首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >实时交互型 PhaaS 攻击机理与对抗研究 —— 以 JWR 钓鱼框架为分析样本

实时交互型 PhaaS 攻击机理与对抗研究 —— 以 JWR 钓鱼框架为分析样本

原创
作者头像
芦笛
发布2026-08-17 11:21:37
发布2026-08-17 11:21:37
110
举报

摘要

针对传统静态钓鱼套件仅被动采集表单数据、攻击链路单一、易被安全设备识别的缺陷,以思科 Talos 披露的 JWR 新型钓鱼框架为核心样本,系统拆解该实时人机协同钓鱼即服务(PhaaS)平台的架构逻辑、通信机制、数据窃取链路与产业化攻击场景。研究证实 JWR 为知名钓鱼平台 The Outsider 衍生变种,依托 AES-CTR 加密 WebSocket 实现攻击者对受害者会话全流程实时操控,支持 44 套标准化仿站模板,可完整窃取支付凭证、多因素验证码、身份证照与设备指纹多维度敏感数据,当前主要通过短信钓鱼(Smishing)向东南亚、中东地区投放欺诈载荷。本文对比 JWR 与 Lucid、Darcula、Lighthouse 等中文背景 PhaaS 套件的技术差异,梳理该类实时交互钓鱼攻击的全链路风险点;反网络钓鱼技术专家芦笛指出,传统静态黑名单、关键词过滤防御体系对 WebSocket 长连接实时钓鱼存在显著防护盲区,需从网络通信、前端载荷、终端感知、用户认知四层构建闭环防御体系。基于样本技术特征,梳理特征检测规则与工程化拦截方案,为金融、电商、交通政务场景防范新型交互式钓鱼攻击提供理论依据与落地对策。

关键词:网络钓鱼;PhaaS;JWR 框架;实时会话劫持;短信钓鱼;多因素认证劫持

1 引言

1.1 研究背景与问题提出

网络钓鱼作为金融欺诈、个人信息窃取的核心攻击手段,已完成从单一静态仿站向产业化、模块化、实时交互化的完整演进。2023 年以来,钓鱼即服务(PhaaS)模式在黑产生态快速普及,攻击者无需掌握前端开发、加密通信、域名运维等专业技术,仅通过付费租赁套件即可规模化发起跨境欺诈,大幅降低网络犯罪技术门槛。早期 PhaaS 产品以静态页面为主,仅在受害者点击提交按钮后一次性回传表单数据,攻击行为存在明显滞后性,网络安全设备可通过页面特征、数据提交行为完成有效识别与拦截。

2026 年思科 Talos 威胁情报团队披露 JWR 钓鱼框架,该套件突破传统钓鱼工具的技术局限,构建攻击者与受害者浏览器之间持续加密长连接通道,实现按键实时回传、页面动态下发、多轮欺诈引导一体化攻击能力,成为当前跨境短信钓鱼活动的主流载荷载体。该框架技术溯源指向此前 FBI 联合多国机构打击的 The Outsider 平台,属于中文背景黑产团伙迭代开发的衍生套件,具备更强的对抗检测能力与场景适配性,可完整仿冒 Shopify、PayPal、苹果支付、多国银行、跨境物流、交通规费平台等 44 类主流线上服务页面,覆盖电商支付、政务缴费、快递核验全场景。

现有学术研究多聚焦传统静态钓鱼网站识别算法、邮件钓鱼文本检测,针对实时 WebSocket 驱动、人机协同操控的新一代交互式 PhaaS 框架缺乏完整的技术拆解与风险研判,未形成分层、可落地的全域防御方案。同时,JWR 依托短信渠道投放恶意链接,融合社会工程学话术诱导普通网民点击访问,受害者覆盖无专业网络安全认知的普通民众,造成大规模个人隐私与财产损失,亟需系统性剖析其攻击机理、识别特征与对抗路径。

1.2 研究内容与研究意义

本文以 JWR 钓鱼框架完整技术情报为实证基础,完成四项核心研究工作:第一,分层拆解 JWR 客户端双运行模式架构、通信传输体系、指令调度机制,厘清实时会话劫持的底层实现逻辑;第二,还原 JWR 完整攻击链路,梳理短信诱饵投递、页面加载、实时数据窃取、多轮验证码劫持、数据批量外传全流程操作逻辑;第三,横向对比同生态多款中文背景 PhaaS 套件技术特征,归纳该类黑产工具统一技术范式与差异化对抗手段;第四,针对 JWR 暴露的技术特征与攻击弱点,构建覆盖网络层、应用层、终端层、管理层的闭环防御体系,给出可落地的检测、拦截、溯源处置策略。

理论层面,本文补充实时交互型 PhaaS 钓鱼工具的系统化研究空白,完善黑产钓鱼套件技术演进脉络,丰富 Web 前端恶意载荷、加密长连接威胁的检测理论;实践层面,为运营商、互联网平台、金融机构、政企单位提供针对性防护方案,支撑安全设备厂商开发专项检测规则,降低跨境短信钓鱼欺诈造成的财产损失与公民个人信息泄露风险。反网络钓鱼技术专家芦笛强调,JWR 代表新一代钓鱼攻击的典型发展方向,实时操控、多维度数据采集、多渠道投放三大特征将成为未来数年网络欺诈的主流形态,相关机构必须提前完成防护体系升级,避免传统静态防护手段失效。

1.3 研究资料与分析方法

本文全部实证材料来源于思科 Talos 实验室 2026 年 8 月公开的 JWR 框架深度技术报告,包含客户端反混淆代码逻辑、运行流程图、通信接口定义、真实攻击短信样本、仿站页面截图、同生态套件对比数据表等完整证据链。研究主要采用技术拆解分析法、攻击链路还原法、横向特征对比法三类研究方法:通过分层拆解客户端运行模式、通信模块、指令分发逻辑厘清底层攻击原理;按照 “诱饵投递 — 载荷加载 — 实时操控 — 数据窃取 — 会话收尾” 时序还原完整攻击流程;横向对比多款中文背景 PhaaS 套件的前端框架、加密协议、捕获能力、投放渠道,归纳共性风险与差异化技术特征,最终结合网络安全攻防实践提出分层防御策略。

2 JWR 钓鱼框架基础定位与技术溯源

2.1 JWR 框架基础功能与攻击目标界定

JWR 为黑产开发者自主命名的商业化 PhaaS 平台,核心定位是面向跨境金融欺诈、个人身份信息窃取的实时交互式钓鱼工具,区别于仅被动采集表单的传统钓鱼页面,其核心创新点为持续加密 WebSocket 长连接驱动的远程会话操控能力。传统钓鱼页面仅能获取受害者主动提交的完整表单数据,JWR 可在受害者输入过程中逐字符实时回传按键信息,攻击者无需等待提交动作即可掌握银行卡号、账户密码、短信验证码等敏感内容,并依据采集到的信息动态下发指令,引导受害者跳转至证件上传、PIN 码核验、App 授权等多层欺诈页面,最大化数据窃取范围。

该框架窃取的数据维度远超常规钓鱼工具,形成标准化cvvform数据存储结构,采集内容分为四大类:其一为支付金融数据,包含银行卡完整卡号、有效期、CVV 安全码、交易 PIN 码、卡面正反面影像;其二为账户凭证数据,覆盖电商平台、PayPal、苹果 ID 等多平台登录账号、密码、登录二次验证验证码;其三为个人身份敏感信息,包含姓名、出生日期、社保编号、护照、驾驶证高清照片、常住地址、邮箱账号与邮箱登录凭证;其四为设备指纹数据,自动采集受害者公网 IP 地址、地理位置、浏览器类型、操作系统、语言时区、用户代理标识、本地缓存 Cookie 等设备特征,用于攻击者关联同一设备多次访问记录,实现长期持续跟踪。

从攻击场景适配角度,JWR 内置 Shopify、WooCommerce 电商平台专用适配模块,可解析合法电商订单参数渲染高度仿真的结算页面,页面视觉、订单金额、商品信息与真实商户结算界面无明显差异,大幅降低受害者警惕性;同时内置 44 套标准化仿站模板,覆盖跨境支付、银行网银、物流快递、交通规费、政务信息核验等高频欺诈场景,攻击者可根据目标区域快速切换页面模板,适配东南亚、中东多国本地化社会工程诈骗话术。

2.2 JWR 与 The Outsider 平台的技术溯源关联

思科 Talos 基于客户端脚本代码复用度、功能模块设计逻辑、指令调度范式综合研判,以中等置信度判定 JWR 为知名 PhaaS 平台 The Outsider 的衍生变种,二者由同一中文背景黑产团伙开发维护。The Outsider 平台自 2023 年上线,通过 Telegram 黑产渠道商业化售卖,2026 年 6 月 FBI 联合多国执法机构开展 “Ghost Hook” 专项行动,对该平台服务器、域名资产实施技术关停,但黑产团伙并未终止开发,而是拆分核心引擎代码迭代推出 JWR 衍生套件,规避原有平台特征检测规则。

二者同源核心依据分为三层:第一,客户端核心调度逻辑、会话身份生成规则、指令去重校验机制存在高度代码复用;第二,整体架构均采用 “桥接转发模块 + 前端渲染应用” 双分层设计,依托独立 Web Worker 隔离长连接通信,保障页面跳转过程中连接不中断;第三,后台管理控制台全部使用简体中文状态提示,包含 “进入 2FA 验证页,请发送验证,等待用户提交”“在填卡页等待填写” 等标准化运营提示语,证明运营人员为中文母语犯罪群体。

同时 JWR 完成针对性技术改造,规避原有 The Outsider 平台已被全球安全厂商收录的检测特征:独立重构 WebSocket 通信报文封装格式、替换原有加密套件为 AES-CTR 加密算法、重构后端 REST 接口命名、调整会话令牌生成逻辑,实现与母体平台特征隔离,传统基于静态特征匹配的防御设备无法识别该变种载荷。

2.3 中文背景 PhaaS 黑产生态横向对比

当前跨境金融欺诈领域形成以中文开发者为核心的 PhaaS 黑产生态,除 JWR 外,主流商用套件包含 Lucid、Darcula、Lighthouse 三类,四类工具具备统一的实时远程操控、多因素验证码劫持、多品牌模板仿冒核心能力,但在前端框架、通信协议、加密方案、投放渠道存在明显技术分化,特征对比可清晰定位 JWR 独特风险点。

从前端渲染载体来看,JWR 采用 Vue 2.x 构建受害者交互页面,代码混淆手段为通用 javascript-obfuscator 工具;Darcula 采用 React 开发后台管理面板;Lighthouse 升级至 Vue 3+Vite 架构;Lucid 前端框架未公开披露,整体对抗性未知。通信传输层面,JWR 创新采用专用 WebSocket 二进制长连接作为主信道,配套 HTTP 长轮询作为网络受限环境下的降级备用通道,独立 Web Worker 进程保障连接持续;其余三款套件统一使用 Socket.IO 封装通信逻辑,信道隔离性弱于 JWR。加密机制存在显著差异,JWR 全程采用 AES-256-CTR 对称加密传输全部交互数据,报文无明文传输;Darcula 使用 Rabbit 加密算法;Lighthouse 采用 AES-128-CBC;Lucid 加密方案无公开情报。

数据捕获能力维度,JWR 覆盖 44 套品牌页面模板,完整支持银行卡、PIN 码、短信 / 邮箱 / App 多渠道 2FA 验证码、身份证件影像全维度采集;Darcula 内置 200 余套模板,侧重动态 PIN 码劫持;Lighthouse 模板数量达 400 套,聚焦数字钱包凭证窃取;Lucid 支持 316 类品牌仿冒,主打实时 OTP 钱包劫持。攻击投放渠道方面,四款套件均支持短信钓鱼(Smishing),JWR 额外适配 iMessage、RCS 富媒体短信渠道,适配东南亚主流通信工具,投放场景覆盖交通规费催缴、快递滞留通知两类高频诱饵,也是当前跨境诈骗使用最广泛的套件。

反网络钓鱼技术专家芦笛针对该类 PhaaS 生态指出,同源迭代、模块化改造、加密信道升级是黑产规避安全检测的固定手段,单一套件特征拦截无法形成长效防护,必须提炼该生态通用行为特征,构建基于通信行为、前端交互逻辑、数据外传模式的动态检测体系,而非仅依赖静态代码特征库。

3 JWR 客户端分层架构与运行机制拆解

JWR 客户端引擎为整套攻击载荷的核心载体,整体分为两种互斥运行模式:Host Mode(宿主桥接模式)与 Content Mode(内容渲染模式),两种模式通过页面全局标记变量区分,共享同一套 WebSocket 通信、指令调度、数据采集底层模块,适配不同仿站页面部署架构,本节分层阐述两类模式的运行逻辑、通信架构与核心功能模块。

3.1 Host Mode 宿主桥接模式运行逻辑

当父页面定义全局标记window.__HOST_MODE时,脚本自动进入宿主桥接模式,核心载体为 Host Bridge 桥接模块,以立即执行函数表达式(IIFE)形式运行在主页面上下文,主要作用是建立持久通信通道,完成 C2 服务器与内嵌 iframe 钓鱼表单之间的指令、数据双向转发。

模块初始化阶段会为每一位访问受害者分配全局唯一会话标识 JWRCID,优先读取浏览器持久化存储中留存的历史标识,若存在则复用令牌,实现同一设备多次访问行为关联;若无历史记录,则按照固定格式生成全新令牌,由时间戳与两段 13 位三十六进制随机字符串拼接而成,作为全程通信的身份凭证。会话令牌生成后,模块独立创建 Web Worker 进程运行 WebSocket 通信脚本,将网络连接与主页面渲染进程隔离,即便受害者在钓鱼站点内切换页面,长连接也不会中断,保障攻击者持续实时监控会话状态。

WebSocket 通信路径采用标准化固定格式,路径内置会话 ID 与服务端认证后缀字符串,双重校验连接合法性,仅部署完整 JWR 套件的恶意服务器可完成握手。桥接模块内置多重对抗分析机制,通过回溯正则调试检测逻辑识别调试器附加行为,同时在代码中大量散布无实际功能的迷惑变量,干扰静态代码分析工具逆向解析;为避免重复执行攻击者下发指令,模块在会话存储中维护指令执行记录数组,最多留存 50 条历史指令,自动裁剪保留最近 30 条记录,收到指令后先校验执行记录,重复指令直接丢弃,新指令转发至内嵌 iframe 执行,并向 C2 服务器回传加密确认报文。

宿主桥接模式下所有受害者输入、页面状态变更数据均通过桥接模块中转,所有上行数据统一经 JwrCrypto 加密模块处理,仅在开发者调试模式下以明文 JSON 格式传输,正式攻击场景全部采用全新生成密钥完成 AES-CTR 加密后上传至 C2 服务器,大幅降低网络流量特征识别概率。

3.2 Content Mode 内容渲染模式运行逻辑

当父页面未定义宿主模式标记时,脚本切换至内容渲染模式,核心载体为 Vue 2.x 单实例前端应用,直接向受害者展示完整钓鱼交互页面,无需依赖外部父页面转发通信,分为三种细分通信子模式:standalone 独立信道模式、pluginIframe 插件转发模式、hostIframe 宿主转发模式。

独立信道模式下 Vue 应用自身创建完整 WebSocket 连接,自主完成与 C2 服务器的数据收发;插件转发模式无独立网络通信能力,全部采集数据、状态指令向上层嵌入插件 iframe 转发;宿主转发模式完全依托上层已启动的桥接页面完成通信,自身不创建网络连接。三种子模式适配不同仿站页面部署架构,攻击者可根据域名、页面结构灵活配置。

Vue 应用生命周期分为创建(created)与挂载(mounted)两个核心阶段。创建阶段读取页面 URL 参数,恢复本地存储留存的历史表单数据,清空页面敏感输入框残留内容,校验会话标识完整性,无有效会话的访问流量强制跳转至登录 / 首页模板,保证欺诈流程有序推进。挂载阶段为攻击数据采集的核心节点,页面渲染完成后自动执行两项数据采集任务:获取受害者公网 IP 并解析地理位置、同步拉取 C2 服务器下发的全局配置参数,配置包含欺诈页面错误提示文案、货币展示格式、输入框占位文本等,攻击者可无需重新部署前端页面,实时远程修改页面展示内容。

该模式最核心的技术突破为近乎实时的按键流传输机制,受害者在表单输入框每敲击一个字符,数据会立即封装传输至攻击者控制台,无需点击提交按钮。攻击者可实时查看不完整的银行卡号、账户密码、验证码片段,基于已采集信息动态判断后续欺诈引导策略,配套内置 40 余条标准化远程指令映射规则,每条指令对应专属仿站页面,支持页面跳转、弹窗报错、二维码刷新、验证码注入、自定义文本推送等全维度页面操控能力。

3.3 统一通信传输体系设计

JWR 构建 “WebSocket 主信道 + HTTP 备用接口” 双冗余通信架构,规避单一信道被网络设备阻断导致攻击中断的风险,两套通信通道传输的数据结构、加密规则完全统一,仅传输协议存在差异。

WebSocket 二进制长连接为默认主通信通道,依托独立 Web Worker 进程维持连接保活,独立于页面渲染线程,页面跳转、刷新操作不会断开会话;通信全程采用 AES-CTR 加密,每次会话生成全新加密密钥,避免密钥复用带来的流量特征泄露。信道分为上行、下行双向数据流:上行流传输受害者按键输入、设备指纹、页面访问记录、表单完整数据、指令确认回执;下行流传输攻击者下发的页面跳转、报错提示、验证码刷新、结束会话等操控指令。

针对防火墙、运营商网络拦截 WebSocket 协议的场景,框架内置五组 REST 备用接口,通过 HTTP POST/GET 请求完成轮询通信,接口各司其职形成完整攻击链路:api/open/addclick作为访客上报接口,受害者首次加载页面即上传设备指纹、IP 地址、访问页面、来源域名,攻击者控制台实时推送新访客提醒;api/open/getSyncSettings配置同步接口,拉取攻击者远程更新的页面展示参数;api/open/pollInstruction长轮询指令接口,周期性向服务器拉取操控指令,替代 WebSocket 下行信道;api/open/addCvv阶段性数据外传接口,会话中途批量上传已采集的表单数据;api/open/the_final_interface会话收尾接口,攻击者下发结束指令后,将整段会话采集的全部证件、支付、账户数据一次性打包上传,完成完整数据窃取。

双重通信架构大幅提升攻击环境适配性,无论是企业内网防火墙、运营商流量管控、终端安全软件限制 WebSocket,均可通过 HTTP 轮询维持攻击链路完整,传统仅监控 WebSocket 恶意流量的检测设备存在严重防护盲区。

3.4 指令调度与会话生命周期管理

JWR 内置标准化指令分发调度模块,建立指令与 44 套仿站页面一一对应的映射表,覆盖登录、个人信息采集、银行卡录入、短信 / 邮箱验证码、App 推送核验、支付 PIN 码、自定义错误提示、页面跳转、二维码动态刷新全场景操控指令。指令分为四大功能类别:页面路由类指令控制受害者跳转至不同欺诈页面;信息采集类指令引导受害者填写对应敏感信息;欺诈诱导类指令推送虚假报错,迫使受害者重复提交银行卡、验证码;会话收尾类指令完成数据批量外传并跳转至真实合法网站,消除受害者怀疑。

指令处理流程具备完善的防重复执行机制,桥接模块记录全部已执行指令编号,相同指令仅执行一次,避免页面重复跳转、重复弹窗等异常行为暴露攻击痕迹;每条指令执行完成后,客户端自动向 C2 服务器回传加密确认报文,告知攻击者指令已生效,同步更新控制台受害者会话状态。后台控制台全部提示文本使用简体中文,清晰标注受害者当前所处欺诈阶段,例如 “进入短信验证页,请发送验证码”“均失败” 等运营提示,直观证明套件运营团伙为中文母语人员。

完整会话生命周期分为五个阶段:访客接入阶段,页面加载完成上报访客信息;信息采集阶段,实时回传按键数据,攻击者下发分层采集指令;多轮核验诱导阶段,通过虚假报错反复索取银行卡、验证码;数据归档阶段,攻击者确认采集完整后下发结束指令;会话销毁阶段,批量上传全部窃取数据,关闭 WebSocket 连接与后台通信进程,重定向受害者至正规平台页面,完成单次欺诈闭环。

4 JWR 真实攻击全链路与短信钓鱼投放场景

4.1 标准化欺诈操作流程

结合思科 Talos 捕获的真实攻击样本,可完整还原 JWR 套件实施金融欺诈的标准化操作链路,整条链路完全依托攻击者实时远程操控,每一步动作均由攻击者根据受害者输入内容主动下发指令,不存在自动化页面跳转逻辑,社会工程诱导灵活性远高于传统静态钓鱼。

第一步为诱饵触达,攻击者通过跨境短信通道向目标用户发送仿冒官方机构短信,短信伪装交通管理局未缴通行费通知、物流企业包裹滞留通知、邮政地址核验通知,内嵌恶意短域名链接,配套话术要求用户 24 小时内点击链接更新信息,否则产生罚款、包裹退回等后果,利用用户规避损失的心理诱导点击访问恶意页面。

第二步为载荷加载,受害者点击短信链接跳转至恶意域名页面,页面加载 JWR 客户端引擎脚本,根据页面配置标记自动切换宿主桥接或内容渲染模式,建立与 C2 服务器的加密通信通道,同步上报访客基础信息,攻击者控制台弹出新会话提醒,实时监控受害者全部操作行为。

第三步基础信息采集,攻击者下发to_info指令,页面跳转至个人身份信息采集界面,受害者填写姓名、证件号、住址等信息过程中,按键字符实时回传,攻击者完成基础信息核验,判断受害者是否具备支付卡、账户资产欺诈价值。

第四步支付数据窃取,确认目标具备欺诈价值后下发to_card指令跳转银行卡录入页面,逐位采集卡号、有效期、CVV 码;若攻击者判定卡片信息存在异常,下发tip_change_card虚假卡片拒绝指令,页面弹出缴费失败提示,诱导受害者输入第二张银行卡信息,循环采集多张支付凭证。

第五步多因素验证码劫持,银行卡信息采集完成后,攻击者根据平台类型下发to_sms、to_2fa、to_pin、to_app四类核验指令,引导受害者填写短信验证码、交易 PIN 码、App 推送授权码;若验证码输入错误,下发tip_fail指令推送报错页面,重复索取有效验证码。

第六步会话收尾与数据外传,攻击者获取完整支付凭证、验证码、身份信息后,下发to_success结束指令,客户端将本次会话全部采集数据打包加密上传至 C2 服务器指定接口,关闭后台通信进程,自动跳转至真实官方平台页面,受害者无法直观识别信息已全部泄露,单次攻击流程闭环完成。

4.2 真实短信诱饵样本与投放区域特征

当前 JWR 规模化投放依托短信钓鱼渠道,目标覆盖东南亚新加坡、马来西亚、印度尼西亚,中东阿联酋等多国,诱饵话术分为三大标准化场景,对应不同仿站页面模板,具备统一的话术结构与诱导逻辑。

第一类为交通规费催缴诱饵,仿冒新加坡陆路交通管理局(LTA)发送未结清道路通行费通知,告知用户存在逾期扣款记录,设置 24 小时处理时限,逾期产生法定罚金,内嵌仿政务域名恶意链接,点击跳转交通规费核验钓鱼页面,适配 JWR 交通政务模板采集车辆信息、银行卡缴费数据。

第二类为跨境物流滞留诱饵,仿冒本地快递企业 Ninja Van、新加坡邮政 SingPost 发送包裹滞留通知,声称收件地址信息不全,包裹将原路退回,要求用户点击链接更新配送信息,跳转物流信息核验页面,分步采集身份证件、支付账户信息用于虚假物流赔付欺诈。

第三类为中东地区电子收费系统催缴诱饵,逻辑与交通规费诱饵一致,适配阿联酋本地交通机构话术,针对中东车主群体投放,采集本地银行卡与身份证件信息。

所有诱饵短信具备统一诱导技巧:设置明确 24 小时操作时限制造紧迫感,提供简化操作指引,提示用户回复指定字符重新激活链接,降低普通网民访问恶意页面的操作门槛;恶意域名采用仿官方机构二级域名结构,使用.top、.shtur等低成本泛域名,规避域名备案与信誉拦截,域名视觉上与正规机构域名高度近似,普通用户难以区分真伪。

4.3 电商平台专属欺诈适配方案

JWR 针对 Shopify、WooCommerce 两大主流跨境电商平台开发专属适配模块,大幅提升仿站页面真实度,增强社会工程欺骗效果。针对 Shopify 商户结算场景,客户端脚本自动解析 URL 携带的订单加密参数,解密提取商品名称、采购数量、订单总金额等完整购物车数据,同步渲染至钓鱼结算页面,页面展示内容与用户真实订单完全匹配,消除受害者对页面真实性的怀疑。

电商场景欺诈链路存在专属采集逻辑,页面优先采集电商平台登录凭证,再跳转支付银行卡录入界面,最后索取支付短信验证码,完整窃取电商账户所有权与支付资金权限;采集到全部数据后,攻击者可直接登录真实电商账户发起退款、虚假下单套现,形成完整黑产变现链路,也是当前跨境电商用户财产损失的主要攻击渠道。

5 JWR 钓鱼框架综合风险研判

5.1 技术层面对抗传统防御体系的核心优势

传统网络钓鱼防御体系分为网络层黑名单拦截、终端静态脚本检测、浏览器页面相似度识别三类,JWR 框架针对性突破三类防护手段,形成显著对抗优势。

网络层防护层面,传统设备依靠拦截恶意域名、阻断已知钓鱼服务器 IP、拦截 WebSocket 恶意流量实现防护,JWR 采用两大对抗手段规避拦截:一是使用海量低成本泛域名动态轮换,域名生命周期短,黑名单收录存在时间差;二是双冗余通信架构,WebSocket 被阻断时自动切换 HTTP 长轮询,普通流量检测设备无法识别轮询接口的恶意数据传输行为;同时传输报文全程 AES 加密,流量无明文特征,无法通过关键词匹配识别窃取行为。

前端脚本检测层面,传统安全软件依靠静态代码特征、恶意表单提交行为识别钓鱼页面,JWR 使用通用混淆工具打乱代码结构,无固定静态特征;同时核心创新实时按键流式传输,数据无需等待表单提交动作即可外传,不存在集中批量提交的特征行为,基于表单提交事件的检测规则完全失效。

终端浏览器防护层面,主流浏览器安全插件依靠页面视觉相似度、正规网站证书校验识别仿站,JWR 完整复刻 44 套主流平台页面视觉结构,结合电商订单动态渲染技术,页面与真实站点视觉几乎无差异;攻击者远程动态修改页面文案、报错提示,规避基于固定文本匹配的页面识别规则。

反网络钓鱼技术专家芦笛对此研判:传统钓鱼防护技术建立在 “静态页面、批量提交、明文传输” 三大攻击特征之上,而 JWR 彻底颠覆该类攻击范式,现有防护设备存在底层逻辑缺陷,仅依靠特征库更新无法形成有效拦截,必须转向行为检测、通信链路分析、用户端认知干预多维度融合防御。

5.2 业务场景衍生的多重安全风险

JWR 攻击成功后会衍生多层级连锁安全风险,风险传导路径覆盖个人用户、互联网平台、金融机构三方主体。

针对普通个人用户,第一层风险为直接财产损失,攻击者利用窃取的银行卡、验证码完成线上盗刷、虚假转账;第二层风险为身份信息长期泄露,护照、驾驶证、社保编号等证件影像被黑产团伙二次转售,用于注册虚假账号、电信开户、网络贷款等下游黑产活动,造成持续性隐私侵害;第三层风险为设备长期追踪,框架留存设备唯一指纹标识,同一设备多次访问恶意页面会被攻击者关联,定向推送精准钓鱼诱饵,持续实施欺诈。

针对电商、支付平台,攻击者窃取账户凭证后可批量接管用户账号,发起虚假退款、恶意下单、盗刷礼品卡,造成平台资金赔付、用户信任流失;仿冒结算页面会引发用户对平台安全能力的质疑,产生大量客诉与舆情风险。

针对金融机构,大规模银行卡信息泄露会提升线上盗刷赔付规模,增加风控审核压力;多因素验证码劫持突破银行短信验证防护体系,现有交易风控规则难以识别异地、异常设备发起的转账操作,提升金融欺诈案件处置成本。

5.3 黑产产业化运营带来的长期威胁

JWR 作为商业化 PhaaS 工具,依托黑产 Telegram 渠道公开售卖、租赁,形成标准化产业化分工,大幅降低网络欺诈的参与门槛,具备长期持续威胁能力。套件开发者负责持续迭代代码、更新模板、规避安全检测;租赁使用者负责购买域名、发送短信诱饵、实时操控受害者会话;下游变现团伙收购窃取的支付、身份数据,实施盗刷、账号倒卖、信息贩卖牟利,完整产业链分工明确,可持续规模化开展跨境攻击。

即便执法机构关停单套恶意服务器、拉黑一批恶意域名,开发者可快速更换 C2 通信地址、批量注册新域名,依托迭代变种持续投放攻击;此前 The Outsider 平台被技术关停后,黑产团伙快速推出 JWR 衍生套件,证明该类 PhaaS 工具具备极强的韧性,单次打击无法彻底根除威胁,需要常态化持续监测与全域协同防控。

6 面向 JWR 类实时交互式钓鱼的分层防御体系

基于 JWR 框架的技术特征、攻击链路与风险短板,本文构建网络通信层、Web 应用层、终端感知层、管理认知层四层闭环防御体系,各层级防护手段相互协同,覆盖攻击全链路,针对性弥补传统静态防护的短板。

6.1 网络通信层:加密长连接与恶意接口动态检测

网络层防护核心目标是识别、阻断 JWR 两类通信通道,分为 WebSocket 流量检测与 HTTP 备用接口识别两大模块。

WebSocket 流量检测规则聚焦框架独有特征:一是检测独立 Web Worker 进程发起的 WebSocket 连接,过滤正常业务页面无后台进程长连接的基线行为;二是解析握手路径特征,匹配固定路径前缀、会话 ID 拼接格式、后端认证后缀字符串,命中规则直接阻断连接;三是监控持续双向小流量报文传输行为,普通合法 WebSocket 以单向推送为主,JWR 同步持续上传按键字符、下发指令,双向高频小报文为核心异常行为特征。

HTTP 备用接口防护通过接口路径特征、请求报文结构识别恶意轮询流量,针对api/open/系列接口路径建立特征黑名单;同时监测短周期高频长轮询请求,正常业务轮询间隔通常大于 30 秒,JWR 轮询间隔压缩至数秒,形成明显异常流量特征,可通过流量行为基线识别拦截。

流量加密无法规避行为特征检测,无需解密报文内容,仅依靠连接建立方式、传输频率、请求路径、进程载体即可完成识别,适配运营商网关、企业防火墙、云 WAF 全场景部署。同时建立恶意域名动态监测机制,自动化抓取短信渠道恶意链接,实时更新域名黑名单,缩短域名收录阻断时间差。

6.2 Web 应用层:前端恶意载荷与仿站页面识别

应用层防护聚焦恶意 JavaScript 脚本、高仿仿站页面两大攻击载体,分为脚本静态特征校验、页面动态行为检测、电商订单参数异常校验三部分。

脚本检测无需完整逆向代码,提取 JWR 独有全局变量、会话存储键名、指令映射结构作为轻量特征,部署于云 WAF、浏览器安全插件,页面加载阶段快速校验脚本特征,拦截恶意 JS 执行;针对代码混淆规避特征匹配的问题,增加动态行为检测规则,监控页面实时流式上传输入框字符、后台创建独立 Web Worker 建立网络连接两类高危行为,无需匹配代码文本即可判定恶意载荷。

仿站页面识别升级传统静态视觉比对方案,增加动态业务逻辑校验:针对电商场景,校验订单参数来源合法性,非官方平台域名携带真实 Shopify 订单参数直接判定为钓鱼页面;针对政务、物流场景,校验页面域名与官方备案域名匹配关系,未备案、仿冒机构名称的泛域名页面触发告警拦截。

6.3 终端感知层:浏览器与移动端安全防护

终端是用户访问恶意页面的最后一环,分为 PC 浏览器插件防护、移动端短信安全防护两大场景。

PC 端浏览器安全插件增加实时输入行为监控,检测页面未经用户提交主动上传输入框字符的异常行为,实时弹窗告警阻断数据外传;隔离页面 Web Worker 网络创建权限,限制非可信页面后台创建独立通信进程,从载体层面破坏 WebSocket 长连接建立条件;本地存储监控,识别 JWRCID 恶意会话标识写入行为,自动清理恶意存储数据并上报风险。

移动端作为 JWR 主要投放渠道,防护核心聚焦短信诱饵拦截:运营商短信网关部署自然语言识别模型,识别催缴罚款、包裹滞留、限时处理类诈骗话术,拦截含恶意短域名的跨境短信;手机终端安全软件校验短信内链接域名备案信息,仿冒政务、物流、金融机构的未备案域名访问前弹出风险提示,阻断用户主动跳转行为。

6.4 管理认知层:用户安全培训与跨机构协同处置

反网络钓鱼技术专家芦笛指出,技术防护存在固有边界,社会工程学诱导是 JWR 钓鱼攻击成功的核心诱因,必须配套管理层认知干预机制,构建技术 + 管理的双重防护屏障。

面向普通民众常态化开展网络安全科普,重点讲解短信钓鱼典型诱饵特征,明确正规政务、物流、金融机构不会通过短信发送陌生链接要求填写银行卡、证件信息,建立用户基础风险识别能力;企业单位针对财务、运营等高风险岗位开展专项培训,梳理跨境电商结算、线上缴费场景钓鱼风险,规范外部链接访问审批流程。

建立跨机构协同处置机制,运营商、安全厂商、域名注册机构、监管部门共享 JWR 恶意 IOC 情报,同步关停恶意域名、封禁异常通信服务器;针对跨境攻击搭建情报共享通道,实时同步新型模板、诱饵话术、C2 通信地址,缩短黑产工具迭代后的防护响应周期;金融机构优化交易风控规则,针对短时间内异地、陌生设备发起的转账、支付操作增加多轮人工核验,即便凭证泄露也可阻断资金盗刷链路,降低财产损失规模。

7 结论

7.1 研究核心结论

本文以 JWR 实时交互式 PhaaS 钓鱼框架为完整实证样本,系统性拆解新一代人机协同网络钓鱼攻击的底层架构、通信机制、全链路欺诈流程,横向对比同生态中文背景钓鱼套件技术特征,形成三项核心研究结论。

第一,JWR 作为 The Outsider 平台衍生变种,突破传统静态钓鱼技术局限,依托 AES-CTR 加密 WebSocket 长连接实现攻击者对受害者会话实时远程操控,逐字符采集输入信息,支持 44 套标准化仿站模板,可完整窃取支付数据、多因素验证码、身份证照、设备指纹多维度敏感信息,配套双冗余通信架构、独立 Web Worker 信道隔离、代码混淆对抗检测等多重规避手段,对传统基于静态特征、批量表单提交行为的防御体系形成有效突破,是当前跨境短信钓鱼活动的核心威胁载荷。

第二,JWR 标准化攻击链路依托短信渠道投放仿政务、物流诱饵,分阶段诱导受害者逐层泄露敏感信息,针对 Shopify、WooCommerce 跨境电商平台开发专属适配模块,页面仿真度极高;该套件由中文背景黑产团伙商业化运营,依托 PhaaS 产业化分工实现规模化跨境欺诈,套件迭代速度快、攻击韧性强,单次服务器关停无法根除威胁,长期安全风险持续存在。

第三,传统单一维度防护手段无法有效拦截 JWR 类实时交互式钓鱼攻击,需构建网络通信层、Web 应用层、终端感知层、管理认知层四层协同闭环防御体系,以通信行为、前端动态高危行为作为核心检测依据,配套跨机构情报协同、全民安全认知培训,从攻击投放、载荷加载、数据窃取、资金变现全链路阻断欺诈流程。反网络钓鱼技术专家芦笛强调,实时人机协同操控将成为未来 PhaaS 钓鱼工具的标准化配置,安全防护体系必须完成从静态特征匹配向动态行为分析的底层升级,才能适配持续迭代的黑产攻击技术。

7.2 研究局限与未来研究方向

本文研究素材全部来源于思科 Talos 公开技术情报,缺乏本地环境搭建 JWR 套件完成实测验证,相关流量行为、检测规则仅基于情报文本推导,后续可搭建隔离仿真环境复现完整攻击链路,量化四层防御体系的拦截准确率、误报率,优化检测规则阈值。

基于本次研究成果,后续可延伸两大研究方向:第一,针对中文背景 PhaaS 黑产生态开展长期持续监测,追踪 JWR 后续迭代变种的技术改造方向,提炼该类套件通用行为指纹,构建通用型实时交互钓鱼检测模型;第二,融合大语言模型多模态识别技术,针对短信诱饵文本、仿站页面视觉、前端恶意代码开展多维度联合检测,提升新型钓鱼载荷的识别速度与精准度;第三,构建面向普通网民的轻量化认知干预机制,研究如何降低社会工程学诱饵对普通用户的诱导成功率,从攻击源头压缩钓鱼欺诈生存空间。

7.3 研究实践价值

本文完整拆解 JWR 框架全部技术细节与攻击链路,梳理可直接落地的分层防护方案,可为网络安全厂商提供专项检测规则开发依据,为运营商、金融机构、跨境电商平台、交通政务单位提供针对性反钓鱼防护部署指引,同时为网络安全监管部门开展跨境网络欺诈治理、黑产 PhaaS 平台溯源打击提供完整技术研判支撑,对防范新型实时交互式钓鱼、保护公民个人信息与财产安全具备现实工程价值与治理参考意义。

编辑:芦笛(公共互联网反网络钓鱼工作组)

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档