Het datalek bij de gemeente Epe, waarbij gegevens van vrijwel alle inwoners werden buitgemaakt, was een van de grootste diefstallen van gegevens van Nederlandse burgers dit jaar. En Epe was niet het enige doelwit van de bij de aanval gebruikte tactieken. Microsoft meldt een toename van dit soort Clickfix-aanvallen.
Bij een Clickfix-aanval proberen aanvallers toegang te krijgen tot een systeem door gebruikers tekst te laten invoeren in het opdrachtprompt van Windows. Het opdrachtprompt is een interface waar gebruikers via tekst opdrachten aan het besturingssysteem kunnen geven. Kwaadwillenden proberen werknemers om de tuin te leiden, bijvoorbeeld via Captcha-systemen op nepwebsites. In plaats van klikken op zebrapaden en stoplichten, wordt gevraagd om een tekststring te plakken in het opdrachtprompt. In deze tekststring zit vervolgens een opdracht verstopt om malware te installeren.
Microsoft meldt dat ze nu twee verschillende criminele campagnes in het oog hebben waarbij op deze manier aangevallen wordt. Hoewel de aanvallers verschillende soorten malware gebruiken, is de manier waarop ze binnen proberen te komen vergelijkbaar. Ook voor het Apple-besturingssysteem macOS zijn inmiddels vergelijkbare Clickfix-aanvallen gedetecteerd.
Preventie
Microsoft en andere software-aanbieders bieden verschillende beschermingsmaatregelen aan. Het rapport over de twee Clickfix-aanvallen bevat ook informatie voor systeembeheerders om de eigen systemen beter te wapenen tegen dit soort aanvallen. Ook bevat het artikel details over de verschillende soorten Malware die gebruikt worden, en hoe deze door beveiligingssoftware gedetecteerd en geïsoleerd kunnen worden.
Maar ook is het belangrijk dat gebruikers zelf goed onderwezen worden, met name in het herkennen van malafide sites. Clickfix-aanvallen zijn afhankelijk van een eerste handeling van de gebruiker, dus als gebruikers deze handeling herkennen als schadelijk, snappen ze ook dat deze niet moet worden uitgevoerd. Zoals de meeste vormen van cybercriminaliteit is ook bij een Clickfix-aanval de mens vaak de zwakste schakel.
Ook belangrijk is een streng applicatiebeheer-beleid. De Clickfix-aanvallen worden uitgevoerd via tekst die wordt geïntroduceerd in het opdrachtprompt van Windows, CMD.EXE. Dit is een onderdeel van Windows dat de meeste gebruikers nooit nodig zullen hebben. Het is daarom belangrijk dat gebruikersaccounts zo geconfigureerd worden, dat ze de software niet kunnen uitvoeren. Een deur die er niet is, kan ook niet geforceerd worden.