На проверке Microsoft PerimeterX пал: RTF Labs Studio обходит закрытый Shadow DOM в cross-origin iframe

microsoft_images.webp


Разработчики RTF LABS STUDIO продолжают серию исследований антибот-систем. На этот раз под прицел попал Microsoft с его реализацией PerimeterX (HUMAN Security) Press & Hold.

Команда использует собственную инфраструктуру для создания уникальных браузерных сессий: отдельные прокси, индивидуальные fingerprint-ы и изолированные параметры окружения для каждого экземпляра браузера. Такой подход позволяет минимизировать возможность идентификации и связывания отдельных сессий со стороны антифрод-систем.

Ранее RTF LABS STUDIO уже обходила аналогичную защиту на Walmart, но Microsoft добавила серьёзное усложнение. CAPTCHA размещена внутри cross-origin iframe, а целевой элемент спрятан за closed Shadow DOM, что делает его полностью невидимым для стандартных методов DOM-навигации — host.shadowRoot возвращает null.

Для обхода использовался собственный фреймворк rtfox-browser в связке с Chrome DevTools Protocol:

  • Переключение в cross-origin iframe через driver.switch_to.frame() для доступа к DOM капчи.
  • Вычисление координат элемента через getBoundingClientRect() внутри iframe.
  • Трансляция координат из iframe в пространство главной страницы.
  • Нативные события мыши через CDP (mouseMoved, mousePressed, mouseReleased).
  • Эмуляция микро-тремора во время 8–12-секундного удержания.

В итоге — полностью автоматизированный сценарий обхода, который не использует сторонних сервисов и работает исключительно на уровне браузерного протокола.

Для RTF LABS STUDIO это ещё один шаг в изучении современных антибот-систем и методов тонкой автоматизации браузера.

Комментарий основателя RTF LABS STUDIO (@Dark_F0X):

«Microsoft построил дополнительные уровни изоляции, но это не остановило нас. Всё, что создано человеком, рано или поздно будет обойдено человеком — вопрос лишь во времени и правильном подходе».

Полная демонстрация работы метода доступна в видео:

Смотреть демонстрацию
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →