forenses: strings de status do operador em chinês simplificado com pontuação reproduzível entre builds, toggles de configuração idênticos em construções distintas e o mesmo padrão de infraestrutura — registro via registrador de Hong Kong, nameservers de nuvem americana servindo de fachada e rotatividade de domínios em ciclo de poucos dias. É a mesma lógica de mercado que sustenta infostealers como o Remus: kit pronto, assinatura barata e divisão de trabalho entre desenvolvedores, vendedores de listas de telefones, spammers e quem monetiza os dados roubados.

Por que o desmantelamento não bastou

Em junho, o Google entrou com ação civil contra a rede que chama de Outsider Enterprise e o FBI executou a Operação Ghost Hook, com apreensão de domínios, de uma loja de e-commerce usada pela gangue e de carteiras de criptomoeda. No anúncio oficial, o Google explica a estratégia em duas frentes: a empresa coordenou o bloqueio com o FBI e com operadoras AT&T, T-Mobile e Verizon para interceptar as mensagens antes que chegassem aos usuários, ao mesmo tempo em que usa o processo judicial para desmontar a infraestrutura de hospedagem dos sites falsos.

A resposta do crime veio rápido. Entre dezembro de 2025 e maio de 2026, a Group-IB contabilizou mais de cem mil páginas de phishing do ecossistema alcançando 54 países com 267 modelos de páginas falsas, cobrindo finanças, corretagem, telecomunicações, postais e serviços de governo e pedágio. Depois da ação judicial e da Operação Ghost Hook, os pesquisadores identificaram mais de 700 novos domínios únicos depois da ação, com mensagens de teste chegando a alvos semanas após o anúncio do desmantelamento. O levantamento de resiliência está no blog da Group-IB sobre o kit Outsider.

A lição operacional é direta: desmantelamento eleva o custo e reduz a velocidade do adversário, mas não encerra uma campanha sustentada por kit de assinatura e canal de vendas no Telegram. Outras operações de phishing em massa mostram a mesma durabilidade — o portal já detalhou como o Star Blizzard usa a técnica RedFlick em campanhas continuadas — e a defesa precisa estar pronta para a próxima onda, não para a última.

Sinais para caçar na rede

O relatório lista impressões digitais de rede e de código que caem direto em regras de detecção. Um checklist mínimo para o time de SOC:

  • Caminhos /api/open/ com a coocorrência dos sete sufixos de endpoint conhecidos em um mesmo host suspeito.
  • WebSocket no caminho /webSocket/QT/ terminando no sufixo literal khkjsahfjkwhakjlsdwdddddd88, apontado como o indicador de maior confiança da família.
  • Respostas HTTP com Content-Type: application/octet-stream e corpo no formato de cabeçalho de 48 bytes seguido de texto cifrado alinhado a 16.
  • Long-polling cadenciado em dois segundos sobre /api/open/getPendingInstruction.
  • Chamadas sequenciais de geolocalização a ipinfo.io, ipapi.co, ip-api.com e httpbin.org disparadas pela página suspeita.
  • Chaves de localStorage com prefixo Jwr e identificadores de vítima no formato JWRCVV- em artefatos forenses de navegador.

A Group-IB publica regras prontas nos estilos Suricata e YARA para adaptação ao ambiente. O trabalho do time é mapear onde esse perfil apareceria nos próprios logs — proxy de saída, resoluções de DNS, telemetria de gateway corporativo e relatos de usuários de mensagens fraudulentas — e garantir que o alerta chegue a quem consegue derrubar o domínio ou bloquear o número de origem no mesmo dia.

Ações priorizadas

P1 — nesta semana: implantar as assinaturas de rede publicadas nos pontos de saída de tráfego; abrir monitoração ativa para as marcas mais imitadas do seu setor (finanças, corretagem, telecom, postais, pedágio); revisar com o time de fraude o atendimento a vítimas de cartão, porque o kit coleta CVV e OTP em tempo real e a janela útil de bloqueio é curta.

P2 — neste mês: registrar variações de domínio das marcas próprias antes dos golpistas; incluir o cenário de cartão recusado pedindo outro plástico nos treinamentos de conscientização; e testar os fluxos de contestação e reembolso contra o padrão de coleta de documentos com foto, que eleva o potencial de dano do vazamento.

Fontes