Een nieuwe vorm van de ClickFix-aanval gebruikt gehackte websites om gebruikers te misleiden zodat zij een kwaadaardige payload uitvoeren die al is opgeslagen in de cache van hun webbrowser.
“In plaats van, zoals bij een typische aanval, externe payloads te downloaden en uit te voeren, laden de websites in deze aanval vooraf een script-payload in de browsercache, vermomd als een PNG-bestand,” aldus het Microsoft Threat Intelligence-team in een bericht op X.
Daardoor wordt, wanneer het slachtoffer wordt gevraagd om een kwaadaardig commando te plakken en uit te voeren — zoals bij ClickFix-aanvallen vaak het geval is — de gecachte webinhoud uitgevoerd die al op het apparaat aanwezig is.
Opvallend aan deze methode van “browsercache-smokkel” is dat aanvallers hiermee het scripts kunnen verbergen en de tekenslimiet kunnen omzeilen. Het dialoogvenster Uitvoeren van Windows, geactiveerd met Win + R, kapt elke invoer af die langer is dan ongeveer 260 tekens.
In de door Microsoft waargenomen aanvalsketen bestaat de gefaseerde payload uit een Visual Basic Script (VBScript). Dat script roept vervolgens cmd.exe aan om recursief bestanden op te sommen waarvan de naam begint met “f_” in de profielmap van de browser, zoals %LOCALAPPDATA%\Mozilla\Firefox\Profiles.
“Het vergelijkt de bytegrootte van elk bestand met een verwachte waarde,” legt Microsoft uit. “In plaats van, zoals bij eerdere aanvallen, te zoeken naar een markering in de inhoud, kopieert het een cache-item waarvan de grootte overeenkomt naar %LOCALAPPDATA%\Temp\t.vbs, waardoor de gecachte payload de extensie van een VBScript krijgt, en voert het daarna uit met wscript.exe. Kopieeruitvoer en fouten worden onderdrukt. De verwachte grootte verschilt per variant.”
Het VBScript is ook ontworpen om systeeminformatie te verzamelen via Windows Management Instrumentation (WMI), een PowerShell-script (v.ps1) op te halen van een externe server (cocojambo[.]us[.]com/alfa) en dat vervolgens te starten. Het PowerShell-script fungeert als tussenlaag voor een tussentijdse PowerShell-payload die verantwoordelijk is voor het downloaden van de volgende fase (cab.dat).
Zodra het bestand is gedownload, worden de inhoud ervan gelezen en uitgevoerd in een verborgen venster. De aanval maakt uiteindelijk de weg vrij voor .NET-assemblies die in het geheugen worden geladen en code injecteren in een nieuw gestart, legitiem Windows-proces (timeout.exe), met als doel browser- en apparaatgegevens te stelen.
Daar komt nog bij dat het geïnjecteerde proces PowerShell start om een secundaire fase in het geheugen op te halen van capsysnet[.]vg en uitgaande verbindingen te initiëren naar ciliabula[.]cc.
Dit is niet de eerste keer dat payloads in de browsercache worden voorbereid als onderdeel van ClickFix-aanvallen. In oktober 2025 beschreef Expel een aanvalsketen die cache-smokkel gebruikte om een met malware besmet ZIP-archief te leveren. Later bleek die activiteit een red-team-oefening van Intrinsec te zijn.
ClickFix is in de afgelopen twee jaar uitgegroeid tot een bijzonder populaire vorm van social engineering. Dat de aanval het slachtoffer verandert in een distributiekanaal voor malware, maakt het tot een aantrekkelijke methode voor eerste toegang voor zowel cybercriminelen als statelijke actoren.
In een proof-of-concept (PoC) uit augustus 2025 liet CloudSEK zien hoe systemen voor AI-samenvattingen, ingebouwd in e-mailclients, browserextensies en productiviteitsplatforms, kunnen worden misbruikt om ransomware via ClickFix te verspreiden.
De payloads worden daarbij in HTML-inhoud verborgen met op CSS gebaseerde obfuscatiemethoden, zoals onzichtbare tekens, witte tekst op een witte achtergrond en positionering buiten beeld. Voor mensen zijn ze onzichtbaar, maar AI-systemen kunnen ze wel verwerken. Deze onzichtbare promptinjectie wordt vervolgens gebruikt om samenvattingen te genereren met door de aanvaller gecontroleerde ClickFix-instructies.
De aanval gebruikt een methode die bekendstaat als prompt overdose: de payload wordt tientallen keren herhaald, zodat die het contextvenster van het model domineert en de gegenereerde uitvoer stuurt.
“Wanneer dergelijke samengestelde inhoud wordt geïndexeerd, gedeeld of gemaild, zal elk geautomatiseerd samenvattingsproces dat deze inhoud verwerkt samenvattingen produceren met door de aanvaller gecontroleerde ClickFix-instructies,” aldus CloudSEK. “De waargenomen uitkomst bevestigt dat prompt overdose in combinatie met onzichtbare injectie legitieme context in samenvatters succesvol kan overschrijven.”
Het ClickFix-ecosysteem is sinds de beginjaren sterk geëvolueerd, mede dankzij phishingkits zoals IUAM, die het maken van zogenoemde “Fix”-aanvallen automatiseren. Die commoditisering heeft de drempel voor aanvallers verder verlaagd en de frequentie van deze campagnes verhoogd.
De opbouw van een ClickFix-aanval bestaat doorgaans uit meerdere stappen:
- slachtoffers worden via phishingmails of malvertising naar een neppe of gehackte website geleid die de ClickFix-lokker bevat;
- de “probleemmelding” wordt getoond, bijvoorbeeld een nep-foutmelding, CAPTCHA of browserupdate;
- er wordt een “oplossing” aangeboden waarbij de gebruiker een commando moet kopiëren om het probleem te verhelpen. Sommige varianten gebruiken JavaScript om het klembord te manipuleren en het commando automatisch te kopiëren;
- daarna wordt de gebruiker gevraagd het gekopieerde commando te plakken in het Windows-uitvoervenster, PowerShell, Windows Terminal, macOS Terminal of een andere vertrouwde systeemtool;
- het commando haalt extra payloads op, wat leidt tot het plaatsen van malware.
Volgens CrowdStrike is het aantal incidenten met nep-CAPTCHA’s in 2025 met maar liefst 563% gestegen.
ClickFix is effectief omdat het gebruikers ertoe verleidt om commando’s van de aanvaller zelf uit te voeren, onder het mom van CAPTCHA-controles, browserupdates of onverwachte fouten — situaties waar gebruikers regelmatig mee te maken hebben. De aanval speelt in op dit “probleemoplossings”-verhaal om slachtoffers te laten meewerken aan hun eigen besmetting, waarmee beveiligingsmaatregelen feitelijk worden omzeild.
“Medewerkers hebben regelmatig te maken met kapotte vergaderingen, authenticatieproblemen, CAPTCHA-meldingen, browserfouten en applicatieproblemen,” aldus CrowdStrike. “Een prompt die iemand vraagt een snelle probleemoplossingsstap uit te voeren, voelt vaak veel minder verdacht aan dan een onverwacht uitvoerbaar bestand of een e-mailbijlage.”
Een andere reden waarom ClickFix werkt, is dat het gebruikmaakt van standaardtools die gebruikers zijn gaan vertrouwen. In plaats van gebruikers een onbekend programma te laten downloaden dat argwaan kan wekken, maakt het misbruik van ingebouwde onderdelen van Windows en Mac, zoals PowerShell, Windows Uitvoeren en Terminal, om de aanvalsketen te activeren.
“ClickFix-aanvallen combineren psychologische manipulatie met misbruik van legitieme besturingssysteemtools,” aldus Bob Erdman, associate vice president research and development bij Fortra. “Het gevaarlijke deel is dat je het commando zelf uitvoert. In plaats van rechtstreeks in te breken op de computer, overtuigt de aanvaller jou om de deur open te doen.”
In een campagne die door CTM360 werd geanalyseerd, zagen onderzoekers dat dreigingsactoren bekende kwetsbaarheden in WordPress-plug-ins gebruikten, zoals CVE-2026-6854, om websites over te nemen en ClickFix-lokkers in te voegen. Het geïnjecteerde script gebruikt vervolgens de EtherHiding-techniek om de actuele lokker-hostnaam op te halen.
Het blockchain-gebaseerde mechanisme biedt extra voordelen, omdat een aanvaller aanpassingen op de keten kan doorvoeren om infrastructuur te laten rouleren zonder de gehackte site zelf te wijzigen. Volgens CTM360 zijn meer dan 3.000 actief gecompromitteerde websites geïdentificeerd waarop nepagina’s werden gehost, met aanvalsketens die leidden naar Vidar Stealer.
“ClickFix levert minder malwaresignalen op dan traditionele detectiesystemen doorgaans herkennen,” aldus ReversingLabs in een rapport uit juli 2026. “Campagnes verlopen snel, met steeds wisselende infrastructuur die bedoeld is om detectie op basis van historische indicatoren te ontwijken.”
CrowdStrike meldde daarnaast dat het de Noord-Korea-gezinde Stardust Chollima-groep, ook bekend als BlueNoroff, in juli 2026 waarschijnlijk een medewerker van een financiële dienstverlener zag targeten via een nepplatform voor videoconferenties. Bij het bezoek aan de site zou die medewerker te maken hebben gekregen met een technisch probleem en een oplossing waarbij werd gevraagd een commando te kopiëren en plakken.
Het commando is ontworpen om een infectieketen te activeren op basis van PowerShell en VBScript, die twee eerder niet-gedocumenteerde malwarefamilies levert: GeniexLoader en GeniexRAT.
Een andere statelijke dreigingsactor die in verband is gebracht met ClickFix is Sandworm. Van deze door de Russische staat gesteunde tegenstander is waargenomen dat zij vermoedelijke Oekraïense werknemers bij organisaties in Frankrijk, de VS en Canada aanvielen met ClickFix-campagnes om hen te misleiden PowerShell-commando’s uit te voeren die een VBScript-payload downloaden. Vermoed wordt dat de ClickFix-lokkers via gehackte Oekraïense websites zijn verspreid.
Om zich tegen deze dreiging te verdedigen, raadt Microsoft cloud-, web- en netwerkbeveiliging aan, evenals applicatiecontrole en PowerShell script-block logging. Ook adviseert het organisaties verder te kijken dan alleen downloadgebeurtenissen en te zoeken naar verdacht browsergedrag, de registersleutel RunMRU, onderliggende processen van WScript/PowerShell en geplande taken.
“Een CAPTCHA mag gebruikers niet vragen code uit te voeren,” voegde het bedrijf toe. “Gebruikers zouden geen commando’s uit verificatieprompts moeten plakken in Run, Terminal of PowerShell en dergelijke verzoeken moeten behandelen als mogelijke pogingen tot eerste toegang.”





