Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
recaptcha-phish — Phishing with a fake reCAPTCHA | Kitploit
Herramientas/GitHubGitHub/johnhammond/recaptcha-phish
Phishing ToolsPayload GenerationImpersonation ToolsSocial Engineering
GitHubjohnhammond/recaptcha-phish

recaptcha-phish

Phishing with a fake reCAPTCHA

Ver Repositorio
653140hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

reCAPTCHA Phish

John Hammond | 13 de septiembre de 2024


Verifica que eres humano

Este es un pequeño arnés para recrear el señuelo de ingeniería social y phishing visto recientemente en la naturaleza alrededor de agosto/septiembre de 2024.

🪝 El señuelo en la naturaleza

Originalmente visto con la apariencia "Verifica que eres humano", el vector de ataque es copiar y pegar.

Literalmente le indica al usuario que abra el cuadro de diálogo Ejecutar de Windows con la tecla Win+R, y que pegue con Ctrl+V un comando malicioso que el navegador web ha copiado previamente en su portapapeles.

Pasos de verificación

A pesar de ser... tonto... claro, probablemente funcione. 😅

Después de algunos comentarios en Twitter, estos aparentemente se llaman "ClickFix", o Emmenhtal, utilizados en campañas de LummaStealer observadas por Unit42, Orange Cyberdefense, Huntress, y otros.

Tonmoy Jitu también escribió un excelente artículo que cubre el señuelo original. 🔥


🎨 Recreación

[!CAUTION] El código es malo porque soy un mal programador.

Considerando que el original pretende emular un formulario de reCAPTCHA, pensé que esta "artimaña" (si te atreves a llamarla así) podría mejorarse. 😈

¿Por qué no hacer que se parezca lo más posible al botón real de reCAPTCHA?

reCAPTCHA

Nuevos pasos

Este repositorio incluye algo de mi código jugando con esa idea.

Realmente todo lo que necesitas es index.html. Incluye el CSS y JavaScript en un solo archivo para facilitar su uso, pero puede necesitar más personalización para cambiar el comando que se ejecuta (ver el JavaScript al final de la función showVerifyWindow). Esto se puede usar como un archivo independiente y ejecutar cualquier comando local, pero para obtener un poco más de flexibilidad con la ejecución de código, este repositorio incluye un archivo HTA de muestra recaptcha-verify para una prueba de concepto inocente que abre la aplicación Calculadora de Windows. Este archivo HTA secundario significaría que debe alojarse en el lado del servidor, o tener alguna otra infraestructura de respaldo para ofrecer el payload.

Para pruebas locales rápidas, simplemente usé python -m http.server 8000.

El archivo HTA también te da la oportunidad de montar una farsa más convincente, potencialmente con una ventana que aparece para "intentar conectarse a los servidores de reCAPTCHA", pero que indique que falla y pida al usuario que lo haga todo de nuevo. 🤪 (¿Alguien quiere callbacks extra?)

Error al conectar

Así que esta recreación tiene algunas ventajas adicionales:

  • Se ve y se siente como un reCAPTCHA "real" (imagen del sitio oficial de Google)
  • Validación en el cuadro Ejecutar para "ocultar" el comando (✅ "No soy un robot - ID de verificación de reCAPTCHA: 7624")
  • Botón "Verificar" deshabilitado para animar aún más a los usuarios a completar los pasos de copiar y pegar. 🚫
  • Phishing desarrollado con las ventanas posteriores de "error al verificar"
  • Limpia el portapapeles para que se elimine el comando del payload.

Parte del código se reutiliza de https://github.com/75a/fake-captcha


🤔 Otras reflexiones

  • Quizás esto podría usarse dentro de un elemento iframe, o integrarse fácilmente como un widget en cualquier lugar.
  • Quizás esto podría tener un poco más de control del lado del servidor para comprobar el user-agent del cliente y hacer cosas diferentes, o ajustar el payload adecuadamente.
  • Quizás esto podría transformarse en una pequeña página de Github Pages o Vercel para tener fácilmente un dominio público y herramientas sencillas

También, solo coN fInEs EdUcAtIvOs!!!11 🐬

Descargar herramienta