Organisaties zouden het Run Dialog (Uitvoeren-venster) voor standaard Windows-gebruikers moeten verwijderen, om zo ClickFix-aanvallen tegen te gaan. In het geval van macOS-gebruikers moet toegang tot de Terminal worden beperkt. Dat adviseert het Ransom-ISAC. Dit specifieke Information Sharing and Analysis Center (ISAC) is een samenwerkingsverband bestaande uit organisaties, bedrijven en experts die zich met de bestrijding van ransomware bezighouden.
Eén van de manieren waardoor organisaties met ransomware besmet raken is via een ClickFix-aanval. Hierbij krijgen internetgebruikers instructies van cybercriminelen die voor een geïnfecteerd systeem zorgen. Bij veel ClickFix-aanvallen weten aanvallers eerst een legitieme website te hacken. Vervolgens plaatsen ze op deze gehackte sites zogenaamde captcha's. Deze 'captcha's' stellen dat de gebruiker via het Run Dialog op Windows of de Terminal op macOS een commando moet uitvoeren. In werkelijkheid zorgt het commando voor de installatie van malware.
Volgens Ransom-ISAC kunnen organisaties verschillende maatregelen nemen om ClickFix-aanvallen tegen te gaan. De eerste is het verwijderen van het Run Dialog voor standaard Windows-gebruikers, wat via een Windows policy kan. In het geval van macOS wordt aangeraden om toegang tot de Terminal voor niet-technisch personeel via mobile device management (MDM) te beperken. Verder moeten beheerders een Alert instellen voor een bepaalde registerwaarde die bij ClickFix-aanvallen wordt aangemaakt. Het gaat om een Windows registry key die bijhoudt welke commando's via het Run Dialog zijn uitgevoerd.
Windows Terminal
Het gebruik van het Run Dialog is echter niet de enige manier waarop ClickFix-aanvallen op Windows mogelijk zijn. Microsoft maakt melding van aanvallen waarbij de aanvallers de Windows Terminal of PowerShell inzetten. Bij deze ClickFix-aanvallen moeten gebruikers ook een 'captcha' oplossen. In de gegeven instructies wordt echter niet aangegeven het Run Dialog te openen, maar de Windows Terminal of PowerShell. Het commando dat de gebruiker vervolgens moet uitvoeren leidt tot de installatie van malware.
Microsoft adviseert organisaties om het uitvoeren van commando's in het Run Dialog en PowerShell te beperken en gebruikers over ClickFix-aanvallen te informeren. Zo is het mogelijk om via een App Control policy in te stellen dat native Windows binaries niet vanuit het Run Dialog zijn uit te voeren. Verder kunnen beheerders instellen dat via PowerShell alleen vertrouwde, gesigneerde scripts worden uitgevoerd.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.