image

'Verwijder Run Dialog voor standaard Windows-gebruikers'

dinsdag 1 september 2026, 12:27 door Redactie, 5 reacties
Laatst bijgewerkt: Vandaag, 12:48

Organisaties zouden het Run Dialog (Uitvoeren-venster) voor standaard Windows-gebruikers moeten verwijderen, om zo ClickFix-aanvallen tegen te gaan. In het geval van macOS-gebruikers moet toegang tot de Terminal worden beperkt. Dat adviseert het Ransom-ISAC. Dit specifieke Information Sharing and Analysis Center (ISAC) is een samenwerkingsverband bestaande uit organisaties, bedrijven en experts die zich met de bestrijding van ransomware bezighouden.

Eén van de manieren waardoor organisaties met ransomware besmet raken is via een ClickFix-aanval. Hierbij krijgen internetgebruikers instructies van cybercriminelen die voor een geïnfecteerd systeem zorgen. Bij veel ClickFix-aanvallen weten aanvallers eerst een legitieme website te hacken. Vervolgens plaatsen ze op deze gehackte sites zogenaamde captcha's. Deze 'captcha's' stellen dat de gebruiker via het Run Dialog op Windows of de Terminal op macOS een commando moet uitvoeren. In werkelijkheid zorgt het commando voor de installatie van malware.

Volgens Ransom-ISAC kunnen organisaties verschillende maatregelen nemen om ClickFix-aanvallen tegen te gaan. De eerste is het verwijderen van het Run Dialog voor standaard Windows-gebruikers, wat via een Windows policy kan. In het geval van macOS wordt aangeraden om toegang tot de Terminal voor niet-technisch personeel via mobile device management (MDM) te beperken. Verder moeten beheerders een Alert instellen voor een bepaalde registerwaarde die bij ClickFix-aanvallen wordt aangemaakt. Het gaat om een Windows registry key die bijhoudt welke commando's via het Run Dialog zijn uitgevoerd.

Windows Terminal
Het gebruik van het Run Dialog is echter niet de enige manier waarop ClickFix-aanvallen op Windows mogelijk zijn. Microsoft maakt melding van aanvallen waarbij de aanvallers de Windows Terminal of PowerShell inzetten. Bij deze ClickFix-aanvallen moeten gebruikers ook een 'captcha' oplossen. In de gegeven instructies wordt echter niet aangegeven het Run Dialog te openen, maar de Windows Terminal of PowerShell. Het commando dat de gebruiker vervolgens moet uitvoeren leidt tot de installatie van malware.

Microsoft adviseert organisaties om het uitvoeren van commando's in het Run Dialog en PowerShell te beperken en gebruikers over ClickFix-aanvallen te informeren. Zo is het mogelijk om via een App Control policy in te stellen dat native Windows binaries niet vanuit het Run Dialog zijn uit te voeren. Verder kunnen beheerders instellen dat via PowerShell alleen vertrouwde, gesigneerde scripts worden uitgevoerd.

Reacties (5)
Vandaag, 12:49 door Anoniem
Bedrijven horen te zorgen dat gebruikers alleen de software kunnen starten die door het bedrijf goedgekeurd zijn. Applicaties op de lijst kunnen worden gestart de rest niet.
MS zegt wel leuk App control. maar dan moet je als Microsoft ook investeren in App control en fatsoenlijk beheer er mee kunnen doen, veel te basic.
Vandaag, 16:29 door _R0N_
Het probleem is niet het uitvoeren van commando's maar de rechten die de gebruikers hebben (buiten hun eigen werkplek).

Als je niets mag kun je ook niet stuk maken.
Vandaag, 16:56 door Anoniem
Door _R0N_: Het probleem is niet het uitvoeren van commando's maar de rechten die de gebruikers hebben (buiten hun eigen werkplek).

Als je niets mag kun je ook niet stuk maken.

Maar kun je nogsteeds kapotmaken waar je wel bij kan...
dat is t hele issue
Vandaag, 19:15 door Anoniem
Beter is de computer helemaal niet aan te zetten. Wat niet aan staat kan ook niet kapot gaan?
Vandaag, 21:00 door Anoniem
Terminal, dat is mijn daily driver, als die verdwijnt ga ik vandaag nog op linux over. Ik struin de '''gekste''' websites af, maar klikfix ben ik echt nog nooit tegengekomen, wel van ander gebruikers gehoord dat ze iets moesten plakken in de terminal, dat bleek dan een malafide script te zijn, dat heb ik ontleed en reversed voor ze. Het zal ook wel een beetje aan de gebruiker liggen, denk, ik. Als ik een instructie krijg die ik niet helemaal begrijp vraag ik eerst door tot dat wel het geval is. Tegenwoordig gelooft iedereen klakkeloos wat de chatbot zegt, als die copy paste terminal zegt, doet men dat. Dat is niet de schuld van de Terminal. dat is de gemakzucht van de gebruiker. En al die stomme websites met captcha's en cookiebanners daar zit toch niemand op te wachten. Geef het internet terug
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.