
Phishing con un falso reCAPTCHA
John Hammond | 13 settembre 2024

Questa è una piccola utility per ricreare il social engineering e l'esca di phishing osservati di recente in natura tra agosto e settembre 2024.
Originariamente visto con le sembianze "Verifica che sei umano", il vettore d'attacco è copia e incolla.
Istruisce letteralmente l'utente ad aprire la finestra di dialogo Esegui di Windows con la combinazione di tasti Win+R e a incollare un comando dannoso con Ctrl+V che il browser web ha preventivamente copiato negli appunti.

Nonostante sia... stupido... certo, probabilmente funziona. 😅
Dopo alcune discussioni su Twitter, questi sono apparentemente chiamati "ClickFix", o Emmenhtal, usati nelle campagne di LummaStealer osservate da Unit42, Orange Cyberdefense, Huntress e altri.
Tonmoy Jitu ha anche scritto un bell'articolo che analizza l'esca originale. 🔥
[!CAUTION] Il codice è brutto perché sono un pessimo programmatore.
Considerando che l'originale è pensato per emulare un modulo reCAPTCHA, ho pensato che questa "tradecraft" (se osate chiamarla così) potesse essere migliorata. 😈
Perché non farlo sembrare il più vicino possibile al vero pulsante reCAPTCHA?


Questa repository include parte del mio codice che gioca con questa idea.
In realtà tutto ciò di cui hai bisogno è index.html. Include CSS e JavaScript in un unico file per facilità d'uso, ma potrebbe richiedere ulteriore personalizzazione per cambiare il comando che viene eseguito (vedi il JavaScript alla fine della funzione showVerifyWindow). Questo può essere usato come file autonomo per eseguire qualsiasi comando locale, ma per avere un po' più di flessibilità nell'esecuzione del codice, questa repository include un file HTA di esempio recaptcha-verify per una prova di concetto innocente che apre l'applicazione Calcolatrice di Windows. Questo file HTA secondario significherebbe che deve essere ospitato lato server, oppure avere qualche altra infrastruttura di supporto per fornire il payload.
Per un rapido test locale, ho letteralmente usato python -m http.server 8000.
Il file HTA ti offre anche l'opportunità di una finzione più convincente, magari con una finestra che si apre per "provare a connettersi ai server reCAPTCHA", ma che dichiara il fallimento e invita l'utente a rifare tutto da capo. 🤪 (Extra callback, qualcuno?)

Quindi questa ricreazione ha alcuni vantaggi extra:
Parte del codice è riutilizzata da https://github.com/75a/fake-captcha
iframe, o facilmente integrato come widget ovunque.Inoltre, sOlO ScOpI EdUcAtIvI!!!11 🐬