Meer dan 5.400 gehackte sites verspreiden ClickFix-malware via de blockchain

Netskope ontdekte een campagne die duizenden gehackte sites gebruikt voor ClickFix-malware, met instructies verstopt in smart contracts.

Meer dan 5.400 gehackte websites, grotendeels WordPress- en PrestaShop-installaties, verspreiden sinds het voorjaar van 2025 malware via een mix van social engineering en blockchaintechnologie. Dat meldt cloudbeveiliger Netskope, die de campagne al langer volgt.

De aanval draait om ClickFix: bezoekers krijgen een nep-CAPTCHA te zien die vraagt het Windows “Uitvoeren”-venster te openen en daar een PowerShell-commando in te plakken. Wie dat doet, downloadt en start zonder het te beseffen de eigenlijke malware. Geen exploit, geen kwetsbaarheid — alleen een overtuigend scherm en een argeloze klik.

Bijzonder is de infrastructuur erachter. De aanvallers gebruiken een techniek genaamd “EtherHiding”: de kwaadaardige instructies staan opgeslagen in smart contracts op de testnet-omgeving van de BNB Smart Chain. Omdat blockchain-data niet centraal te verwijderen is, kunnen beveiligers en hosters de bron niet zomaar offline halen — de aanvallers hoeven alleen het contract bij te werken om de payload te wijzigen. Netskope noemt dit “een veerkrachtige infrastructuur die moeilijk neer te halen is”.

De schaal groeit: waar aanvankelijk enkele honderden sites per dag contact maakten met de blockchain-endpoints, telde Netskope in augustus een piek van 536 besmette sites op één dag, met doorgaans ruim 300 actieve sites dagelijks. Ook de payload veranderde: naast de klassieke ClickFix-downloader zien onderzoekers nu een WebRTC-stager die een versleuteld kanaal opzet met een vast ingebakken C2-adres, JavaScript ontvangt en die pas uitvoert zodra het kanaal sluit of na tien seconden — vermoedelijk om sandboxanalyse te bemoeilijken. De campagne wordt gelinkt aan Amatera Stealer, een malware-as-a-service-infostealer die via vergelijkbare site-injecties wordt verspreid.

Voor Nederlandse mkb’ers met een WordPress- of PrestaShop-winkel is dit relevant op twee fronten. Houd cms en plugins actueel, want verouderde plugins zijn de gangbaarste ingang voor zulke site-injecties. En leer medewerkers en klanten de vuistregel: een echte CAPTCHA vraagt nooit om een commando te plakken in het Uitvoeren-venster of een terminal. Vraagt een site dat wel, sluit de pagina meteen.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.