Wat is een ClickFix-aanval en hoe werkt het precies?

Laatste update: 29 november 2025
  • ClickFix is ​​een social engineering-techniek die de gebruiker manipuleert om kwaadaardige opdrachten uit te voeren door scripts te kopiëren van valse fout- of verificatiepagina's.
  • Het wordt gebruikt als een eerste toegangsvector in complexe aanvalsketens, waarbij infostealers en RAT's zoals Lumma Stealer, NetSupport RAT, Latrodectus of ARECHCLIENT2 worden verspreid.
  • De aanvallen maken gebruik van gecompromitteerde websites, malvertising, nep-CAPTCHA's, Google Meet/Zoom-pagina's en video's op sociale media, waardoor zowel gebruikers als bedrijven worden getroffen.
  • De verdediging combineert EDR en geavanceerde monitoring met uitgebreide training in social engineering, opdrachtbeperkingsbeleid en beoordeling van artefacten zoals RunMRU- en PowerShell-logboeken.

Illustratie van een ClickFix-aanval

ClickFix-aanvallen zijn uitgegroeid tot een van de meest populaire social engineering-trucs in de wereld van cybercriminaliteit: campagnes die onschadelijk lijken, met nepwaarschuwingen of beveiligingscontroles in de browser, maar die er uiteindelijk voor zorgen dat de gebruiker, bijna zonder het te beseffen, kwaadaardige code op zijn computer uitvoert.

ClickFix is ​​verre van een technische curiositeit; het is al ingezet in echte campagnes in Latijns-Amerika, Europa en andere regio's , waarbij het infostealers, remote access trojans (RAT's) en complexe loaders zoals GHOSTPULSE of NetSupport RAT verspreidt, en zelfs TikTok-video's of YouTube-tutorials gebruikt om duizenden slachtoffers te bereiken.

Wat is precies een ClickFix-aanval?

Uitleg van de ClickFix-techniek

ClickFix is ​​een relatief recente social engineering-techniek (populair sinds 2024) die gebaseerd is op iets heel eenvoudigs: de gebruiker overhalen om commando's te kopiëren en uit te voeren op zijn of haar eigen systeem om een ​​vermeend technisch probleem op te lossen of een verificatie te voltooien.

In plaats van direct een kwaadaardig programma te downloaden, injecteert de kwaadaardige website een script of commando in het klembord (bijvoorbeeld PowerShell in Windows of MSHTA-commando's) en toont vervolgens stapsgewijze instructies die het slachtoffer moet plakken en uitvoeren in een console, het venster 'Uitvoeren' of de terminal.

Deze tactiek maakt gebruik van wat veel onderzoekers "verificatiemoeheid" noemen : gebruikers zijn gewend om snel op knoppen te klikken zoals "Ik ben een mens", "Los het op" of "Nu bijwerken" zonder de boodschap goed te analyseren. Daardoor zijn ze erg kwetsbaar wanneer het scherm eruitziet als een Cloudflare-verificatie, een Google CAPTCHA of een foutmelding van Google Meet of Zoom.

De naam ClickFix is ​​afgeleid van de knoppen die doorgaans in dit soort lokmiddelen verschijnen , met teksten als "Repareer het", "Hoe te repareren", "Repareer nu" of "Los het probleem op". Deze teksten wekken de indruk dat de gebruiker een snelle oplossing toepast, terwijl hij in werkelijkheid een script kopieert en uitvoert dat malware downloadt.

Hoe een ClickFix-aanval stap voor stap werkt

Hoe ClickFix werkt

Hoewel er veel varianten zijn, volgen vrijwel alle ClickFix-aanvallen een gemeenschappelijk patroon dat bestaat uit gecompromitteerde websites, kwaadaardige JavaScript-scripts en de "gedwongen" tussenkomst van de gebruiker om de code uit te voeren.

De eerste stap is meestal een bezoek aan een legitieme website die is gehackt, of aan een direct kwaadaardige pagina , waar het slachtoffer terechtkomt via een link in een phishing-e-mail, gemanipuleerde zoekresultaten (malafide SEO), kwaadaardige advertenties of zelfs via een TikTok- of YouTube-video met zogenaamde trucs om betaalde software te activeren.

Op die pagina verschijnt een nepwaarschuwing of -verificatie die een technisch probleem simuleert : een fout bij het laden van een document, een mislukte browserupdate, problemen met de microfoon of camera in Google Meet/Zoom, of een zogenaamde antibotcontrole zoals Cloudflare of reCAPTCHA die je niet toestaat verder te gaan tenzij er iets is "opgelost".

Zodra de gebruiker op de knop "repareren" klikt of het vakje "Ik ben een mens" aanvinkt , injecteert een JavaScript-script automatisch een kwaadaardige opdracht in het klembord, meestal een versleutelde PowerShell- of MSHTA-opdracht, die vervolgens een ander stuk malware van een externe server downloadt.

De website toont een gedetailleerde handleiding voor het slachtoffer om dat commando uit te voeren , bijvoorbeeld:

  • Klik op de knop ‘Repareer het’ om ‘de oplossingscode te kopiëren’.
  • Druk op de Win+R-toetsen om het venster Uitvoeren te openen op Windows.
  • Druk op Ctrl+V om te plakken wat er op het klembord staat (het kwaadaardige commando).
  • Druk op Enter om het probleem op te lossen of door te gaan met de verificatie.

In meer geavanceerde varianten wordt de truc uitgevoerd met Win+X of met de browserconsole : de gebruiker wordt gevraagd een PowerShell-terminal met beheerdersrechten te openen via het snelmenu (Win+X) of de browserconsole te gebruiken (F12 of Ctrl+Shift+I) en daar een blok JavaScript-code of een "verificatie"-functie te plakken.

  Wat zijn Social Tokens?

Nadat het commando is uitgevoerd, ontwikkelt de rest van de infectie zich op de achtergrond : het script downloadt andere onderdelen van command-and-control (C2)-servers, decomprimeert bestanden, voert kwaadaardige DLL's uit via sideloading en installeert uiteindelijk infostealers of RAT's in het geheugen of op de schijf.

Waarom ClickFix zo moeilijk te detecteren is

Risico's van de ClickFix-aanval

Een van de grote voordelen van ClickFix voor aanvallers is dat het veel traditionele beveiligingsmaatregelen omzeilt , omdat de infectieketen lijkt te beginnen bij de gebruiker zelf en niet bij een gedownload bestand of een klassieke exploit.

Er is niet per se een verdachte bijlage of een uitvoerbaar bestand dat rechtstreeks vanuit de browser wordt gedownload . Dit betekent dat veel e-mailfilters, downloadblokkers en URL-reputatiecontroles in die eerste fase niets overduidelijk kwaadaardigs detecteren.

Het commando wordt uitgevoerd vanuit een "vertrouwde shell" van het systeem, zoals PowerShell, cmd.exe of de browserconsole . Dit geeft de malware de schijn van legitieme activiteit en bemoeilijkt het werk van op signaturen gebaseerde antivirusprogramma's en sommige beveiligingsoplossingen die niet erg goed zijn in gedragsanalyse.

Beveiligingsproducten detecteren de dreiging doorgaans pas wanneer de payload al is uitgevoerd of pogingen onderneemt om te integreren in beveiligde processen, kritieke bestanden zoals het hosts-bestand te wijzigen, persistentie te creëren of te communiceren met een C2-server; oftewel, in een fase na de exploitatie.

Tegen die tijd kan de aanvaller al aanzienlijke toegang tot het systeem hebben verkregen : bevoegdheden hebben verhoogd, inloggegevens hebben gestolen, zich lateraal door het bedrijfsnetwerk hebben verplaatst of zelfs hebben geprobeerd antivirussoftware en andere beveiligingslagen uit te schakelen.

Waar ClickFix in de praktijk wordt toegepast: gangbare kanalen en lokmiddelen

Onderzoek van diverse beveiligingslaboratoria heeft aangetoond dat ClickFix wordt gebruikt in een breed scala aan campagnes , gericht op zowel thuisgebruikers als bedrijven in kritieke sectoren.

Aanvallers gebruiken deze kanalen vaak om hun ClickFix-lokmiddelen te verspreiden :

  • Legitieme websites gecompromitteerd, waarbij ze JavaScript-frameworks zoals ClearFake injecteren om valse update- of verificatiemeldingen weer te geven.
  • Kwaadaardige reclame (malvertising)vooral banners en gesponsorde advertenties die doorverwijzen naar valse softwaredownloads of browservalidatiepagina's.
  • Tutorials en video's op YouTube of TikTok, met vermeende trucs om software te activeren of premiumfuncties gratis te ontgrendelen.
  • Nep-technische ondersteuningsforums en websites die helpportals nabootsen, waarbij het "aanbevolen" wordt om opdrachten uit te voeren om systeemfouten te verhelpen.

In Latijns-Amerika zijn al gevallen gedocumenteerd waarbij officiële en universitaire websites zijn gehackt : bijvoorbeeld de website van de faculteit Industriële Techniek van de Katholieke Universiteit van Chili of de website van het Politiehuisvestingsfonds van Peru, die ClickFix-workflows aan hun bezoekers toonden.

Amerikaanse veiligheidsdiensten hebben gewaarschuwd voor campagnes die gericht zijn op gebruikers die zoeken naar games, PDF-lezers, Web3-browsers of berichtenapps . Deze campagnes maken gebruik van alledaagse zoekopdrachten om gebruikers door te sturen naar pagina's die ClickFix implementeren.

Er zijn ook campagnes waargenomen die gebruikmaken van zogenaamde Google Meet-, Zoom-, DocuSign-, Okta-, Facebook- of Cloudflare-pagina's , waar een browserfout of een CAPTCHA-verificatie wordt weergegeven, waardoor de gebruiker gedwongen wordt een reeks commando's te kopiëren en uit te voeren.

Meest voorkomende malware verspreid met ClickFix

ClickFix is ​​zelden het enige onderdeel van de aanval ; het is meestal slechts de eerste vector die de inzet mogelijk maakt van een meerfasige infectieketen met een breed scala aan malware.

Tot de meest prominente families die in recente campagnes zijn waargenomen behoren :

  • Infostealers zoals Vidar, Lumma, Stealc, Danabot, Atomic Stealer of Odyssey Stealer, gespecialiseerd in het stelen van browserreferenties, cookies, automatisch ingevulde gegevens, cryptocurrency-wallets, VPN- en FTP-referenties, etc.
  • RAT's (remote access trojans) zoals NetSupport RAT of ARECHCLIENT2 (SectopRAT)waarmee aanvallers het systeem kunnen besturen, opdrachten kunnen uitvoeren, informatie kunnen exfiltreren en volgende fases kunnen starten, waaronder ransomware.
  • Geavanceerde laders zoals GHOSTPULSE, Latrodectus of ClearFakedie als lijm fungeren en de volgende stukjes downloaden, ontcijferen en in het geheugen laden, vaak met zeer uitgebreide lagen van verduistering en encryptie.
  • Hulpmiddelen voor het stelen van financiële en bedrijfsinformatie, die gegevens uit formulieren, e-mailclients, berichten en zakelijke toepassingen halen.

In campagnes die actief waren in 2024 en 2025 is gebleken dat ClickFix complexe ketens in stand hield : bijvoorbeeld een ClickFix-lokmiddel dat een PowerShell start, die vervolgens een ZIP-bestand downloadt met een legitiem uitvoerbaar bestand (zoals jp2launcher.exe van Java) en een kwaadaardige DLL, en via sideloading uiteindelijk NetSupport RAT op de computer uitvoert.

  QNAP Security Center tegen ransomware: maximale bescherming voor uw NAS

Een ander veelvoorkomend geval is het gebruik van MSHTA met versleutelde URL's naar domeinen zoals iploggerco , die legitieme URL-verkortings- of registratiediensten nabootsen; van daaruit wordt een Base64-gecodeerd PowerShell-script gedownload dat uiteindelijk Lumma Stealer-stagers of iets dergelijks vrijgeeft.

Praktijkvoorbeelden en uitgelichte campagnes met ClickFix

Rapporten van diverse incidentresponsteams en beveiligingslaboratoria hebben meerdere zeer actieve campagnes geïdentificeerd waarbij ClickFix als toegangspunt wordt gebruikt.

In de bedrijfssector is een opmerkelijke impact waargenomen op gebieden zoals geavanceerde technologie, financiële dienstverlening, productie, detail- en groothandel, openbaar bestuur, professionele en juridische dienstverlening, energie en nutsvoorzieningen, en nog veel meer.

In een campagne in mei 2025 gebruikten aanvallers ClickFix om NetSupport RAT te implementeren via neppagina's die DocuSign en Okta imiteerden. Ze maakten daarbij gebruik van de infrastructuur van het ClearFake-framework om JavaScript te injecteren dat het klembord manipuleerde.

In maart en april 2025 werd een toename van het verkeer naar domeinen van de Latrodectus-familie vastgesteld . Deze familie begon ClickFix te gebruiken als een techniek voor initiële toegang: een gecompromitteerd portaal leidde naar een nepverificatiepagina, waarna het slachtoffer via Win+R een PowerShell-opdracht uitvoerde. Dit downloadde een MSI-bestand dat de kwaadaardige DLL libcef.dll installeerde.

Tegelijkertijd werden typosquattingcampagnes ontdekt die gelinkt waren aan Lumma Stealer . Slachtoffers werden gevraagd om MSHTA-opdrachten uit te voeren die verwezen naar domeinen die iplogger nabootsten. Deze opdrachten downloadden zwaar versleutelde PowerShell-scripts die pakketten met uitvoerbare bestanden zoals PartyContinued.exe en CAB-bestanden (Boat.pst) uitpakten om een ​​AutoIt-scriptengine op te zetten die verantwoordelijk was voor het starten van de uiteindelijke versie van Lumma.

Elastic Security Labs heeft ook campagnes beschreven waarbij ClickFix fungeert als de eerste haak voor GHOSTPULSE , dat op zijn beurt een tussenliggende .NET-loader laadt en uiteindelijk ARECHCLIENT2 in het geheugen injecteert, waarbij mechanismen zoals AMSI worden omzeild door middel van hooking en geavanceerde obfuscatie.

Aan de kant van de eindgebruiker hebben verschillende leveranciers vereenvoudigde voorbeelden laten zien van de ClickFix-aanval, waarbij een pagina voor "browserupdates" of een nep-CAPTCHA stilletjes een script naar het klembord kopieert en de gebruiker vervolgens dwingt dit in PowerShell met beheerdersrechten te plakken. Dit maakt het gemakkelijker om verbinding te maken met C2-infrastructuur en uitvoerbare bestanden te downloaden die het systeem wijzigen.

Een bijzonder zorgwekkend fenomeen is de opkomst van ClickFix op TikTok : video's, zelfs gegenereerd met behulp van AI, promoten "eenvoudige methoden" om gratis betaalde versies van Office, Spotify Premium of bewerkingsprogramma's te activeren, maar in werkelijkheid leiden ze gebruikers ertoe om schadelijke commando's te kopiëren en te plakken die infostealers zoals Vidar of Stealc installeren.

Hoe analisten ClickFix-infecties detecteren

Hoewel het voor de gebruiker misschien wel zwarte magie lijkt, laten ClickFix-infecties een technisch spoor achter dat teams die zich bezighouden met het opsporen van bedreigingen en EDR-systemen kunnen gebruiken om het incident te detecteren.

In Windows-omgevingen is een van de analysepunten de registersleutel RunMRU , die de recent uitgevoerde opdrachten vanuit het venster Uitvoeren (Win+R) opslaat:

HKEY_CURRENT_USER\Software\Microsoft\Windows\HuidigeVersie\Explorer\RunMRU

Analisten bekijken deze vermeldingen op zoek naar verdachte patronen : versleutelde opdrachten, gebruik van PowerShell of MSHTA met ongebruikelijke URL's, oproepen naar onbekende domeinen of verwijzingen naar beheertools die de gemiddelde gebruiker normaal gesproken niet gebruikt.

Wanneer aanvallers de Win+X-variant (snelmenu) gebruiken om PowerShell of de opdrachtprompt te starten , zoeken ze naar aanwijzingen in procestelemetrie: gebeurtenissen voor het aanmaken van processen (zoals ID 4688 in het Windows-beveiligingslogboek) waarbij explorer.exe powershell.exe start direct na het indrukken van Win+X.

De correlatie met andere gebeurtenissen, zoals toegang tot de map %LocalAppData%\Microsoft\Windows\WinX\ of verdachte netwerkverbindingen na die uitvoering , helpt om het typische gedrag van een ClickFix-infectie in kaart te brengen, vooral als processen zoals certutil.exe, mshta.exe of rundll32.exe direct daarna verschijnen.

Een andere detectiemethode is misbruik van het klembord : geavanceerde URL-filtering en DNS-beveiligingsoplossingen kunnen JavaScript identificeren dat probeert kwaadaardige opdrachten in het klembord te injecteren, waardoor de pagina wordt geblokkeerd voordat de gebruiker de reeks kan voltooien.

Wat proberen aanvallers te bereiken met de ClickFix-techniek?

Achter al deze sociale manipulatie schuilt een duidelijk doel: economisch voordeel behalen uit gestolen informatie , zowel van individuele gebruikers als van organisaties.

Infostealers die via ClickFix worden ingezet, zijn ontworpen om inloggegevens, cookies en gevoelige gegevens te verzamelen die zijn opgeslagen in browsers, e-mailclients, bedrijfsapplicaties of cryptowallets, evenals interne documenten en financiële gegevens.

  Online privacy en belangrijke instellingen om uw gegevens te beschermen

Met dit materiaal kunnen kwaadwillenden diverse criminele activiteiten uitvoeren :

  • Afpersingsbedrijvendreigen met het lekken van vertrouwelijke informatie over de organisatie of haar klanten.
  • Het plegen van directe financiële fraude door misbruik te maken van gehackte bankrekeningen, online betalingssystemen of crypto-wallets.
  • Zich voordoen als het bedrijf of zijn werknemers om fraude te plegen tegen derden, zoals de typische CEO-fraude of BEC-aanvallen.
  • Verkoop van inloggegevens en datapakketten op het dark web die andere criminele groepen bij toekomstige aanvallen zullen gebruiken.
  • Om industriële of geopolitieke spionage uit te voeren wanneer het doelwit een specifieke organisatie of een strategische sector is.

In veel gedocumenteerde campagnes is ClickFix slechts de eerste stap geweest naar grotere aanvallen , waaronder het inzetten van ransomware na het stelen van inloggegevens, langdurige toegang tot bedrijfsnetwerken of het gebruiken van de gecompromitteerde infrastructuur als springplank naar andere doelen.

Hoe kunnen gebruikers en bedrijven zich beschermen tegen ClickFix?

Verdediging tegen ClickFix vereist technologie, best practices en een grote dosis bewustzijn , omdat de zwakke schakel die deze techniek uitbuit juist het gedrag van de gebruiker is.

Op individueel niveau zijn er een aantal zeer eenvoudige gouden regels die het risico op vallen aanzienlijk verkleinen:

  • Plak nooit code in een console (PowerShell, cmd, terminal, browserconsole) alleen maar omdat een website u daarom vraagt.hoe legitiem het ook lijkt.
  • Wees op uw hoede voor Cloudflare-verificaties, CAPTCHA's en pagina's met 'browserupdates' die om vreemde stappen vragen. verder dan het klikken op een vakje of een knop.
  • Houd uw browser, besturingssysteem en applicaties altijd up-to-dateInstalleer patches van officiële bronnen en niet via willekeurige banners of pop-ups.
  • Activeer tweefactorauthenticatie (2FA) op belangrijke accounts, om het leven van de aanvallers moeilijker te maken, zelfs als ze erin slagen het wachtwoord te stelen.

In de bedrijfsomgeving zouden bedrijven, naast deze aanbevelingen, een stap verder moeten gaan en ClickFix als een specifieke bedreiging binnen hun beveiligingsstrategie moeten aanpakken.

Enkele belangrijke maatregelen voor organisaties zijn :

  • Beperk het gebruik van hulpmiddelen voor het uitvoeren van opdrachten (PowerShell, cmd, MSHTA) via groepsbeleid, toepassingscontrolelijsten of EDR-configuraties, zodat alleen technische profielen ze gebruiken en de activiteit altijd wordt geregistreerd.
  • Implementeer moderne antimalware- en EDR-oplossingen met op gedrag gebaseerde detectiemogelijkheden, die verdachte uitvoeringspatronen kunnen identificeren, zelfs wanneer de gebruiker ingrijpt.
  • Controleer het netwerkverkeer en uitgaande verbindingen naar domeinen met een slechte reputatiemet name voor URL-verkortingsdiensten, nieuw geregistreerde domeinen of ongebruikelijke TLD's.
  • Controleer regelmatig artefacten zoals RunMRU, PowerShell-logboeken en beveiligingsgebeurtenissen om signalen van misbruik van Win+R, Win+X of beheerconsoles te detecteren.

Een fundamentele pijler is de continue en realistische training van medewerkers : een theoretische cursus is niet voldoende, maar het is nuttig om gecontroleerde social engineering-tests uit te voeren die campagnes van het ClickFix-type, CEO-fraude, geavanceerde phishing of malvertising simuleren.

Deze simulaties stellen ons in staat om het volwassenheidsniveau van het personeel met betrekking tot deze technieken te meten , de bewustwordingsstrategie aan te passen, risicogebieden te identificeren en de cultuur van "even stilstaan ​​en nadenken" te versterken voordat verdachte instructies op een website of in een e-mail worden opgevolgd.

Daarnaast is het van cruciaal belang dat bedrijven voorbereid zijn om snel te reageren op een incident : met duidelijke responsplannen, gespecialiseerde teams of leveranciers en goed gedefinieerde procedures voor het indammen en elimineren van incidenten wanneer een mogelijk ClickFix-geval of een andere inbreukvector wordt gedetecteerd.

De wijdverbreide toepassing van de ClickFix-techniek maakt duidelijk dat aanvallers een zeer effectieve manier hebben gevonden om gebruikers onbewust tot medeplichtigen te maken , en dat ze niet aarzelen om deze te combineren met geavanceerde malware, dynamische C2-infrastructuren en massale campagnes op sociale netwerken of zoekmachines. Inzicht in de werking ervan, het herkennen van de signalen en het versterken van zowel de technologie als de voorlichting aan gebruikers maken tegenwoordig het verschil tussen een ernstige inbreuk of het tijdig stoppen van de aanval.

Hoe u zich kunt beschermen tegen Interlock- en Warlock-ransomware
Gerelateerd artikel:
Hoe u zich kunt beschermen tegen Interlock- en Warlock-ransomware: een tactische en praktische gids