
Phishing with a fake reCAPTCHA
John Hammond | September 13, 2024

هذه أداة صغيرة لإعادة إنشاء خدعة الهندسة الاجتماعية والتصيد الاحتيالي التي شوهدت مؤخرًا في البرية حوالي أغسطس/سبتمبر 2024.
ظهرت في البداية بستار "تحقق من أنك إنسان"، حيث كان ناقل الهجوم هو النسخ واللصق.
توجّه التعليمات حرفيًا إلى المستخدم لفتح مربع حوار "تشغيل" في ويندوز عبر اختصار لوحة المفاتيح Win+R، وطلب لصق أمر ضار باستخدام Ctrl+V يكون المتصفح قد نسخه مسبقًا إلى الحافظة.

على الرغم من أن هذا... سخيف... لكنه على الأرجح يعمل. 😅
بعد بعض النقاشات على تويتر، يبدو أن هذه الهجمات تُعرف باسم "ClickFix" أو Emmenhtal، وتُستخدم في حملات LummaStealer التي لاحظها كل من Unit42 وOrange Cyberdefense وHuntress وآخرون.
كما كتب Tonmoy Jitu مقالًا رائعًا يغطي الطُعم الأصلي. 🔥
[!CAUTION] الكود سيء لأنني مبرمج سيء.
نظرًا لأن النسخة الأصلية تهدف إلى محاكاة نموذج reCAPTCHA، اعتقدت أن هذا "الأسلوب" (إن جاز تسميته كذلك) يمكن تحسينه. 😈
لماذا لا نجعلها تبدو أقرب ما يكون إلى زر reCAPTCHA الحقيقي؟


يحتوي هذا المستودع على بعض من كودي للتجربة بهذه الفكرة.
في الحقيقة، كل ما تحتاجه هو index.html. فهو يتضمن CSS وJavaScript في ملف واحد لسهولة الاستخدام، لكنه قد يحتاج إلى تخصيص إضافي لتغيير الأمر الذي يتم تنفيذه (انظر إلى JavaScript في نهاية دالة showVerifyWindow). يمكن استخدامه كملف مستقل لتشغيل أي أمر محلي، ولكن للحصول على مرونة أكبر في تنفيذ الكود، يتضمن هذا المستودع ملف HTA نموذجي باسم recaptcha-verify لإثبات مفهوم بسيط لفتح تطبيق الآلة الحاسبة في ويندوز. ملف HTA الإضافي هذا يعني أنه يجب استضافته على الخادم، أو توفير بنية تحتية داعمة أخرى لتقديم الحمولة.
للاختبار المحلي السريع، استخدمت حرفيًا python -m http.server 8000.
كما يمنحك ملف HTA فرصة لتمثيل أكثر إقناعًا، ربما عبر نافذة تظهر "لمحاولة الاتصال بخوادم reCAPTCHA"، ثم تُعلم المستخدم بأن الاتصال فشل وتطلب منه إعادة المحاولة من جديد. 🤪 (هل من أحد يرغب في استدعاءات إضافية؟)

إذاً، هذه النسخة المُعاد إنشاؤها تتمتع ببعض المزايا الإضافية:
بعض الكود مُعاد استخدامه من https://github.com/75a/fake-captcha
iframe، أو دمجه بسهولة كقطعة واجهة في أي مكان.Also, EdyUkAYshuNaL PoRpoiSes only!!!11 🐬