Il phishing diventa una sessione viva, non un modulo rubato

JWR sposta il phishing da raccolta passiva a sessione operator-controlled in tempo reale. Il punto non è solo rubare una password: i dati entrano e vengono osservati mentre la vittima sta ancora usando la pagina, con un valore per bersaglio molto più alto del solito. Cisco Talos descrive un framework che mantiene aperto un WebSocket cifrato in AES-CTR verso l’attaccante, così da vedere i tasti digitati e pilotare la sessione live. Il sistema prende credenziali, 2FA, dati di pagamento e documenti d’identità, e Talos lo collega con confidenza media a The Outsider; ha inoltre osservato una campagna SMS reale che imitava autorità di pedaggio e servizi postali o di corriere. Per ambienti retail, pagamenti e banche, il rischio non si ferma al reset della password. Se gli utenti approvano login, inseriscono codici 2FA o caricano documenti in flussi web, questo schema intercetta proprio quei passaggi e allarga il danno per singolo utente.

Part of the PlainSec briefing for 2026-08-13

Every edition of this story: Il phishing diventa una sessione viva, non un modulo rubato

Sources