De ransomware-aanval op systemen van de Duitse hoofdstad en deelstaat Berlijn is veroorzaakt door een fake Cloudflare-captcha, ook wel een ClickFix-aanval genoemd, zo meldt het Bundesamt für Sicherheit in der Informationstechnik (BSI), onderdeel van het Duitse ministerie van Binnenlandse Zaken. Bij de aanval wisten criminelen van de Rhysida-ransomwaregroep bijna zes terabyte aan data te stelen. De autoriteiten besloten geen losgeld te betalen, waarna de gegevens op internet werden geplaatst. Het bleek om een grote hoeveelheid gevoelige data te gaan.
Vorige week waarschuwde het BSI dat een Duitse overheidsinstantie het slachtoffer was geworden van een ClickFix-aanval, maar noemde geen namen. Bij een ClickFix-aanval plaatsen aanvallers vaak op gehackte websites malafide code. Bezoekers van de gehackte website krijgen hierdoor een zogenaamde captcha te zien, inclusief instructies. Voor het oplossen van de 'captcha' moet een commando op het systeem worden uitgevoerd. Dat commando wordt al door de malafide captcha naar het clipboard van de bezoeker gekopieerd. Die krijgt vervolgens instructies om de Run Dialog, de Windows Terminal of PowerShell te starten en daarin het commando te plakken en uit te voeren.
Via het commando wordt malware op het systeem geïnstalleerd. Aanvallers gebruiken vaak het Run Dialog voor ClickFix-aanvallen, maar laatst waarschuwde Microsoft voor een aanvalscampagne waarbij de Windows Terminal en PowerShell werden ingezet. Volgens het techbedrijf vergroot dit de kans dat complexe scripts die uit meerdere regels bestaan succesvol worden uitgevoerd. Via Mastodon meldt het BSI dat het betrokken is bij de incidentafhandeling in Berlijn en de daarbij verkregen informatie heeft gebruikt voor de ClickFix-waarschuwing van vorige week. Verdere details zijn niet gegeven. Eerder dit jaar werd de gemeente Epe ook via een ClickFix-aanval gehackt.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.