
Phishing com um reCAPTCHA falso
John Hammond | 13 de setembro de 2024

Este é um pequeno harness para recriar a isca de engenharia social e phishing recentemente vista na natureza por volta de agosto/setembro de 2024.
Originalmente vista com o disfarce "Verify you are human", o vetor de ataque sendo copiar e colar.
Ela literalmente instrui o usuário a abrir a caixa de diálogo Executar do Windows com o atalho Win+R, e fazer com que ele cole um comando malicioso com Ctrl+V que o navegador web copiou previamente para a área de transferência.

Apesar de isso ser... idiota... com certeza, provavelmente funciona. 😅
Seguindo algumas conversas no Twitter, essas são aparentemente chamadas de "ClickFix", ou Emmenhtal, usadas em campanhas do LummaStealer observadas pela Unit42, Orange Cyberdefense, Huntress, e outros.
Tonmoy Jitu também escreveu um artigo incrível cobrindo a isca original. 🔥
[!CAUTION] O código é ruim porque eu sou um programador ruim.
Considerando que o original tem a intenção de emular um formulário de reCAPTCHA, eu pensei que essa "tradecraft" (se você ousar chamar assim) poderia ser melhorada. 😈
Por que não fazer com que se pareça o mais próximo possível do botão real do reCAPTCHA?


Este repositório inclui um pouco do meu código brincando com essa ideia.
Realmente tudo o que você precisa é do index.html. Ele inclui o CSS e o JavaScript em um único arquivo para facilitar o uso, mas pode precisar de mais personalização para alterar o comando que é executado (veja o JavaScript no final da função showVerifyWindow). Isso pode ser usado como um arquivo independente e executar qualquer comando local, mas para obter um pouco mais de flexibilidade na execução de código, este repositório inclui um arquivo HTA de exemplo recaptcha-verify para uma prova de conceito inocente de abrir o aplicativo calculadora do Windows. Este arquivo HTA secundário significaria que ele precisa ser hospedado no lado do servidor, ou ter alguma outra infraestrutura de apoio para oferecer o payload.
Para testes locais rápidos, eu literalmente usei python -m http.server 8000.
O arquivo HTA também oferece uma oportunidade para uma encenação mais convincente, potencialmente com uma janela que aparece para "tentar conectar aos servidores do reCAPTCHA", mas que informa que falhou e solicita ao usuário que faça tudo novamente. 🤪 (Callbacks extras, alguém?)

Então esta recriação tem alguns benefícios extras:
Alguns códigos são reutilizados de https://github.com/75a/fake-captcha
iframe, ou facilmente incorporado como um widget em qualquer lugar.Além disso, apenas para fins educacionais!!!11 🐬