LIVE_FEED
--:--:--[HIGH]shop-***-deals.comMagecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.netDrive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.ioObfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.coCredential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.orgMalicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.comFakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.appUnauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ruDrive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyzC2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shopAffiliate cloaking + cookie stuff// US-CENTRAL--:--:--[HIGH]shop-***-deals.comMagecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.netDrive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.ioObfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.coCredential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.orgMalicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.comFakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.appUnauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ruDrive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyzC2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shopAffiliate cloaking + cookie stuff// US-CENTRAL
← назад към блога
Разузнаване за заплахи2026-04-286 мин. четене

Анатомия на примамката 'фалшив CAPTCHA → ClickFix'

90-секунден преглед на една от най-успешните вериги за социално инженерство тази година, с пълния MITM транскрипт от реално засичане.

ClickFix е техника, при която фалшива CAPTCHA страница убеждава потребителя да постави команда от clipboard в диалога 'Run' на Windows. Командата в клипборда обикновено е PowerShell one-liner, който изтегля second-stage loader.

Инфраструктурата впечатлява с простотата си: компрометиран WordPress plugin инжектира един условен script, който заменя страницата с примамката, когато посетителят отговаря на целевия профил (Windows + non-corporate IP + първо посещение).

Нашият pipeline хваща това на етапа на redirect-chain. Инжектираният JS прави same-origin fetch към /wp-content/plugins/<name>/api.php, който връща lure HTML. Този fetch е невидим за пасивните скенери, но неоспорим при повторно изпълнение в реален браузър.

Добрата новина: всяко потвърдено засичане през последното тримесечие споделяше един и същи три-символен хедър в отговора на api.php. Сега маркираме този хедър на мрежово ниво за ранно предупреждение.