De ransomware-aanval op de systemen van de Duitse hoofdstad en deelstaat Berlijn is veroorzaakt door een nep-Cloudflare-captcha, ook wel bekend als een ClickFix-aanval. Dit meldt het Bundesamt für Sicherheit in der Informationstechnik (BSI), onderdeel van het Duitse ministerie van Binnenlandse Zaken. Bij de aanval wist de Rhysida-ransomwaregroep bijna zes terabyte aan data te stelen. De autoriteiten besloten geen losgeld te betalen, waarna de gestolen gegevens openbaar werden gemaakt. Het betrof een grote hoeveelheid gevoelige informatie.

Het BSI waarschuwde vorige week al voor een ClickFix-aanval op een Duitse overheidsinstantie, zonder de naam te noemen. Bij een ClickFix-aanval plaatsen aanvallers malafide code op gehackte websites. Bezoekers krijgen een zogenoemde captcha te zien met instructies. Het oplossen van deze captcha vereist het uitvoeren van een commando op het systeem, dat automatisch naar het klembord van de bezoeker wordt gekopieerd. Vervolgens wordt de gebruiker gevraagd dit commando te plakken en uit te voeren via de Run Dialog, Windows Terminal of PowerShell. Door het uitvoeren van dit commando wordt malware geïnstalleerd.

Hoewel aanvallers vaak de Run Dialog gebruiken voor ClickFix-aanvallen, waarschuwde Microsoft recent voor een campagne waarbij ook Windows Terminal en PowerShell werden ingezet. Dit verhoogt de kans dat complexe, meerregelige scripts succesvol worden uitgevoerd. Het BSI is betrokken bij de incidentafhandeling in Berlijn en gebruikte de verkregen informatie voor de eerdere ClickFix-waarschuwing. Verdere details zijn niet verstrekt.

Eerder dit jaar werd de gemeente Epe eveneens slachtoffer van een ClickFix-aanval.