
Phishing with a fake reCAPTCHA
John Hammond | 13 de septiembre de 2024

Este es un pequeño arnés para recrear el señuelo de ingeniería social y phishing visto recientemente en la naturaleza alrededor de agosto/septiembre de 2024.
Originalmente visto con la apariencia "Verifica que eres humano", el vector de ataque es copiar y pegar.
Literalmente le indica al usuario que abra el cuadro de diálogo Ejecutar de Windows con la tecla Win+R, y que pegue con Ctrl+V un comando malicioso que el navegador web ha copiado previamente en su portapapeles.

A pesar de ser... tonto... claro, probablemente funcione. 😅
Después de algunos comentarios en Twitter, estos aparentemente se llaman "ClickFix", o Emmenhtal, utilizados en campañas de LummaStealer observadas por Unit42, Orange Cyberdefense, Huntress, y otros.
Tonmoy Jitu también escribió un excelente artículo que cubre el señuelo original. 🔥
[!CAUTION] El código es malo porque soy un mal programador.
Considerando que el original pretende emular un formulario de reCAPTCHA, pensé que esta "artimaña" (si te atreves a llamarla así) podría mejorarse. 😈
¿Por qué no hacer que se parezca lo más posible al botón real de reCAPTCHA?


Este repositorio incluye algo de mi código jugando con esa idea.
Realmente todo lo que necesitas es index.html. Incluye el CSS y JavaScript en un solo archivo para facilitar su uso, pero puede necesitar más personalización para cambiar el comando que se ejecuta (ver el JavaScript al final de la función showVerifyWindow). Esto se puede usar como un archivo independiente y ejecutar cualquier comando local, pero para obtener un poco más de flexibilidad con la ejecución de código, este repositorio incluye un archivo HTA de muestra recaptcha-verify para una prueba de concepto inocente que abre la aplicación Calculadora de Windows. Este archivo HTA secundario significaría que debe alojarse en el lado del servidor, o tener alguna otra infraestructura de respaldo para ofrecer el payload.
Para pruebas locales rápidas, simplemente usé python -m http.server 8000.
El archivo HTA también te da la oportunidad de montar una farsa más convincente, potencialmente con una ventana que aparece para "intentar conectarse a los servidores de reCAPTCHA", pero que indique que falla y pida al usuario que lo haga todo de nuevo. 🤪 (¿Alguien quiere callbacks extra?)

Así que esta recreación tiene algunas ventajas adicionales:
Parte del código se reutiliza de https://github.com/75a/fake-captcha
iframe, o integrarse fácilmente como un widget en cualquier lugar.También, solo coN fInEs EdUcAtIvOs!!!11 🐬