Meer dan 5.400 gehackte websites, grotendeels WordPress- en PrestaShop-installaties, verspreiden sinds het voorjaar van 2025 malware via een mix van social engineering en blockchaintechnologie. Dat meldt cloudbeveiliger Netskope, die de campagne al langer volgt.
De aanval draait om ClickFix: bezoekers krijgen een nep-CAPTCHA te zien die vraagt het Windows “Uitvoeren”-venster te openen en daar een PowerShell-commando in te plakken. Wie dat doet, downloadt en start zonder het te beseffen de eigenlijke malware. Geen exploit, geen kwetsbaarheid — alleen een overtuigend scherm en een argeloze klik.
Bijzonder is de infrastructuur erachter. De aanvallers gebruiken een techniek genaamd “EtherHiding”: de kwaadaardige instructies staan opgeslagen in smart contracts op de testnet-omgeving van de BNB Smart Chain. Omdat blockchain-data niet centraal te verwijderen is, kunnen beveiligers en hosters de bron niet zomaar offline halen — de aanvallers hoeven alleen het contract bij te werken om de payload te wijzigen. Netskope noemt dit “een veerkrachtige infrastructuur die moeilijk neer te halen is”.
De schaal groeit: waar aanvankelijk enkele honderden sites per dag contact maakten met de blockchain-endpoints, telde Netskope in augustus een piek van 536 besmette sites op één dag, met doorgaans ruim 300 actieve sites dagelijks. Ook de payload veranderde: naast de klassieke ClickFix-downloader zien onderzoekers nu een WebRTC-stager die een versleuteld kanaal opzet met een vast ingebakken C2-adres, JavaScript ontvangt en die pas uitvoert zodra het kanaal sluit of na tien seconden — vermoedelijk om sandboxanalyse te bemoeilijken. De campagne wordt gelinkt aan Amatera Stealer, een malware-as-a-service-infostealer die via vergelijkbare site-injecties wordt verspreid.
Voor Nederlandse mkb’ers met een WordPress- of PrestaShop-winkel is dit relevant op twee fronten. Houd cms en plugins actueel, want verouderde plugins zijn de gangbaarste ingang voor zulke site-injecties. En leer medewerkers en klanten de vuistregel: een echte CAPTCHA vraagt nooit om een commando te plakken in het Uitvoeren-venster of een terminal. Vraagt een site dat wel, sluit de pagina meteen.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.