Добавить новость
ru24.net
Krebs on Security
Апрель
2025
1
2
3
4
5
6
7
8
9 10
11
12
13
14
15 16
17
18
19
20
21
22 23
24
25
26
27
28
29
30

China-based SMS Phishing Triad Pivots to Banks

0

China-based purveyors of SMS phishing kits are enjoying remarkable success converting phished payment card data into mobile wallets from Apple and Google. Until recently, the so-called “Smishing Triad” mainly impersonated toll road operators and shipping companies. But experts say these groups are now directly targeting customers of international financial institutions, while dramatically expanding their cybercrime infrastructure and support staff.

An image of an iPhone device farm shared on Telegram by one of the Smishing Triad members. Image: Prodaft.

If you own a mobile device, the chances are excellent that at some point in the past two years you’ve received at least one instant message that warns of a delinquent toll road fee, or a wayward package from the U.S. Postal Service (USPS). Those who click the promoted link are brought to a website that spoofs the USPS or a local toll road operator and asks for payment card information.

The site will then complain that the visitor’s bank needs to “verify” the transaction by sending a one-time code via SMS. In reality, the bank is sending that code to the mobile number on file for their customer because the fraudsters have just attempted to enroll that victim’s card details into a mobile wallet.

If the visitor supplies that one-time code, their payment card is then added to a new mobile wallet on an Apple or Google device that is physically controlled by the phishers. The phishing gangs typically load multiple stolen digital wallets onto a single Apple or Android device, and then sell those phones in bulk to scammers who use them for fraudulent e-commerce and tap-to-pay transactions.

A screenshot of the administrative panel for a smishing kit. On the left is the (test) data entered at the phishing site. On the right we can see the phishing kit has superimposed the supplied card number onto an image of a payment card. When the phishing kit scans that created card image into Apple or Google Pay, it triggers the victim’s bank to send a one-time code. Image: Ford Merrill.

The moniker “Smishing Triad” comes from Resecurity, which was among the first to report in August 2023 on the emergence of three distinct mobile phishing groups based in China that appeared to share some infrastructure and innovative phishing techniques. But it is a bit of a misnomer because the phishing lures blasted out by these groups are not SMS or text messages in the conventional sense.

Rather, they are sent via iMessage to Apple device users, and via RCS on Google Android devices. Thus, the missives bypass the mobile phone networks entirely and enjoy near 100 percent delivery rate (at least until Apple and Google suspend the spammy accounts).

In a report published on March 24, the Swiss threat intelligence firm Prodaft detailed the rapid pace of innovation coming from the Smishing Triad, which it characterizes as a loosely federated group of Chinese phishing-as-a-service operators with names like Darcula, Lighthouse, and the Xinxin Group.

Prodaft said they’re seeing a significant shift in the underground economy, particularly among Chinese-speaking threat actors who have historically operated in the shadows compared to their Russian-speaking counterparts.

“Chinese-speaking actors are introducing innovative and cost-effective systems, enabling them to target larger user bases with sophisticated services,” Prodaft wrote. “Their approach marks a new era in underground business practices, emphasizing scalability and efficiency in cybercriminal operations.”

A new report from researchers at the security firm SilentPush finds the Smishing Triad members have expanded into selling mobile phishing kits targeting customers of global financial institutions like CitiGroup, MasterCard, PayPal, Stripe, and Visa, as well as banks in Canada, Latin America, Australia and the broader Asia-Pacific region.

Phishing lures from the Smishing Triad spoofing PayPal. Image: SilentPush.

SilentPush found the Smishing Triad now spoofs recognizable brands in a variety of industry verticals across at least 121 countries and a vast number of industries, including the postal, logistics, telecommunications, transportation, finance, retail and public sectors.

According to SilentPush, the domains used by the Smishing Triad are rotated frequently, with approximately 25,000 phishing domains active during any 8-day period and a majority of them sitting at two Chinese hosting companies: Tencent (AS132203) and Alibaba (AS45102).

“With nearly two-thirds of all countries in the world targeted by [the] Smishing Triad, it’s safe to say they are essentially targeting every country with modern infrastructure outside of Iran, North Korea, and Russia,” SilentPush wrote. “Our team has observed some potential targeting in Russia (such as domains that mentioned their country codes), but nothing definitive enough to indicate Russia is a persistent target. Interestingly, even though these are Chinese threat actors, we have seen instances of targeting aimed at Macau and Hong Kong, both special administrative regions of China.”

SilentPush’s Zach Edwards said his team found a vulnerability that exposed data from one of the Smishing Triad’s phishing pages, which revealed the number of visits each site received each day across thousands of phishing domains that were active at the time. Based on that data, SilentPush estimates those phishing pages received well more than a million visits within a 20-day time span.

The report notes the Smishing Triad boasts it has “300+ front desk staff worldwide” involved in one of their more popular phishing kits — Lighthouse — staff that is mainly used to support various aspects of the group’s fraud and cash-out schemes.

The Smishing Triad members maintain their own Chinese-language sales channels on Telegram, which frequently offer videos and photos of their staff hard at work. Some of those images include massive walls of phones used to send phishing messages, with human operators seated directly in front of them ready to receive any time-sensitive one-time codes.

As noted in February’s story How Phished Data Turns Into Apple and Google Wallets, one of those cash-out schemes involves an Android app called Z-NFC, which can relay a valid NFC transaction from one of these compromised digital wallets to anywhere in the world. For a $500 month subscription, the customer can wave their phone at any payment terminal that accepts Apple or Google pay, and the app will relay an NFC transaction over the Internet from a stolen wallet on a phone in China.

Chinese nationals were recently busted trying to use these NFC apps to buy high-end electronics in Singapore. And in the United States, authorities in California and Tennessee arrested Chinese nationals accused of using NFC apps to fraudulently purchase gift cards from retailers.

The Prodaft researchers said they were able to find a previously undocumented backend management panel for Lucid, a smishing-as-a-service operation tied to the XinXin Group. The panel included victim figures that suggest the smishing campaigns maintain an average success rate of approximately five percent, with some domains receiving over 500 visits per week.

“In one observed instance, a single phishing website captured 30 credit card records from 550 victim interactions over a 7-day period,” Prodaft wrote.

Prodaft’s report details how the Smishing Triad has achieved such success in sending their spam messages. For example, one phishing vendor appears to send out messages using dozens of Android device emulators running in parallel on a single machine.

Phishers using multiple virtualized Android devices to orchestrate and distribute RCS-based scam campaigns. Image: Prodaft.

According to Prodaft, the threat actors first acquire phone numbers through various means including data breaches, open-source intelligence, or purchased lists from underground markets. They then exploit technical gaps in sender ID validation within both messaging platforms.

“For iMessage, this involves creating temporary Apple IDs with impersonated display names, while RCS exploitation leverages carrier implementation inconsistencies in sender verification,” Prodaft wrote. “Message delivery occurs through automated platforms using VoIP numbers or compromised credentials, often deployed in precisely timed multi-wave campaigns to maximize effectiveness.

In addition, the phishing links embedded in these messages use time-limited single-use URLs that expire or redirect based on device fingerprinting to evade security analysis, they found.

“The economics strongly favor the attackers, as neither RCS nor iMessage messages incur per-message costs like traditional SMS, enabling high-volume campaigns at minimal operational expense,” Prodaft continued. “The overlap in templates, target pools, and tactics among these platforms underscores a unified threat landscape, with Chinese-speaking actors driving innovation in the underground economy. Their ability to scale operations globally and evasion techniques pose significant challenges to cybersecurity defenses.”

Ford Merrill works in security research at SecAlliance, a CSIS Security Group company. Merrill said he’s observed at least one video of a Windows binary that wraps a Chrome executable and can be used to load in target phone numbers and blast messages via RCS, iMessage, Amazon, Instagram, Facebook, and WhatsApp.

“The evidence we’ve observed suggests the ability for a single device to send approximately 100 messages per second,” Merrill said. “We also believe that there is capability to source country specific SIM cards in volume that allow them to register different online accounts that require validation with specific country codes, and even make those SIM cards available to the physical devices long-term so that services that rely on checks of the validity of the phone number or SIM card presence on a mobile network are thwarted.”

Experts say this fast-growing wave of card fraud persists because far too many financial institutions still default to sending one-time codes via SMS for validating card enrollment in mobile wallets from Apple or Google. KrebsOnSecurity interviewed multiple security executives at non-U.S. financial institutions who spoke on condition of anonymity because they were not authorized to speak to the press. Those banks have since done away with SMS-based one-time codes and are now requiring customers to log in to the bank’s mobile app before they can link their card to a digital wallet.




Moscow.media
Частные объявления сегодня





Rss.plus




Опасная сторона загара: дерматолог Энгельгардт о последствиях для кожи

Открытые площадки для спортивных игр

Окунитесь в эпоху рыцарей и замков

Пора пригласить певца A.SERGIO для участия в теле- и радиопрограммах, подкастах и шоу!


Trump's cuts force Texas food banks to ration supplies for flood survivors

Jerome Powell is gaining some key backing on Capitol Hill from GOP senators

ICE is 'supercharging detention' with 'flagrantly unlawful' policy: lawyers

At Last We Know Why Shemar Turner Fell To The 2nd Round


ГК «АСНА» внедрила систему продвинутой аналитики «Дельта BI»

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

Предзимние туманы

• Габриэль • dusil.org • Dusil Photography


В Pokémon TCG Pocket обновится система торговли карточками

The origin of 'AI Appreciation Day' isn't what you think: It was started by an Elon Musk admirer who camped outside of SpaceX Starbase for a year hoping to talk to the billionaire about AI regulation

Destiny 2 Phoneutria Fera god roll guide: Best perks, barrels, and magazines

В демоверсию Silver Palace можно будет поиграть 3 августа в Китае



«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

Песков: Россия заинтересована в максимальном взаимодействии с Арменией




«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

Наталья Мельникова – о представительстве в Москве: Вместе мы координируем усилия по защите интересов Псковской области на федеральном уровне

Купила билет в СВ за 40 тысяч рублей — оказалась на верхней полке: начальник поезда ответил, как такое возможно

Легенда русского рэпа The Chemodan и артист-продюсер JmyName записали совместный хип-хоп-сингл.


Мешает характер отца. Продюсер Дворцов рассказал правду о сыне Талькова

Синоптик Вильфанд: в Москве прошел настоящий тропический ливень

В Успенском соборе презентовали восстановленную икону "Страшный суд".

Мессенджер Max запустил систему для повышения безопасности пользователей.


Пройдёт ли россиянка в полуфинал турнира в Гамбурге? Александрова — Бондарь: прогноз и ставка

Александрова пробилась в 1/4 финала турнира в Гамбурге

Выигравшая Уимблдон Кудерметова отказалась менять спортивное гражданство

Подмосковный теннисист стал призером юниорского Уимблдона


За спиной отца спрятаться не удалось: в Екатеринбурге задержали сына лидера азербайджанской диаспоры

В Сирии вновь резня. Если ли угроза нашим военным?

Парад трамваев дал старт ретроралли «СТОЛИЦА.RODIS Классик Тур»

«Страх будет присутствовать всегда»: пять вещей, которых женщины боятся в сексе


Музыкальные новости

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

Волочкова показала миру свои груди и загорелого 26-летнего парня во время отдыха

Мультфильм «Доктор Динозавров» – на VK Fest 2025 в Москве

VK Fest объявил спикеров лектория в Москве: Артемий Лебедев, Виктория Боня, Ксения Собчак и другие



«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

Песков: Россия заинтересована в максимальном взаимодействии с Арменией


Названа причина, по которой расстреляли бойца ММА Тимура Хизриева

Отбывший срок Тима Белорусских приехал в Россию

Три в один: Россия добивается оживления формата с Индией и Китаем

Путин открыл участок трассы М-12 Москва – Казань – Екатеринбург


Компенсацию проезда на отдых получают пенсионеры в Приамурье

На Крымском мосту восстановили движение автотранспорта

«МК»: Водитель устроил стрельбу в Москве после конфликта на дороге

Мигранты «везут» нам болезни. В зоне риска люди 50+, особенно в Москве


Председатель Совета Калининградской ТПП Сергей Лютаревич стал лауреатом премии «Страну меняют люди»

Владимир Путин открыл участок дороги М-12 между Дюртюли и Ачитом

Путин охарактеризовал стремление Европы отказаться от российских удобрений как неразумное решение.

Путин обратился к главе РАПУ с просьбой оценить положение в отрасли.





«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

В Москве за месяц привились от менингококковой инфекции 23 тысячи иностранцев

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье

«Путь к вершинам»: вдохновляющий проект для детей и подростков с ограниченными возможностями здоровья в Приэльбрусье


Союзники Киева начали прозревать: бухгалтерия Зеленского вызывает все больше вопросов


Гончаренко заявил, что в РПЛ надо увеличить список команд, назвав лигу Первенством Москвы

Мировую рекордсменку марафона дисквалифицировали за нарушение антидопинговых правил.

Открытые площадки для спортивных игр

"Нижний Новгород" сообщил о переходе Лесового из "Динамо"


Лукашенко встретился с президентом Индонезии Прабово Субианто в Минске

«Хочу пообщаться»: Ольга Бузова нежно обратилась к Александру Лукашенко и пригласила его на шоу «Фактор.BY»



Собянин: в сентябре в Москве откроют более 30 школ и детсадов

Собянин рассказал о преимуществах столичного здравоохранения

Собянин: Столичные бренды увеличили выручку благодаря проекту «Сделано в Москве»

Связывая деловые кварталы. Мэр Собянин дал старт проходке новой линии метро


Работники сервисного локомотивного депо «Чита» прикоснулись к святыням Алханая

Научно-исследовательский центр «Северо-Восток» принимает делегацию Московского государственного университета

Мишустин поручил четырем ведомствам исследовать курортный потенциал Кавминвод

ГК «Паритет» и ГК «Экоплант» вместе создадут зеленое будущее


«Страх будет присутствовать всегда»: пять вещей, которых женщины боятся в сексе

За спиной отца спрятаться не удалось: в Екатеринбурге задержали сына лидера азербайджанской диаспоры

Парад трамваев дал старт ретроралли «СТОЛИЦА.RODIS Классик Тур»

В Сирии вновь резня. Если ли угроза нашим военным?


Защищённый планшет Saotron RT-W11J на базе ОС Windows10

Алтайский край оказался в числе регионов-аутсайдеров по доступности вторичного жилья

Сергей Собянин. Главное за день

Греф и Собянин дали старт прокладке тоннеля новой линии метро в СберСити


Прогноз погоды в Крыму на четверг

Коктебель частично останется без электричества: в Симферополе, Евпатории, Керчи, Джанкое, Феодосии и Севастополе отключат свет 18 июля

Прогноз погоды в Крыму на 17 июля

Традиции народов Марокко и Мавритании в пересказе российского путешественника


Одна из девочек, пострадавших от нападения подростка с молотком в Домодедово, скончалась

Жительница Татарстана отдала аферистам 20 млн рублей, чтобы защитить жилье

В Калининграде вынесен приговор за жестокое избиение человека кувалдой

Петербургская шахматистка Татьяна Гетьман во второй день «Moscow Open» обыграла Алину Бивол и Дарью Войт, набрала 4 очка и единолично лидирует












Спорт в России и мире

Новости спорта


Новости тенниса
Андрей Рублёв

Рублев вышел в четвертьфинал турнира в Лос-Кабосе






Петербургская шахматистка Татьяна Гетьман во второй день «Moscow Open» обыграла Алину Бивол и Дарью Войт, набрала 4 очка и единолично лидирует

Сказочная панорама: «Нейробатя» в бегах и возвращение «Златовласки»

В Калининграде вынесен приговор за жестокое избиение человека кувалдой

Жительница Татарстана отдала аферистам 20 млн рублей, чтобы защитить жилье