Het Oekraïense computer emergency response team CERT-UA heeft gewaarschuwd dat Russische hackers nep-CAPTCHAs gebruiken om mensen te misleiden en zo hun eigen computers te compromitteren. De Kremlin-ondersteunde Sandworm-groep zet deze nep-CAPTCHAs in op gehackte websites, waarbij gebruikers worden verleid om een PowerShell-commando uit te voeren dat schadelijke code op hun systemen activeert.
Volgens CERT-UA, die de aanvallen toeschrijft aan UAC-0145, een onderdeel van Sandworm, zijn deze aanvallen sinds het voorjaar en de zomer van 2026 fors toegenomen en richten ze zich vooral op Oekraïense doelen. De aanval begint wanneer een gebruiker een geïnfecteerde website bezoekt en wordt geconfronteerd met een nep-CAPTCHA die beweert dat een extra verificatiestap nodig is om te bewijzen dat men een mens is.
In tegenstelling tot echte CAPTCHAs gaat het hier niet om het selecteren van verkeerslichten of het aanvinken van een vakje. In plaats daarvan wordt de gebruiker gevraagd een PowerShell-commando te kopiëren en via een toetscombinatie in het Windows Run-venster te plakken en uit te voeren, zonder dat men zich realiseert wat er gebeurt. Dit kan leiden tot het downloaden van malware, het uitvoeren van schadelijke PowerShell-scripts of het installeren van software voor externe toegang.
Een echte CAPTCHA zal nooit vragen om Windows + R te gebruiken, het Run-venster te openen, een commando te plakken of op Enter te drukken om te bevestigen dat men een mens is. De schadelijke code die op de getroffen systemen wordt uitgevoerd, bevat een reconnaissance-tool genaamd ScoutCurl die informatie verzamelt over het geïnfecteerde systeem, zoals systeemconfiguratie, geïnstalleerde software, aanwezige bestanden en browsergegevens. Deze informatie helpt de aanvallers te bepalen of het doelwit verder gecompromitteerd moet worden.
Sinds begin juni zijn naar schatting minstens tien websites gehackt als onderdeel van deze campagne. Dit type aanval, bekend als ClickFix, is niet nieuw en blijft een probleem omdat het gebruikers manipuleert om zelf schadelijke acties uit te voeren. De instructies worden gepresenteerd als technische hulp en maken misbruik van het vertrouwen in legitieme tools zoals PowerShell, die veelal standaard aanwezig zijn in bedrijfsomgevingen.
Hoewel deze aanvallen vooral Oekraïne treffen, vormen ze een wereldwijd risico voor computergebruikers. De waarschuwing van Oekraïne onderstreept dat de gevaarlijkste dreigingen niet altijd via zero-day exploits komen, maar juist via social engineering die slachtoffers zelf laat handelen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *