Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 05 oktober 2026 om 15:05 | person_outline 29 🙂

    Nieuwe "ClickFix" campagne misleidt gebruikers met valse reparatieberichten om kwaadaardige code uit te voeren.

    Afbeelding is gegenereerd.
Een nieuwe cyberaanval, genaamd "ClickFix", maakt gebruik van gecompromitteerde websites om bezoekers te misleiden met nep-CAPTCHA's of reparatieberichten. Deze berichten zijn ontworpen om misbruik te maken van het vertrouwen in beveiligingscontroles en zo de uitvoering van kwaadaardige code op de computer van de gebruiker te bewerkstelligen.

In plaats van een standaard CAPTCHA-verificatie, die binnen de browser blijft en geen systeemcommando's vereist, worden bezoekers van deze websites aangemoedigd om het Windows "Uitvoeren" dialoogvenster te openen, specifieke tekst te plakken en op Enter te drukken. Dit commando activeert een commandoprocessor die zoekt naar cachebestanden, bijvoorbeeld binnen het Firefox profiel.

Het script van de aanval wordt vooraf op de computer van het slachtoffer geplaatst, verborgen in de browsercache als een schijnbaar onschuldig bestand zoals een PNG. Deze techniek, bekend als "cache smuggling", lijkt op eerdere "FileFix" aanvallen. Door payloads in schijnbaar onschuldige browserinhoud te verbergen, wordt zichtbare netwerkactiviteit verminderd.

De commandoprocessor vergelijkt de grootte van cachebestanden met een door de aanvallers ingestelde waarde. Bij een overeenkomst wordt de inhoud van het cachebestand naar een tijdelijk VBScript-bestand gekopieerd en uitgevoerd met Windows Script Host. Output en foutmeldingen worden onderdrukt om detectie te bemoeilijken. De verwachte bestandsgrootte kan variëren, waardoor methoden gebaseerd op een vaste grootte onbetrouwbaar zijn. Deze methode elimineert voor aanvallers de noodzaak om een lang script direct in het "Uitvoeren" vak te plakken, of om de hoofd-payload na actie van het slachtoffer op te halen.

Het uitgevoerde VBScript verzamelt apparaatinformatie via Windows Management Instrumentation en haalt vervolgens een PowerShell-script op. Vervolgens worden andere payloads gedownload, .NET compilatietools geactiveerd en legitieme Windows-hulpprogramma's gestart. Code wordt in het geheugen geladen en geïnjecteerd in processen om browser-opgeslagen en apparaatreferenties te stelen. De campagne is specifiek gericht op het stelen van credentials.

Om persistentie op het apparaat te verkrijgen, wijzigt de campagne de PowerShell-instelling van de huidige gebruiker naar "Bypass", pakt Python-componenten uit en creëert een geplande taak om een Python-payload te starten. Hoewel de cache staging de activiteit niet volledig onzichtbaar maakt, bieden verdachte scriptuitvoeringen, procesrelaties, uitgaande verbindingen en wijzigingen in persistentie nog steeds mogelijkheden voor detectie en onderzoek.

Organisaties wordt geadviseerd om cloud-geleverde bescherming, webbescherming, netwerkbescherming, applicatiecontrole en PowerShell script-block logging in te schakelen. Beveiligingsteams wordt geadviseerd te zoeken naar verdachte opdrachtuitvoeringen en uitgaande verbindingen. Verdere onderzoekspunten omvatten browser-cache activiteit, de RunMRU register sleutel, ongebruikelijke kindprocessen van WScript of PowerShell, en nieuwe geplande taken. Gebruikers wordt aangeraden pagina's te sluiten die vragen om commando's te plakken in "Uitvoeren", "Terminal" of "PowerShell", aangezien het uitvoeren van commando's buiten de browser geen standaardonderdeel is van een CAPTCHA-check.
 
Facts

1. Een nieuwe campagne genaamd "ClickFix" gebruikt een nep-CAPTCHA of reparatiebericht op gecompromitteerde websites om bezoekers te misleiden. Dit is bedoeld om vertrouwen in beveiligingscontroles te misbruiken en de executie van kwaadaardige code naar de gebruiker te verplaatsen.
2. Bezoekers van deze gecompromitteerde websites worden, in plaats van een legitieme CAPTCHA-verificatie die binnen de browser blijft en geen systeemcommando's vereist, gevraagd om het Windows "Uitvoeren" dialoogvenster te openen, gekopieerde tekst te plakken en op Enter te drukken.
3. Het commando dat wordt geplakt, opent een commandoprocessor die zoekt naar cachebestanden, bijvoorbeeld in het Firefox profiel.
4. Het script van de aanval wordt op de computer van het slachtoffer geplaatst voordat de gebruiker het commando uitvoert. Het is verborgen in de browsercache als een schijnbaar onschuldig bestand, zoals een PNG-bestand. Dit is een vorm van cache smuggling, vergelijkbaar met eerder waargenomen "FileFix" aanvallen, waarbij payloads in schijnbaar onschuldige browserinhoud worden verborgen om zichtbare netwerkactiviteit te verminderen.
5. De commandoprocessor vergelijkt de grootte van cachebestanden met een vooraf ingestelde waarde door de aanvallers. Wanneer een overeenkomst wordt gevonden, wordt de inhoud van het cachebestand gekopieerd naar een tijdelijk VBScript-bestand en uitgevoerd met Windows Script Host.
6. Output en foutmeldingen worden onderdrukt om detectie te bemoeilijken. De verwachte bestandsgrootte kan variëren tussen verschillende varianten van de aanval, wat betekent dat regels gebaseerd op een vaste bestandsgrootte onbetrouwbaar zijn.
7. De methode maakt het voor aanvallers overbodig om een lang script direct in het "Uitvoeren" vak te plaatsen, en elimineert de noodzaak om de hoofd-payload na actie van het slachtoffer op te halen.
8. Het uitgevoerde VBScript verzamelt apparaatinformatie via Windows Management Instrumentation en haalt vervolgens een PowerShell-script op.
9. Latere acties omvatten het downloaden van een andere payload, het activeren van .NET compilatietools en het starten van een legitiem Windows-hulpprogramma.
10. Code wordt in het geheugen geladen en geïnjecteerd in processen om browser-opgeslagen en apparaatreferenties te stelen. De campagne is gericht op het stelen van credentials.
11. De campagne probeert persistentie op het apparaat te verkrijgen door de PowerShell-instelling van de huidige gebruiker te wijzigen naar "Bypass", Python-componenten uit te pakken en een geplande taak te creëren die een Python-payload start.
12. Hoewel de cache staging de activiteit niet volledig onzichtbaar maakt, bieden verdachte scriptuitvoering, procesrelaties, uitgaande verbindingen en persistentie wijzigingen nog steeds detectie- en onderzoeks _mogelijkheden_.
13. Aanbevolen beveiligingsmaatregelen voor organisaties omvatten het inschakelen van cloud-geleverde bescherming, webbescherming, netwerkbescherming, applicatiecontrole en PowerShell script-block logging.
14. Verdedigers wordt geadviseerd om te zoeken naar verdachte opdrachtuitvoeringen en uitgaande verbindingen. Verdere onderzoekspunten voor beveiligingsteams omvatten browser-cache activiteit, de RunMRU register sleutel, ongebruikelijke kindprocessen van WScript of PowerShell, en nieuwe geplande taken.
15. Gebruikers wordt geadviseerd om pagina's te sluiten die vragen om commando's te plakken in "Uitvoeren", "Terminal" of "PowerShell", aangezien het uitvoeren van commando's buiten de browser geen standaardonderdeel is van een CAPTCHA-check.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX