Falske Google- og Cloudflare-sider lurer brukere til å kjøre skadevare selv

Malwarebytes har kartlagt kampanjer som bruker falske verifiseringssider utformet som Google- og Cloudflare-kontroller. Brukeren blir bedt om å kopiere en kommando og kjøre den selv for å «bekrefte» at hun er et menneske. Teknikken kalles ClickFix, og fører til installasjon av flere skadevarefamilier, blant dem HijackLoader, StealC, Remus og Amatera Stealer.

Hva det betyr for virksomheten

Angrepet omgår mye av det tekniske forsvaret fordi det er brukeren selv som utfører handlingen. Resultatet er som regel tyveri av passord, nettlesersesjoner og tokens, som igjen gir angriperen tilgang til e-post, skytjenester og forretningssystemer. For en norsk virksomhet er dette en realistisk vei inn til kontokapring og videre utpressing, uavhengig av bransje.

Berigo anbefaler

  • Blokker eller varsle på bruk av Windows Kjør-dialogen og PowerShell fra vanlige brukerkontoer der det er praktisk mulig.
  • Gi ansatte en konkret regel: ingen legitim nettside ber deg lime inn en kommando i maskinen din.
  • Sett opp deteksjon på nyinnloggede sesjoner fra ukjente enheter, og gjør det enkelt å invalidere tokens ved mistanke.
  • Øv på hendelsesforløpet der en ansatt melder fra om at hun har kjørt en slik kommando, slik at responsen tar minutter og ikke dager.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt