Présentation du kit

Wazza est un kit de phishing identifié par ANY.RUN en octobre 2026. Il cible les secteurs bancaire, gouvernemental et manufacturier aux États‑Unis, en Europe et en Australie. Le dispositif délivre une page de connexion factice inspirée d’Adobe, utilisant le flux Device Code pour inciter les victimes à valider une authentification. Au lieu d’envoyer directement l’URL malveillante, le kit s’appuie sur une chaîne de redirections qui filtre le trafic avant d’afficher le leurre final.

Architecture du routage

Le processus débute sur un domaine générique *.boegl-krysl.eu. La première requête atteint /api/wazza-config, qui vérifie la présence d’une campagne active. Ensuite, le client contacte beacon-surge-sync...workers.dev, qui génère un marqueur d’identification. Un jeton signé à courte durée de vie est créé via /api/mint-token et transmis à check.boegl-krysl.eu, où le système valide le jeton, analyse la télémétrie du navigateur et bloque les bots. Après ces contrôles, l’utilisateur est redirigé vers boegl-krysl.eu/r puis /meline, aboutissant à la page de phishing Adobe.

GET https://example.boegl-krysl.eu/api/wazza-config
POST https://beacon-surge-sync.workers.dev
GET https://example.boegl-krysl.eu/api/mint-token
POST https://check.boegl-krysl.eu/validate-token

Analyse des impacts pour les MSSP

Pour les fournisseurs de services de sécurité gérant plusieurs clients, le comportement différentiel du kit complique la corrélation d’alertes. Une URL initiale peut sembler bénigne, alors que le rendu final n’apparaît qu’après plusieurs étapes de validation, souvent différentes entre un visiteur humain et un scanner automatisé. Cette incertitude augmente le temps d’investigation, pousse à escalader les tickets vers des analystes seniors et réduit la capacité à traiter d’autres incidents. Le besoin d’un environnement d’analyse isolé devient alors critique.

Détection et contre‑mesures

Les solutions sandbox comme ANY.RUN permettent de reproduire le flux complet en moins de dix secondes, capturant les requêtes réseau, les jetons générés et les redirections. L’observation des points d’entrée (/api/wazza-config, /api/mint-token) et des domaines de validation (check.boegl‑krysl.eu) fournit des indicateurs de compromission exploitables dans les systèmes de prévention d’intrusion. En intégrant ces IOCs dans les listes de blocage et en surveillant les modèles de trafic vers les domaines wildcard, les équipes peuvent réduire la fenêtre d’exposition avant que le leurre final ne soit présenté.