
Фишинг с помощью поддельной reCAPTCHA
Джон Хаммонд | 13 сентября 2024

Это небольшой инструмент для воссоздания приманки социальной инженерии и фишинга, недавно замеченной в дикой природе примерно в августе/сентябре 2024 года.
Изначально она маскировалась под «Подтвердите, что вы человек», а вектором атаки было копирование и вставка.
Она буквально инструктирует пользователя открыть диалоговое окно «Выполнить» в Windows с помощью горячей клавиши Win+R и вставить вредоносную команду через Ctrl+V, которую веб-браузер заранее скопировал в буфер обмена.

Несмотря на то, что это... глупо... конечно, скорее всего, работает. 😅
После некоторых обсуждений в Twitter такие атаки, судя по всему, называются «ClickFix» или Emmenhtal, и используются в кампаниях LummaStealer, за которыми наблюдали Unit42, Orange Cyberdefense, Huntress и другие.
Тонмой Джиту также написал отличную статью, в которой разбирается исходная приманка. 🔥
[!CAUTION] Код плохой, потому что я плохой программист.
Учитывая, что оригинал должен имитировать форму reCAPTCHA, я подумал, что этот "метод" (если его вообще можно так назвать) можно улучшить. 😈
Почему бы не сделать так, чтобы это выглядело как можно ближе к настоящей кнопке reCAPTCHA?


Этот репозиторий содержит часть моего кода, в котором я экспериментирую с этой идеей.
На самом деле всё, что вам нужно, — это index.html. В нём CSS и JavaScript объединены в один файл для простоты использования, но, возможно, потребуется дополнительная настройка, чтобы изменить выполняемую команду (см. JavaScript в конце функции showVerifyWindow). Этот файл можно использовать как автономный файл и запускать любую локальную команду, но для большей гибкости выполнения кода в этом репозитории есть пример HTA-файла recaptcha-verify — безобидная демонстрация концепции, открывающая приложение «Калькулятор» Windows. Этот дополнительный HTA-файл означает, что его нужно размещать на стороне сервера или использовать какую-то другую вспомогательную инфраструктуру для доставки полезной нагрузки.
Для быстрого локального тестирования я буквально просто использовал python -m http.server 8000.
HTA-файл также даёт возможность устроить более убедительный обман, например, с окном, которое появляется, чтобы «попытаться подключиться к серверам reCAPTCHA», но сообщает о сбое и предлагает пользователю пройти всё заново. 🤪 (Кому нужны дополнительные колбэки?)

Итак, у этого воссоздания есть несколько дополнительных преимуществ:
Часть кода повторно используется из https://github.com/75a/fake-captcha
iframe или легко встроить как виджет где угодно.А ещё, только в образовательных целях!!!11 🐬