کیت فیشینگ Outsider با وجود ضربهٔ پلیس هنوز زندهست
خلاصهٔ کاملتر
گروپآیبی تو یه بررسی تازه سراغ کیت فیشینگی رفته که تو جامعهٔ چینیزبان با اسم Outsider شناخته میشه و فردی با نام مستعار ChenLun میگردونتش. این یه سرویس فیشینگ اشتراکیه، یعنی مدل PhaaS که کیت آماده رو به مهاجمهای دیگه اجاره میده و کار فنی رو از دوششون برمیداره. به گفتهٔ محققها از دسامبر ۲۰۲۵ تا می ۲۰۲۶ بیش از ۱۰۰ هزار صفحهٔ فیشینگ تو بیش از ۵۴ کشور با همین کیت ساخته شده.
زنجیره از پیامک شروع میشه. نمونهای که تیم گروپآیبی گرفته بود خودش رو جای سازمان حملونقل سنگاپور جا زده بود و با لحن فوریت مهلت «تا آخر امروز» میداد. نکتهٔ جالبش اینه که گوشیهای امروزی لینک پیامک شمارههای ناشناس رو مسدود میکنن، برای همین متن پیام قدمبهقدم به قربانی یاد میده چطور همین محافظت رو دور بزنه. صفحهٔ کلونشده هم اول فقط شمارهٔ تماس و مشخصات خودرو رو جمع میکنه.
مغز ماجرا سه فایل جاوااسکریپته. یکی تنظیمات کمپین رو نگه میداره، از رنگ و متن لودینگ برند جعلی گرفته تا آدرسی که بعد از سرقت، قربانی رو بیسروصدا بهش میفرسته تا کل ماجرا شبیه یه خطای موقت به نظر برسه. دومی که مبهمسازی شده، هر چیزی که قربانی تایپ میکنه رو لحظهای برمیداره، حتی اگه فرم رو نفرسته و صفحه رو ببنده. سومی اعتبارسنجی فرم انجام میده و شناسهٔ ملی بیش از ده کشور، از آمریکا و بریتانیا تا آلمان و سوئد، رو تشخیص میده.
چیزی که این کیت رو از فیشینگ معمولی جدا میکنه قابلیت AiTM هست، یعنی مهاجم مثل یه واسطه بین قربانی و سایت واقعی میشینه و پاسخها رو رد و بدل میکنه. با یه اتصال WebSocket، اپراتور از پنل خودش تصمیم میگیره الان کدوم چالش دومرحلهای به قربانی نشون داده بشه: پیامک، ایمیل، PIN یا اپلیکیشن. نتیجه اینه که علاوه بر رمز، توکن نشست و کد دومرحلهای هم به دست مهاجم میرسه.
گوگل دوازدهم ژوئن علیه این گروه شکایت حقوقی ثبت کرد و روز بعد افبیآی با همکاری گوگل و Black Lotus Labs عملیات Ghost Hook رو برای از کار انداختن زیرساخت اعلام کرد. کانال تلگرام ChenLun هم که بیش از ۵۰۰۰ عضو و حدود ۲۳۰ خریدار فعال داشت بسته شد. با این حال گروپآیبی میگه فقط تو یک ماه بعد از شکایت، بیش از ۷۰۰ صفحه و دامنهٔ تازه پیدا کرده؛ یعنی شبکهٔ همکارها هنوز داره کار میکنه.
نکات کلیدی:
- ۲۶۷ قالب آمادهٔ فیشینگ با هدفگیری بیش از ۵۴ کشور، عمدتاً مالی، مخابرات، پست و جریمههای دولتی
- بیش از ۱۰۰ هزار صفحهٔ فیشینگ بین دسامبر ۲۰۲۵ تا می ۲۰۲۶
- اسم فایل صفحهها با یه پیشوند حرفی، مثل a_ برای مرحلهٔ اول، که مرحلهٔ قربانی تو زنجیره رو نشون میده
- فایل با نام GetSyncSetting منحصر به این کیته و برای شناسایی صفحههاش کار میکنه
- دادهها با AES-CTR رمز و از روی WebSocket به پنل اپراتور میره
- گوگل ۱۲ ژوئن شکایت کرد، افبیآی روز بعد عملیات Ghost Hook رو اعلام کرد
- بیش از ۱۰ هزار دامنهٔ شناساییشده قبل از عملیات، و بیش از ۷۰۰ دامنهٔ تازه بعدش




