Анатомия на примамката 'фалшив CAPTCHA → ClickFix'
90-секунден преглед на една от най-успешните вериги за социално инженерство тази година, с пълния MITM транскрипт от реално засичане.
ClickFix е техника, при която фалшива CAPTCHA страница убеждава потребителя да постави команда от clipboard в диалога 'Run' на Windows. Командата в клипборда обикновено е PowerShell one-liner, който изтегля second-stage loader.
Инфраструктурата впечатлява с простотата си: компрометиран WordPress plugin инжектира един условен script, който заменя страницата с примамката, когато посетителят отговаря на целевия профил (Windows + non-corporate IP + първо посещение).
Нашият pipeline хваща това на етапа на redirect-chain. Инжектираният JS прави same-origin fetch към /wp-content/plugins/<name>/api.php, който връща lure HTML. Този fetch е невидим за пасивните скенери, но неоспорим при повторно изпълнение в реален браузър.
Добрата новина: всяко потвърдено засичане през последното тримесечие споделяше един и същи три-символен хедър в отговора на api.php. Сега маркираме този хедър на мрежово ниво за ранно предупреждение.