LONDON (IT BOLTWISE) – Ein neu entdecktes Phishingkit namens „JWR“ setzt auf Live-Steuerung von Login- und Bezahlseiten, statt nur statische Formulare anzuzeigen. Angreifer erhalten einen Echtzeit-Blick auf Kartennummern, Passwörter und Verifizierungscodes, bevor die Opfer ihre Eingaben abschicken. Zusätzlich kann das Kit Warenkörbe für gefälschte Shopify- und WooCommerce-Checkout-Seiten nachbauen. Damit sinkt die Wahrscheinlichkeit, dass Nutzer oder Betrugserkennung den Betrug allein an der Optik erkennen.

Phishing wirkt für viele Betroffene wie ein lästliches, aber ziemlich „statisches“ Problem: Eine gefälschte Seite wird geöffnet, Nutzerdaten werden eingegeben und anschließend an den Angreifer übertragen. Genau dieses Grundmuster wird mit „JWR“ sichtbar durchbrochen. Laut Cisco Talos handelt es sich um ein Phishing-Framework, das sich an Checkout- und Login-Seiten großer Anbieter anlehnt und die Interaktion des Opfers in Echtzeit mitverfolgt. Der entscheidende Unterschied: Der Angreifer muss die Eingaben nicht erst nach der Übermittlung auswerten, sondern entscheidet während der Eingabe dynamisch, was als Nächstes auf der Seite erscheinen soll.
Technisch basiert JWR auf einer Live-Verbindung, die als AES-CTR-verschlüsselte WebSocket-Kommunikation beschrieben wird. Ein Hintergrund-Worker hält den Kanal zum Command-and-Control-Server (C2) stabil, während das Opfer zwischen Seiten wechselt. Diese Architektur erlaubt es, dass der Angreifer den Status der gerade angezeigten Seite laufend aktualisiert – inklusive Rückmeldungen, die normalerweise von legitimen Systemen kommen. Dazu gehört etwa die Möglichkeit, bei unerwünschten Kartendaten beliebig oft eine „your card was declined“-Meldung auszugeben und dadurch weitere Zahlungsinformationen im selben Angriffszugriff zu ernten. Alternativ kann das Kit bei akzeptierten Details eine Verifikationsseite ansteuern, auf der ein Einmalcode abgefragt wird, der anschließend erneut entscheidet, ob das Opfer den Code erneut eingeben muss oder auf die echte Website weitergeleitet wird.
Für die Erkennung im Alltag ist besonders relevant, wie das Kit den „Flow“ gestaltet. In klassischen Phishing-Setups „klebt“ ein Formular mit festen Antworten an der Vorlage; beim Versuch, durch Fehlermeldungen oder Inkonsistenzen misstrauisch zu werden, bricht der Betrug häufig relativ früh. JWR hingegen lässt sich so steuern, dass es schrittweise an das Benutzerverhalten angepasst bleibt: Der Angreifer kann sich die Eingaben digitweise anzeigen lassen und unmittelbar bestimmen, welche Statusmeldung oder welche nächste Benutzeraktion das Opfer als Nächstes sieht. Talos beschreibt zudem eine clientseitige Engine, die Anweisungen prüft, sodass bereits ausgeführte Schritte nicht erneut ablaufen. Das reduziert Timing-Fehler und macht die Kampagne für das Opfer konsistenter, selbst wenn es zwischen Browser-Ansichten oder Formularbestandteilen wechselt.
Damit ist auch der Marktbezug klar: JWR zielt nicht nur auf einzelne Zahlungsseiten ab, sondern kann eine Vielzahl erkennbarer Marken nachahmen, darunter PayPal, Apple, Klarna, Shopify, WooCommerce sowie Banken und weitere Checkout-Umgebungen. Gerade bei Shopify und WooCommerce wird es für Nutzer und Sicherheitslösungen zusätzlich schwer, weil Talos von integrationsspezifischen Mechanismen ausgeht, die Warenkörbe aus den vorhandenen Cart-Daten mit real wirkenden Artikeln rekonstruieren. Das bedeutet: Selbst wenn die Seite als „Shop-Checkout“ korrekt wirkt, kann sie trotzdem eine gefälschte Identität tragen, die inhaltlich mit den ausgewählten Produkten übereinstimmt. Talos nennt außerdem 44 ermittelte Phishing-Seiten und mehr als 40 unterschiedliche Anweisungen, die aus einer C2-Konsole heraus ausgegeben wurden, wobei die abgegriffenen Daten weit über Zahlungsdetails hinausgehen sollen.
In der beschriebenen Datensammlung nennt Cisco Talos nicht nur Kartendaten und Zugangsdaten, sondern auch Identitätsinformationen wie Ausweisdokumente, Bilder von Reisepass- und Führerscheindaten sowie weitere persönliche Attribute. Dazu kommen dem Bericht zufolge Social-Security-ähnliche Informationen, 2FA-Codes und vollständige Device-Fingerprints. Solche Fingerprints sind aus Angreiferperspektive besonders wertvoll, weil sie es erlauben, das Verhalten der Kampagne an Geräteigenschaften anzupassen und Opfer in späteren Schritten gezielter „wiederzuerkennen“. Talos beobachtete außerdem die Nutzung in SMS-Phishing-Kampagnen im Raum Südostasien und Nahost: Die SMS enthält demnach eine bösartige URL, die zu einer Fake-Webseite führt, welche dann das clientseitige JavaScript-Modul der JWR-Engine lädt.
Wie JWR in die größere Angreiferlandschaft einzuordnen ist, bleibt trotz klarer Indizien mit Unsicherheit behaftet. Talos bewertet die Verbindung zu „Outsider“ mit „medium confidence“ und leitet das aus Ähnlichkeiten in Client-Engine-Skripten und Funktionen ab. Outsider wird dabei als Phishing-Dienst im Betrieb seit 2023 beschrieben, der zuvor geschätzt rund 1,9 Milliarden US-Dollar Schaden über 55 Länder verursacht haben soll. Gleichzeitig meldete das FBI im Juni 2026 eine Festnahme- bzw. Zerschlagungsmaßnahme gegen Outsider im Rahmen von „Operation Ghost Hook“; aus Talos-Sicht war die Plattform jedoch zuvor teils als Self-Service-Angebot über Telegram-Kanäle verbreitet, weshalb Varianten weiterhin zirkulieren könnten. Für Unternehmen folgt daraus weniger ein „einmal bereinigt, fertig“-Reflex, sondern die Notwendigkeit, den ganzen Angriffszyklus abzudecken: von der URL-/SMS-Einstiegsebene bis hin zur Validierung von Zahlungs- und Identitätsdaten in Echtzeit.
Für die Praxis heißt das vor allem: Sicherheitskontrollen dürfen sich nicht auf die bloße Optik von Checkout-Seiten verlassen. Wer Kartenzahlungen verarbeitet, sollte prüfen, wie stark die eigenen Systeme auf Risiko-Signale setzen, die über Page-Layout hinausgehen, etwa robuste Mustererkennung bei Verifizierungsflüssen oder Anomalien bei Geräte-Fingerprints und Zahlungsbestätigungen. Auch der Umgang mit 2FA-Eingaben gewinnt an Bedeutung, weil JWR die Verifizierungsschritte gezielt in den „richtigen Moment“ hineinsteuern kann. Und in der Entwicklung interner Schutzmechanismen spielt inzwischen auch KI eine Rolle: KI-gestützte Anomalie-Modelle können helfen, atypische Kombinationen aus Formularverhalten, Geräteprofil und Sequenzlogik früher zu erkennen – allerdings nur, wenn sie mit ausreichend aussagekräftigen Telemetriedaten und sauberem Feedback aus echten Fehlalarmen trainiert werden. Entscheidend bleibt: Je weniger die Abwehr nur reaktiv auf „abgeschickte Formulare“ reagiert, desto geringer wird der Vorteil von Phishing-Kits, die ihre Inhalte im selben Moment umschalten, in dem ein Opfer tippt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Echtzeit-Phishingkit „JWR“: Angreifer steuern Login- und Checkout-Seiten live" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Echtzeit-Phishingkit „JWR“: Angreifer steuern Login- und Checkout-Seiten live" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Echtzeit-Phishingkit „JWR“: Angreifer steuern Login- und Checkout-Seiten live« bei Google Deutschland suchen, bei Bing oder Google News!