17.000 URL’s onthullen hoe ClickFix vertrouwde websites in malware-valstrikken verandert: rapport van CTM360

ClickFix is ​​de meest voorkomende manier geworden waarop aanvallers bedrijfsnetwerken binnendringen, en doet dit zonder exploit, bijlage of bestand op schijf. Ons nieuwe mondiale dreigingsrapport traceert de techniek van een nieuwigheid eind 2023 tot een abonnementsproduct met on-chain infrastructuur en een door de staat gesponsorde gebruikersbasis, en legt uit waarom het blokkeren van kwaadaardige domeinen niet langer een bruikbare verdediging is.

Lees hier het volledige rapport: https://www.ctm360.com/reports/clickfix-beyond

Een bepaald soort beveiligingsprobleem zal door geen enkele patch worden opgelost. ClickFix is ​​er één van.

De aanval begint met een pagina die een probleem presenteert waarvan de gebruiker denkt dat het een oplossing is. Een menselijke verificatiecontrole die niet wordt voltooid. Een browser die de pagina niet kan weergeven. Een document dat niet wordt geopend. Een Mac met weinig opslagruimte. De pagina biedt een oplossing in de vorm van instructies, schrijft stilletjes de “fix” naar het klembord en vraagt ​​de gebruiker om een ​​systeeminterface te openen die hij al vertrouwt, te plakken en op Enter te drukken.

Dat is de hele techniek. Er is geen kwetsbaarheid die een scanner kan vinden, meestal geen bijlage om een ​​e-mailgateway te laten ontploffen en geen download om de reputatiecontrole van een browser te scoren. De opdracht wordt door een geauthenticeerde interactieve gebruiker in een native, ondertekend, universeel aanwezig binair bestand geplakt, wat precies het profiel is van legitiem administratief werk.

Het is nu de toonaangevende techniek voor initiële toegang op het gebied van inbraaktelemetrie in ondernemingen. Microsoft schreef 47% van de gevallen van initiële toegang die zijn Defender Experts-team in 2025 afhandelde toe aan ClickFix, vóór conventionele phishing. ESET meet een stijging van 517% in de eerste helft van 2025, en nog eens 108% tussen de tweede helft van 2025 en de eerste helft van 2026. MITRE gaf het gedrag een eigen subtechniek, T1204.004, Gebruikersuitvoering: Kwaadwillig kopiëren en plakken in maart 2025, met vermelding van Windows, macOS en Linux als getroffen platforms.

Ons rapport consolideert twee onafhankelijke instanties voor primaire analyse met open-sourceonderzoek: een analyse op campagneniveau die meer omvat dan 17.000 geïnfecteerde URL’s die valse Cloudflare-verificatiepagina’s aanbieden 3.000 van hen dienen op het moment van schrijven nog steeds actief de aantrekkingskracht een analyse op hostniveau van een enkele gecompromitteerde WordPress-site die volledig is onderzocht op basis van de reacties die deze terugstuurt naar een gewone bezoeker. Samen bestrijken ze het volledige pad van de geïnjecteerde pagina naar een informatiedief die binnen een ondertekend Microsoft-proces draait.

Drie bevindingen zijn het belangrijkst voor verdedigers.

De infrastructuur is gebouwd om de vernietiging te overleven

Het geïnjecteerde script op een gecompromitteerde website bevat helemaal geen aanvallerdomein.

In plaats daarvan doet een bezoeker, wanneer hij de pagina laadt, een gratis, alleen-lezen oproep naar een slim contract op de website Veelhoek blockchain. Het contract retourneert een gecodeerde tekenreeks die wordt gedecodeerd naar de huidige hostnaam van het kunstaas. Geen portemonnee, geen transactie en geen kosten. De techniek staat bekend als EtherVerbergen.

Tijdens een enkele analysedag retourneerde dat contract drie verschillende kunstaashosts achter elkaar en geen van de gecompromitteerde websites werd aangepast. De operator bewerkt één on-chain-waarde en elke geïnfecteerde site volgt binnen enkele seconden. Geen registrar om bij te klagen, geen hostingprovider om op de hoogte te stellen, en de RPC-providers die de waarde lazen, zijn legitieme gedeelde services waar echte applicaties van afhankelijk zijn.

Hetzelfde architectonische idee verschijnt verderop in de keten opnieuw, waar Telegram-kanaalbeschrijvingen en een Steam-profielpagina het command-and-control-adres van de malware oplossen. Twee onafhankelijke oplossingsmechanismen in twee verschillende fasen zijn een ontwerpbeslissing en geen toeval: de kit is zo gebouwd dat geen enkele verwijdering deze kapot maakt.

De praktische consequentie is ongemakkelijk maar duidelijk. Het blokkeren van lokdomeinen is vrijwel waardeloos als controle. Ze roteren sneller dan welke blokkeerlijst dan ook kan worden gepubliceerd.

Targeting vindt plaats op de server, per bezoeker en is opzettelijk vijandig tegenover analyse

De lokpagina rapporteert de bezoeker besturingssysteem En versie terug naar de operator, die antwoordt met een configuratie waarin wordt aangegeven welke platforms moeten worden aangevallen en welke landingspagina voor elk platform moet worden weergegeven.

In het monster dat we hebben geanalyseerd, was Windows ingeschakeld. macOS- en Linux-bestemmingspagina’s werden gebouwd en bewaard reserveren. Mobiel werd volledig onderdrukt en een cookie onderdrukte de overlay voor terugkerende bezoekers 90 dagen.

Die configuratie is de moeite waard om bij stil te staan, omdat deze een algemene veronderstelling ondermijnt. De wijdverbreide overtuiging dat ClickFix een Windows-probleem is, is een beschrijving van de huidige configuratie, niet van de mogelijkheden, en kan worden gewijzigd met een enkele vlag aan de serverzijde. De macOS-tak was volledig gevuld en functioneel; macOS-kunstaas is een volwassen parallelle productlijn met hun eigen voorwendsels, waaronder een voorwendsel voor “onderhoud” van de schijfruimte, vormgegeven als een ondersteuningsartikel van Apple. Het Linux-slot bestond en was leeg.

Onder dit alles loopt een verkeersdistributiesysteem dat de operator ongeveer elke 1,5 seconde ondervraagt ​​en in stilte een sessie als ‘geverifieerd’ kan markeren zonder ooit de kwaadaardige instructie te tonen. Onderzoekers, sandboxes en crawlers krijgen een schone pagina. Beoogde doelen krijgen de aantrekkingskracht.

De payload is afhankelijk van de machine-identiteit

De derde bevinding is degene die de manier zou moeten veranderen waarop teams hun tools interpreteren.

In de dropper die is hersteld van de live host, worden een GUID van een hardware- en accountvingerafdrukmachine, volumeserienummer, computernaam, BIOS-fabrikant, systeemmodel, GPU en gebruikersnaam direct base64-gecodeerd in het downloadpad. De command-and-control-server ziet dus de identiteit van het slachtoffer voor het dient alles, en kan een per machine gekozen lading retourneren, of helemaal niets.

Een sandbox wordt hier niet alleen gedetecteerd en ontweken. Er wordt machinespecifieke inhoud aangeboden die niet de lading is die een echt slachtoffer ontvangt. Op detonaties gebaseerde uitspraken over deze keten zijn structureel onbetrouwbaar, en de afwezigheid van een lading in een zandbak is geen bewijs dat een locatie schoon is.

Controles die afhankelijk zijn van het herkennen van de infrastructuur van aanvallers zullen binnen enkele uren vervallen. Controles die beperken wat een interactieve gebruiker mag uitvoeren, behouden hun waarde voor elke variant die we hebben gezien, en voor de varianten die nog niet zijn genoemd.

Lees hier het volledige rapport: https://www.ctm360.com/reports/clickfix-beyond

Wat de twee voorbeelden samen zeggen

De twee analyses werden onafhankelijk van elkaar uitgevoerd, op verschillende hosts, met behulp van verschillende methoden. Je stopt bij de druppelaar omdat de lading vingerafdrukgestuurd was. De andere volgt de keten tot het einde: via drie dead-drop-resolvers van Telegram en twee lagen AES-decodering, om Vidar-stealer uitvoeren in een legitiem ondertekend Microsoft-binair bestand door DLL-zijladen.

Ze hebben dezelfde API-vorm voor verkeersdistributie teruggevonden, die verwijst naar een gedeelde kit in plaats van een convergent ontwerp. Een open-sourceonderzoek sluit de cirkel: Sekoia’s analyse uit juni 2026 van het ErrTraffic-framework identificeert het exacte Polygon-contract dat we hebben waargenomen als behorend tot een operatorcluster dat exclusief Vidar distribueert. De payload die één monster niet kon ophalen, is de payload die het cluster dat dat contract beheert, volgens de documentatie moet leveren.

Wij zijn van mening dat deze correlatie gematigd betrouwbaar is; het raamwerk wordt verkocht aan meerdere aangesloten bedrijven voor ongeveer $ 380 per maand, en de clustergrenzen verschuiven.

Waarom WordPress blijft verschijnen

WordPress is hier niet ondergeschikt aan. Het is het substraat waarop de leveringsactiviteiten zijn gebouwd: echte domeinen, geldige certificaten, echt inkomend verkeer en in de meeste gevallen niemand die toezicht houdt. Een reputatie kan nergens anders zo goedkoop worden gekocht.

Het rapport bevat een bevinding die van belang is voor iedereen die een geïnfecteerde site opruimt. Op de host die we hebben onderzocht, werd de lader niet in een pagina, bericht of themabestand geïnjecteerd. Het is door PHP toegevoegd aan elke dynamische reactie die de server produceerde byte-identiek in zowel HTML, RSS als JSON, wat verwijst naar een plug-in die je moet gebruiken die bij elk verzoek wordt geladen en nooit in de plug-inlijst verschijnt. Ernaast stonden ongeveer twintig backdoor-beheerdersaccounts, gemaakt met een script.

Het verwijderen van het zichtbare script, het verwijderen van de spampagina’s en het verwijderen van het enige duidelijk frauduleuze account is de meest voorkomende reactie, en het lost niets hiervan op.

Wat werkt eigenlijk

Het rapport organiseert de sanering rond vier knelpunten waar elke campagne op elk platform doorheen gaat: een pagina moet naar het klembord kunnen schrijven; een gebruiker moet een tolk kunnen openen; die tolk moet het internet bereiken; en iets moet blijven bestaan, verzamelen en exfiltreren.

Twee controles worden in verhouding tot hun waarde ernstig onderbenut. Als u het schrijven op het klembord standaard blokkeert in beheerde browsers, wordt de hele klas gesloten tijdens de faseringsstap. De pagina kan nog steeds instructies weergeven, maar een gebruiker die wordt gevraagd een versluierde oneliner met de hand opnieuw te typen, stopt meestal. Door scriptinterpreters en ophaalhulpprogramma’s via een geverifieerde proxy te forceren, wordt elke gefaseerde keten in het rapport bij de eerste hop verbroken, zowel op Windows, macOS als Linux, zonder afhankelijk te zijn van een enkele indicator.

Voor gebruikers heeft één regel de meeste waarde, en deze vervalt niet wanneer het artwork verandert:

Geen enkele legitieme website, verificatiecontrole, foutmelding, videogesprek of software-update zal u ooit vragen iets te kopiëren en in het vak Uitvoeren, PowerShell, Terminal, een opdrachtprompt of de adresbalk van de Verkenner te plakken.

Als een pagina u daarom vraagt, is de pagina de aanval.

Het volledige rapport behandelt de evolutie van de techniek vanaf 2023 tot 2026de variantfamilie inclusief BestandFix En CrashFixeen taxonomie van waargenomen lokken sjablonen voor Windows en macOS, de WordPress-leveringslaag, beide volledige voorbeeldanalyses, een Mitre ATT&CK-toewijzing, indicatoren gegroepeerd op verwachte levensduur, en platform-voor-platform herstel voor Ramen, macOSEn Linux.

Lees hier het volledige CTM360-rapport: https://www.ctm360.com/reports/clickfix-beyond

Thijs Van der Does