Faux captcha, la crypto a disparu en 3 minutes avec le maquillage PowerShell

Faux captcha, la crypto a disparu en 3 minutes avec le maquillage PowerShell

Une vague de Captcha faux Il incite les utilisateurs à effectuer Powershell Sur Windows, déclenchant le voleur de crypto Sterrer Lumma. Selon une analyse de Dnsfilter ont été enregistrés 23 interactions en 72 heuresavec 17% des visiteurs qui ont suivi les instructions indiquées à l'écran (DNSFilter). Résultat immédiat: Les portefeuilles cryptographiques ont vidé et recyclé des fonds en moins de 3 minutes.

Selon les données recueillies par les équipes de restauration Affonse qui ont analysé les pages bloquées entre le 14 et le 17 août 2025, la fenêtre de fonctionnement pour empêcher le premier transfert de fonds est souvent inférieure à 180 secondes. Les analystes sectoriels observent également que les campagnes avec des taux de conversion d'enregistrement de superposition persuasive entre 12% et 20%, conformément à 17% détectés par DNSFilter.

  • Chef de chef: 17% de la « conversion » à l'exécution de la commande.
  • Tactique: La superposition de vérification qui simule un contrôle anti-BOT et un guide de l'exécution de PowerShell.
  • Impact: Vol de références, cookies, 2fa e portefeuille Crypto avec monétisation presque instantanée.

Un exemple de faux captch qui exhorte une vérification « manuelle »: un signal d'alarme à ne pas être négligé.

Comment fonctionne la tromperie: du faux « Je ne suis pas un robot » dans les logiciels malveillants en mémoire

LE Captcha faux Ils imitent les classiques « Je ne suis pas un robot », mais au lieu de valider l'accès, ils poussent l'utilisateur à Appuyez sur Windows + R et collez une commande. De cette façon, on commence Exécution de PowerShell qui télécharge et charge en mémoire une DLL attribuable à Sterrer LummaSouvent avec la technique sans fil Pour échapper à l'antivirus traditionnel.

Le logiciel malveillant peut désactiver ou contourner les vérifications d'exécution telles que AMSI (interface de numérisation antimalware) pour masquer la charge utile chargée en mémoire. Un aspect intéressant est la vitesse de la collection: une fois actif, le malware extrait Mots de passe enregistrés, cookies, Jeton de sessioncodes 2fa Et Données des portefeuilles cryptographiques.

L'affaire observée par DNSFilter: superposition sur les sites légitimes

L'alerte a été prise lorsqu'un fournisseur géré a détecté un superposition de vérification Sur un site bancaire européen: il a montré une fausse erreur DNS et a nécessité une « vérification manuelle ». L'utilisateur a ensuite été guidé pour effectuer PowershellDémarrage du téléchargement et de l'exécution de la charge utile de Lumma. En trois jours, ils ont été bloqués 23 Pages similaires; Il faut dire que Près de 1 utilisateurs sur 6 Il a suivi les étapes proposées.

Chronologie d'un vol en 3 minutes

  1. Entrée: L'utilisateur visite un site légitime ou une page clonée; apparaît un faux captch avec erreur DNS.
  2. Ingénierie sociale: La page vous invite à « valider » l'accès avec Windows + R et une commande pré-remplie.
  3. Exécution: Powershell désactiver les contrôles comme AMSI, télécharger une DLL de Sterrer Lumma et reste en mémoire (sans fil).
  4. Exfiltration: Le logiciel malveillant recueille Contaliens de navigateur, cookies, 2fa, graine et les données de portefeuille Crypto.
  5. Monétisation: Les clés sont utilisées pour transférer des fonds Dex et mélangeur; Le Le recyclage se déroule en quelques minutes.

Diffusion, variantes et domaines connectés

La campagne a été détectée à plusieurs reprises Dans un petit intervalle, avec des pages qui modifient le domaine et les graphiques pour échapper aux blocs. Toutes les variantes ne sont pas sans fil: certains proposent un Télécharger Exécutable déguisé en « vérificateur ». Dans ce contexte, parmi les domaines observés dans une campagne similaire, ils incluent Humain-verify-7u.pages.dev Et Recapetcha-manual.shop.

Parce que la récupération de la crypto est si difficile

vitesse C'est l'arme principale de l'attaque. Une fois soustrait, les fonds sont déplacés Dex et les outils de automation qui fragment les transactions. Pour cette raison, les équipes d'analyse sur chaîne indiquent que le recyclage peut avoir lieu en quelques minutes et rend la récupération extrêmement complexe.

Indicateurs techniques (pour SOC / IT)

  • Domini / URL observé: Human-verify-7u.pages.dev, Recapetcha-manual.shop, Variants sur les sous-domaines « Human-Verify » et « Recapetcha-manual ».
  • Tactiques, techniques, procédures (TTP): Ingénierie sociale via une superposition; exécution Powershell avec désactivation de Ample; Chargement de la DLL en mémoire (sans fil)); Collection d'identification du navigateur et du portefeuille.
  • Signes d'anomalies du point de terminaison: PowerShell.exe Trial lancé par Explorateur.exe/ /Win + R; Activités de réseau immédiat post-exécution; Accès aux profils de navigateur d'annuaire.
  • Modèle de page: fausse erreur DNS + demande de « vérification manuelle » avec combinaison Windows + R Et « copier / coller ».

Remarque juridique: Partagez la responsabilité CIO; Éviter la diffusion de commandes ou charge utile exécutable.

Guide rapide: défense immédiate

  1. Pas Contrôles de pâte suggérés par des pages Web ou pop-up.
  2. Installation Blocs DNS Et Filtrage de contenu pour des domaines et catégories suspects de malvertisation.
  3. Limiter l'exécution de Script PowerShell pour les non-résembleurs; activer Mode linguistique contraint dans la mesure du possible.
  4. Activer et surveiller Ample et des solutions EDR avec des règles sur les processus en mémoire.
  5. Séparer l'utilisation de portefeuille du navigateur principal; préférer Matériel de portefeuille.
  6. Désactiver le Enregistrer le mot de passe dans le navigateur; Utiliser un Gestionnaire de mots de passe avec MFA.
  7. Former des utilisateurs avec de vrais exemples de phishing Et faux captcha Sur les sites sensibles.

Contre-mesures pour les entreprises

  • Segmentation Réseau et blocs au niveau proxy / DNS pour les nouveaux domaines d'enregistrement et les modèles « Human-Verify / Recapetcha-Manual ».
  • Politique du presse-papiers sur les appareils gérés; Alerte lorsqu'un site induit le copier / coller des commandes.
  • Chasse à la menace sur des chaînes de Injection de processus et sur les exécutions anormales de Powershell.exe.
  • Livre de jeu d'escalade Immédiat: isolation hôte, séances de révocation, rotation des informations d'identification, désactivé jeton Et cookies.

Limiter les dégâts après le vol

  • Isoler le dispositif immédiatement E Révoquer les séances actif sur les services critiques.
  • Régénérer Phrase de graines et déplacer les fonds sur portefeuille sûr non compromis.
  • Activer MFA sur les applications indépendantes du navigateur; Évitez les mécanismes liés à cookies ou sessions synchronisées.

FAQ

Comment reconnaître un faux captcha?

Se méfier des pages qu'ils demandent Windows + R, copier / coller des commandes ou télécharger des « vérificateurs ». En cas de doute, vérifiez leURL et fermer la page.

Est-ce toujours une attaque sans fil?

Non. Certaines variantes téléchargent un exécutable traditionnel; D'autres opèrent entièrement mémoire pour réduire les traces sur le disque.

Quelles données visent à voler?

Informations d'identification navigateurs, cookies, 2fadonnées et clés de Crypto de portefeuille.

Sources et idées

Voir l’article original en italien

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !