
Phishing with a fake reCAPTCHA
John Hammond | September 13, 2024

이것은 2024년 8월/9월경 실제 유포 환경에서 발견된 사회공학 및 피싱 미끼를 재현하기 위한 작은 하네스입니다.
원래 "사람인지 확인"이라는 위장으로 발견되었으며, 공격 벡터는 _복사 및 붙여넣기_입니다.
말 그대로 사용자에게 Win+R 단축키로 Windows 실행 대화 상자를 열게 한 다음, 웹 브라우저가 미리 클립보드에 복사해 둔 악성 명령을 Ctrl+V로 붙여넣도록 지시합니다.

이것이... 바보같은... 방법이긴 하지만, 아마 실제로 통할 겁니다. 😅
Twitter에서 오간 몇 가지 대화에 따르면, 이들은 Unit42, Orange Cyberdefense, Huntress 등이 관찰한 LummaStealer 캠페인에서 사용된 "ClickFix" 또는 Emmenhtal이라고 불립니다.
Tonmoy Jitu도 원래 미끼를 다룬 멋진 기사를 작성했습니다. 🔥
[!CAUTION] 코드가 나쁜 이유는 제가 형편없는 프로그래머이기 때문입니다.
원본이 reCAPTCHA 양식을 흉내 내기 위한 것임을 고려할 때, 저는 이 "트레이드크래프트"(감히 그렇게 부를 수 있다면)를 개선할 수 있다고 생각했습니다. 😈
실제 reCAPTCHA 버튼에 최대한 가깝게 보이게 만들면 어떨까요?


이 저장소에는 그 아이디어를 실험해 본 제 코드 일부가 포함되어 있습니다.
정말 필요한 것은 index.html뿐입니다. 사용 편의를 위해 CSS와 JavaScript를 단일 파일에 포함하고 있지만, 실행되는 명령을 변경하려면 추가 커스터마이징이 필요할 수 있습니다(showVerifyWindow 함수 끝부분의 JavaScript 참조). 이 파일은 단독으로 사용하여 로컬 명령을 실행할 수 있지만, 코드 실행에 좀 더 유연성을 확보하기 위해 이 저장소에는 Windows 계산기 애플리케이션을 여는 무해한 개념 증명용 샘플 HTA 파일 recaptcha-verify가 포함되어 있습니다. 이 보조 HTA 파일은 서버 측에서 호스팅하거나 페이로드를 제공할 다른 백엔드 인프라가 필요함을 의미합니다.
빠른 로컬 테스트를 위해 저는 그냥 python -m http.server 8000을 사용했습니다.
또한 HTA 파일은 더 설득력 있는 가장(假裝)을 할 기회도 제공합니다. 예를 들어 "reCAPTCHA 서버에 연결을 시도"하는 창이 나타난 다음, 실패했다고 표시하고 사용자에게 처음부터 다시 하라는 메시지를 표시하는 방식입니다. 🤪 (추가 콜백을 원하는 사람?)

그래서 이 재현에는 몇 가지 추가 장점이 있습니다:
일부 코드는 https://github.com/75a/fake-captcha에서 재사용되었습니다.
iframe 요소 안에서 사용하거나 어디서든 위젯으로 쉽게 삽입할 수 있을 것입니다.또한, 교육 목적으로만 사용하세요!!!11 🐬