De gevaarlijkste aanvalsmethode van dit moment vraagt geen enkele kwetsbaarheid. Hij vraagt alleen o... Vandaag
Analyse 19 juli 2026
De gevaarlijkste aanvalsmethode van dit moment vraagt geen enkele kwetsbaarheid. Hij vraagt alleen of u even wilt bewijzen dat u geen robot bent.
Microsoft ziet een duidelijke toename van ClickFix aanvallen. Het patroon is simpel en juist daarom effectief. Via een advertentie of een gemanipuleerd zoekresultaat belandt een medewerker op een pagina met een nep captcha. Om verder te komen moet hij een stukje tekst kopiëren en in een venster plakken. Wat hij niet ziet, is dat hij daarmee zelf een commando start dat wachtwoorden, tokens en documenten naar de aanvaller stuurt.
Het bijzondere is dat er geen lek wordt misbruikt, maar vertrouwen. De gebruiker is niet het slachtoffer van een exploit, maar de uitvoerder van de aanval. Bij de gemeente Epe wisten aanvallers zo eerder dit jaar binnen te komen en de gegevens van vrijwel alle inwoners buit te maken, tot en met het burgerservicenummer.
Via de dagelijkse monitoring van Cybercrimeinfo zie ik dat deze methode wint aan terrein, precies omdat techniek er weinig tegen kan beginnen. Een firewall houdt geen commando tegen dat de gebruiker zelf intypt.
Voor elke organisatie betekent dit dat bewustwording geen vinkje op een lijst is, maar de eerste verdedigingslinie. Uw mensen moeten weten dat een echte website nooit vraagt om een commando in een systeemvenster te plakken.
Zou een medewerker in uw organisatie herkennen dat een captcha die vraagt om iets te plakken en uit te voeren, geen captcha is maar een aanval?