Een nieuwe aanvalsgolf laat zien hoe ClickFix lures kunnen worden ingezet om bezoekers naar schadelijke downloads te leiden. In recente rapporten beschrijven onderzoekers een campagne waarbij legitieme bedrijfswebsites in Oekraïne worden misbruikt om nep-Cloudflare verificatieschermen te tonen. Het doel: gebruikers laten klikken, instructies uitvoeren en uiteindelijk een informatie- en credential-stealer installeren.
Wat deze campagne extra zorgwekkend maakt, is de combinatie van webinjectie, een lokscherm dat timing gebruikt en een multi-stage infectieketen. Daardoor lijkt de aanval soms op een ‘normale’ verificatieflow, terwijl er in werkelijkheid malware wordt voorbereid en uitgevoerd.
Hoe ClickFix lures slachtoffers misleiden
Volgens Arctic Wolf Labs draait de keten om een actief ClickFix-proces dat compromisbare websites aanpast. Zodra een bezoeker interacteert met de pagina, verschijnt een lokscherm dat sterk aanvoelt als een geautomatiseerde controle. In de beschrijving van het technische rapport worden bezoekers zelfs instructies gegeven die op Windows zijn gericht: een commandregel wordt naar het klembord gekopieerd, waarna de gebruiker die opdracht zelf moet plakken in het dialoogvenster Windows Run.
Het lokscherm ‘imiteert’ daarbij een Cloudflare verificatiescherm. Cruciaal detail: de clipboard-operatie vindt plaats voordat de instructies zichtbaar worden. Verder zit er een wachttijd in de interface, met een korte spinner gevolgd door een dialoog waarin de gebruiker vervolgens een knop krijgt — waarbij de voortgang bewust wordt vertraagd. Die vertraging is bedoeld om de klik- en interactiefase van de lure te sturen, niet om te controleren of iemand de opdracht daadwerkelijk heeft uitgevoerd.
Van webpagina naar MSI-download: msiexec als schakel
De ClickFix-keten gebruikt de Windows-opdracht msiexec.exe om een MSI-installer op te halen. Met die aanpak wordt een bestand gedownload dat de volgende fase mogelijk maakt. In de campagne werd onder andere een MSI aangeduid als elita.msi, gehost op een domein dat onderzoekers koppelen aan de lopende keten. Daarnaast zijn meerdere MSI-varianten genoemd, zoals miks.msi, astra.msi, harbor.msi, neon.msi, sova.msi en vyse.msi.
De websites die zijn geïnfecteerd, bevatten een geïnjecteerde iframe die attacker-gestuurde JavaScript uitvoert. Daardoor kan de aanval per bezoeker of per moment een lokscherm presenteren en de keten starten. Een van de genoemde JavaScript-bestanden is gelinkt aan domeinen die in de rapportage als onderdeel van de ClickFix-infrastructuur zijn beschreven.
Psychedelic stealer: wat de malware precies doet
Na de MSI-fase wordt een 64-bit Windows-executable opgehaald en uitgevoerd: de Psychedelic stealer. De stealer richt zich niet op één type data, maar op een brede set informatie die vaak waardevol is voor verdere misbruikstappen, zoals inlogpogingen, accountovername en financiële diefstal.
Concreet beschrijven onderzoekers dat de malware onder meer:
- Referenties uit browsers verzamelt vanuit Chromium-gebaseerde omgevingen (waaronder Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi en Yandex) en die exfiltreert via een specifieke endpoint (/api/v1/ext/passwords).
- Browser-accounts en tokens verzamelt en exfiltreert via /api/v1/ext/tokens.
- Cryptocurrency-wallets en browserextensies scant (o.a. MetaMask, Trust Wallet, OKX Wallet en SafePal) en ook desktopapps zoals Exodus, Atomic Wallet, Electrum, Bitcoin Core en Litecoin Core, met exfiltratie via /api/v1/ext/wallets.
- Uitgebreide hostinformatie verzamelt en die exfiltreert via /api/v1/checkin.
- Browserprocessen beëindigt die relevant zijn, een ingebedde extensie-archief uitpakt in browserprofielen, en een native-messaging brug instelt om communicatie met lokale componenten mogelijk te maken.
Daarnaast is er aanwijzing dat het niet bij éénmalige verzameling blijft. Er is sprake van terugkerende routines die extension-gerelateerde activiteiten opnieuw proberen en vervolgens taken ophalen bij de command-and-control (C2). Dat betekent dat het proces langer actief kan zijn dan alleen het eerste dataverzamelmoment.
Taakuitvoering via endpoints en hardware-identificatie
Psychedelic stealer kan ook verder gaande opdrachten ophalen. In de rapportage wordt genoemd dat de malware taken kan ophalen via een endpoint waarin een unieke slachtofferidentificatie (hwid) wordt gebruikt. Met die aanpak kan de operator per machine extra payloads laten draaien, passend bij wat op dat moment interessant is.
Onderzoekers noemen dat payloads kunnen worden uitgevoerd in verschillende formaten, waaronder EXE, COM, BAT, CMD, MSI en PowerShell. Daardoor kan de campagne modulair blijven: dezelfde initiële infectie kan later worden ‘uitgebreid’ met extra functionaliteit.
Waarom de lure-infrastructuur draait als een dashboard
Een opvallend onderdeel in de campagne is de aanwezigheid van een lure management panel. Arctic Wolf Labs koppelt dit aan een domein dat onderzoekers beschrijven als een beheeromgeving voor ClickFix-commando’s. Dit paneel is volgens de rapportage niet hetzelfde als de C2-locatie waar de malware vandaan communiceert, maar dient om de lure en interacties te sturen en te volgen.
Het dashboard peilt bezoekersdata periodiek (om de twee seconden) en geeft zo zicht op de voortgang door de lure-interface. Op het moment van analyse werden tientallen volledige events geregistreerd, met een sterke concentratie van views en clicks in Oekraïne. Ook andere landen kwamen voor in de registratie, waaronder de Verenigde Staten, Polen, Duitsland, Canada en Nederland.
Extra componenten: RemotePanel en BoundSiphon
Los van de Psychedelic-variant beschrijven andere onderzoekers (Blackpoint Cyber) dat er ook ClickFix-ketens zijn waarin twee niet eerder gedocumenteerde .NET-componenten samen worden geleverd. Hierbij gaat het om RemotePanel en BoundSiphon.
RemotePanel fungeert als een vorm van persistent remote access. In de beschrijving wordt genoemd dat het zich voordoet als de Windows Time service om continuïteit te creëren en dat het brede controle biedt, waaronder PowerShell-activiteiten, bestand- en procesbeheer en schermtoegang. Daarnaast wordt gesproken over functies die lijken op modulair hidden virtual network computing (hVNC) en fleet management.
BoundSiphon richt zich vooral op credential- en crypto-gerelateerde diefstal. Het draait voornamelijk vanuit geheugen en verzamelt browsergegevens, sessies, walletinformatie en ook password manager-data en bepaalde documenten. Daarbij wordt verwezen naar geheimen die zijn beschermd met Chromium App-Bound Encryption.
Technische aanpak: PowerShell, omzeiling van UAC en Defender-uitzonderingen
Volgens de samenvatting van het aanvalstraject start de keten met ClickFix, dat via PowerShell een multi-stage chain opzet. Eén van de tussenschakels misbruikt een COM-object om User Account Control (UAC) te omzeilen en zonder prompt hogere privileges te verkrijgen. Vervolgens worden beveiligingsmaatregelen aangepast: onderzoekers noemen dat Microsoft Defender-uitzonderingen worden geconfigureerd.
Daarna worden de twee extra payloads opgehaald en gestart via verschillende methoden. RemotePanel wordt volgens de beschrijving naar disk geschreven, als service geïnstalleerd en gebruikt voor aanhoudende operatorcontrole. BoundSiphon wordt daarentegen direct in geheugen geladen via PowerShell.
Wat organisaties nu kunnen doen
Hoewel de exacte details per campagne kunnen verschillen, zijn er een paar duidelijke rode draden. ClickFix lures vertrouwen op gebruiker-interactie en lokken afleidingen uit; de malware zelf richt zich vervolgens vaak op browsers, tokens en wallets. Dat vraagt om maatregelen die zowel de weblaag als de endpointlaag afdekken.
- Beperk de impact van verdachte webinstructies door gebruikers te instrueren om niet op ‘verificatie’ te reageren die om clipboard- of Run-opdrachten vraagt.
- Monitor voor vreemde MSI- en msiexec-activiteit, zeker wanneer die samenvalt met websessies of ongebruikelijke processen.
- Let op browser- en token-diefstal-indicatoren: ongebruikelijke toegang tot browserdata, extensie-manipulatie of native messaging-activiteiten.
- Verbeter patching en hardening voor webapplicaties, want webinjecties beginnen vaak met compromis van legitieme sites.
Als je kijkt naar de bredere trend rondom agent- en stealer-achtige aanvallen, sluit dit onderwerp aan bij eerdere analyses over AI-agents en webaanvallen. Bijvoorbeeld: AI-agents bij aanvallen op webshops: wat speelt er? geeft context over hoe aanvallen zich richten op de interactielaag van gebruikers.
Daarnaast is er een relevant raakvlak met incidenten waarbij gegevensuitwisseling en misleiding via softwareketens of tooling centraal staan, zoals besproken in SEO-titel: Malicious npm-pakket als Twilio probe—dat artikel laat zien hoe aanvallers infrastructuur en integraties misbruiken om hun doel te bereiken.
Voor organisaties die vooral in operationele omgevingen werken, kan het ook nuttig zijn om de principes van monitoring en controle door te trekken naar bredere security workflows. Daarbij kun je eens kijken naar OT Security en AI: kloof tussen ambitie en controle voor denkrichting over governance en beheersbaarheid.
Conclusie
De beschreven campagne maakt duidelijk hoe ClickFix lures worden gebruikt als ‘handschoen’ tussen een gecompromitteerde website en daadwerkelijke malware-installatie. Door een nep-Cloudflare verificatiescherm, clipboard-instructies en wachttijden in de interface ontstaat een patroon dat moeilijker te herkennen is dan een directe downloadlink.
Tegelijkertijd is het doel relatief voorspelbaar: toegang krijgen tot browserwachtwoorden, tokens, walletgegevens en extra mogelijkheden via remote taken. Door gebruikersbewustwording te combineren met technische detectie van verdachte web- en endpointactiviteiten, verklein je de kans dat deze lokketen leidt tot datadiefstal.
Bron: https://thehackernews.com/2026/09/hacked-ukrainian-sites-serve-fake.html
