Команда RTF Labs Studio обошла антибот-защиту Microsoft PerimeterX

Капча Майкрософт
Капча Майкрософт

Разработчики из RTF Labs Studio, недавно взломавшие PerimeterX на Walmart, теперь добрались до Microsoft. Им удалось обойти одну из самых сложных антибот-систем — PerimeterX (HUMAN Security) Press & Hold — на страницах входа Microsoft (Outlook, Azure AD, Xbox login).

Microsoft, в отличие от других крупных площадок, дополнительно усложнила защиту: капча спрятана внутри cross‑origin iframe, а целевая кнопка — за закрытым Shadow DOM. Обычный JavaScript до неё не добирается: host.shadowRoot возвращает null。

Для обхода команда задействовала собственную библиотеку rtfox‑browser и Chrome DevTools Protocol (CDP). Сценарий автоматически переключается в iframe, вычисляет координаты кнопки, эмулирует естественную траекторию мыши и микро‑тремор во время удержания (8‑12 секунд) — именно то, что анализирует PerimeterX.

Видеодемонстрация: YouTube