
Phishing with a fake reCAPTCHA
John Hammond | September 13, 2024

Ceci est un petit outil pour recréer le leurre d'ingénierie sociale et de phishing récemment vu dans la nature vers août/septembre 2024.
Initialement vu sous l'apparence « Verify you are human », le vecteur d'attaque étant copier-coller.
Il demande littéralement à l'utilisateur d'ouvrir la boîte de dialogue Exécuter de Windows avec le raccourci Win+R, puis de coller avec Ctrl+V une commande malveillante que le navigateur web a préalablement copiée dans son presse-papiers.

Même si c'est... stupide... bon, ça fonctionne probablement. 😅
Suite à quelques discussions sur Twitter, ces attaques sont apparemment appelées « ClickFix », ou Emmenhtal, utilisées dans des campagnes de LummaStealer observées par Unit42, Orange Cyberdefense, Huntress, et d'autres.
Tonmoy Jitu a également écrit un super article couvrant le leurre original. 🔥
[!CAUTION] Le code est mauvais parce que je suis un mauvais programmeur.
Étant donné que l'original est censé imiter un formulaire reCAPTCHA, j'ai pensé que cette « tradecraft » (si on ose l'appeler ainsi) pouvait être améliorée. 😈
Pourquoi ne pas le faire ressembler autant que possible au vrai bouton reCAPTCHA ?


Ce dépôt contient une partie de mon code explorant cette idée.
En réalité, tout ce dont vous avez besoin, c'est de index.html. Il inclut le CSS et le JavaScript dans un seul fichier pour plus de simplicité, mais peut nécessiter une personnalisation supplémentaire pour modifier la commande exécutée (voir le JavaScript à la fin de la fonction showVerifyWindow). Ce fichier peut être utilisé de manière autonome et exécuter n'importe quelle commande locale, mais pour obtenir un peu plus de flexibilité dans l'exécution de code, ce dépôt inclut un exemple de fichier HTA recaptcha-verify pour une preuve de concept inoffensive qui ouvre l'application Calculatrice de Windows. Ce fichier HTA secondaire implique qu'il doit être hébergé côté serveur, ou disposer d'une autre infrastructure de support pour fournir le payload.
Pour un test local rapide, j'ai simplement utilisé python -m http.server 8000.
Le fichier HTA offre également une occasion de rendre la mascarade plus convaincante, potentiellement avec une fenêtre qui s'affiche pour « tenter de se connecter aux serveurs reCAPTCHA », mais qui indique que la connexion échoue et invite l'utilisateur à recommencer. 🤪 (Des callbacks supplémentaires, quelqu'un ?)

Cette recréation offre donc quelques avantages supplémentaires :
Une partie du code est réutilisée depuis https://github.com/75a/fake-captcha
iframe, ou facilement intégré comme widget n'importe où.Aussi, EdyUkAYshuNaL PoRpoiSes only!!!11 🐬