ClickFix-aanval treft duizenden gehackte WordPress-sites, adblocker helpt
Onderzoekers vonden ruim 5.400 gehackte sites, vooral WordPress en PrestaShop, die bezoekers met een nep-captcha verleiden tot een gevaarlijke plakopdracht.
Beveiligingsonderzoekers hebben duizenden gehackte websites gevonden die bezoekers met een valse captcha verleiden om zelf schadelijke code op hun computer uit te voeren. Het gaat om een zogeheten ClickFix-aanval, en de meeste getroffen sites draaien op WordPress of PrestaShop. Dat meldt Security.NL, dat zich baseert op onderzoek naar de campagne. Opvallend is dat het niet om grote bedrijven gaat: veel slachtoffers zijn kleine ondernemingen zoals fysiotherapiepraktijken, loodgietersbedrijven en webshops.
Hoe de aanval werkt
Bij een ClickFix-aanval wordt eerst de website zelf gehackt, meestal via een verouderde plugin of thema. Criminelen plaatsen daarna schadelijke code op de site die bij bezoekers een pop-up toont met een nepmelding: de bezoeker zou een captcha moeten oplossen om verder te kunnen. In werkelijkheid kopieert de code op de achtergrond een kwaadaardige opdracht naar het klembord van de bezoeker. De instructies vragen vervolgens om het Windows Run-venster, PowerShell of een terminal te openen en de opdracht te plakken en uit te voeren. Wie dat doet, installeert zonder het te beseffen malware op de eigen computer, vaak zogeheten infostealers die wachtwoorden en andere gegevens buitmaken.
Uit onderzoek dat door meerdere beveiligingsmedia is overgenomen blijkt dat de campagne inmiddels ruim 5.400 gehackte websites treft, verspreid over meer dan 2.200 organisaties wereldwijd. De aanvallers hebben hun infrastructuur zo opgezet dat de schadelijke payload wordt opgehaald via een smart contract op een blockchain, een techniek die bekendstaat als EtherHiding. Daardoor kunnen ze de inhoud van de aanval op afstand aanpassen zonder de code op elke gehackte site opnieuw te hoeven aanpassen. In een later stadium van de campagne verving de dreigingsactor de ClickFix-opdracht zelfs door een verbinding via WebRTC, waarmee een versleuteld kanaal naar de aanvaller wordt opgezet.
Adblocker als onverwachte bescherming
Een concreet advies uit het onderzoek: de gratis adblocker uBlock Origin blokkeert dit soort ClickFix-aanvallen effectief. Volgens de Britse beveiligingsonderzoeker Kevin Beaumont herkent en blokkeert de extensie dit type aanval al sinds juli, en zijn er sindsdien meerdere verbeteringen doorgevoerd. Voor een bezoeker van een gehackte site is een adblocker dus een simpele, gratis manier om de nep-captcha en het bijbehorende plakverzoek nooit te zien te krijgen.
Wat dit betekent voor jouw website
Voor ondernemers met een eigen website is dit nieuws om twee redenen relevant. Ten eerste kan je eigen site het doelwit worden: veel getroffen sites zijn juist kleine, minder actief onderhouden WordPress-installaties met een verouderde plugin of thema als zwakke plek. Een gehackte site die bezoekers besmet, schaadt niet alleen die bezoekers maar ook het vertrouwen in je bedrijf en kan je site laten blokkeren door zoekmachines en browsers. Ten tweede loop je als bezoeker van andere sites zelf risico: mocht je ooit op een site terechtkomen met zo'n nep-captchamelding, klik dan nooit een opdracht in het Run-venster, PowerShell of een terminal die je via een webpagina te plakken krijgt. Een echte captcha vraagt nooit om zoiets.
Voor je eigen website betekent dit vooral dat regelmatig bijwerken van WordPress, plugins en thema's geen overbodige luxe is. Wil je dat niet zelf in de gaten hoeven houden, dan neemt de dienst website-onderhoud en beheer van Infotrends dat werk uit handen, inclusief updates en controles op dit soort kwetsbaarheden. Meer nieuws over beveiligingslekken en updates die relevant zijn voor ondernemers vind je op onze nieuwspagina.
Bronnen: Security.NL en BleepingComputer.
Je website altijd veilig en up-to-date
Met ons onderhoud & beheer hoef je nergens meer naar om te kijken.
Bekijk onderhoud