Je wilde een video zien, kreeg een melding dat “de video niet kon worden afgespeeld”, en op het scherm stond dat je een code moest kopiëren en plakken in PowerShell (Windows) of Terminal (Mac) om te “bewijzen dat je een mens bent”. Heb je dat gedaan? Stop dan nu met lezen wat je aan het doen was en trek eerst de stekker van je internet eruit. Nee, letterlijk: WiFi uit, netwerkkabel eruit. Dan lees je rustig verder.
Wat je zojuist hebt uitgevoerd
Die code was geen captcha. Het was een commando dat een bestand van internet ophaalde en op je computer uitvoerde, met jouw rechten en zonder waarschuwing. Deze truc heet ClickFix en wordt in golven op nep-websites en gemanipuleerde nieuws- en pornosites gezet. De ene variant haalt “alleen” browsergegevens op, de andere installeert een achterdeur waarmee iemand later kan inloggen, je wachtwoorden leest of je bestanden versleutelt. Je weet op dit moment niet welke variant je te pakken heeft gekregen, en daarom behandel je het als de ergste.
Nu doen
- Verbreek de netwerkverbinding. WiFi uit, kabel eruit. Alles wat het script nog wilde ophalen, kan nu niet meer.
- Sluit het PowerShell- of Terminal-venster. Sluit ook de browser waar de nep-melding in stond.
- Open Taakbeheer (Ctrl+Shift+Esc) en kijk naar actieve processen. Let op: powershell.exe, wscript.exe, cscript.exe, mshta.exe of node.exe die je niet kunt thuisbrengen, en op processen met een hoge netwerk- of CPU-belasting die je niet kent. Twijfel je? Noteer de naam en laat iemand ernaar kijken; wie niet wil googelen met een mogelijk besmette pc, doet dat op de telefoon.
- Herstart de computer. Veel scripts zijn “one-shot”: ze draaiden, haalden iets op en zijn klaar. Een herstart breekt alles wat in het geheugen zat.
- Controleer op een verblijvende gast. Kijk in Taakbeheer, tabblad Opstarten, en verwijder alles wat je niet kent of kunt verklaren. Klik daarna in de browser door je extensies (menu, Extensies): er mag niets staan wat jij niet zelf hebt geïnstalleerd.
- Draai een volledige scan. Windows-beveiliging (Virus- en bedreigingsbeveiliging, Scanopties, Volledige scan). Die vindt het merendeel van wat er via ClickFix rondwaait.
- Wijzig je browserwachtwoorden, vanaf een schoon apparaat. Eerst e-mail, dan de rest, dan trek je sessies in. Kom je ergens niet in, dan volg je de stappen bij account gehackt: wat nu?
Wat er onder de motorkap gebeurde
De nep-captcha zegt iets als “Druk op Windows-toets + R, plak deze code en druk op Enter”. Wat je plakte is een commando dat meestal begint met het ophalen van een tweede script, bijvoorbeeld via mshta of een gecodeerde PowerShell-oproep. Dat tweede script doet het echte werk: het haalt malware op, zet zichzelf tussen de opstartbestanden, of leest de cookie-database van je browser. Met die cookies kan een aanvaller soms meekijken in sessies waar je nog steeds bij ingelogd was, zonder je wachtwoord te hoeven raden. Dit is trouwens de reden dat het misleidende “captcha”-verhaal werkt: het bootst een alledaagse ergernis na die iedereen kent, en vraagt om een actie die technisch onschuldig klinkt. Niemand plakt ooit een echte captcha-code in PowerShell.
Herstel en nazorg
- Blijf de komende weken alert op vervolgacties. Inlog-meldingen van je accounts die je niet herkent: sessie intrekken en wachtwoord opnieuw wijzigen.
- Check je bank- en betaaloverzichten. Ziet er iets uit wat je niet kent, bel dan je bank en volg de stappen bij oplichting.
- Vertel het rond. ClickFix werkt omdat niemand het herkent. Je collega’s hebben dezelfde sites in hun feed.
Zo voorkom je een round two
- Echte captcha’s vragen nooit om codes te plakken in PowerShell, Terminal of de “Run”-dialoog. Nooit. Deze zin is de hele weerbaarheidscursus.
- Windows-smartscreen en browser-waarschuwingen bij downloads wegnemen. Die schermen zijn er omdat de meeste besmettingen daar binnenkomen.
- MFA op alles wat belangrijk is. Gestolen wachtwoorden zijn dan halve wachtwoorden.
- Hou je browser en systeem bij. ClickFix-scripts mikken op oude, ruimhartige configuraties.
Veelgestelde vragen
Ik heb de code geplakt maar meteen daarna weggeklikt. Ben ik dan veilig?
“Wegklikken” stopt PowerShell niet als het commando al liep. Behandel het als uitgevoerd en doorloop de bovenstaande stappen; dat kost je een half uur, een achterdeur kost je meer.
Ik zat op mijn telefoon, niet op een pc. Maakt dat wat uit?
Op een telefoon vraagt de nep-melding om een app te installeren of een “profiel” te bevestigen in plaats van een code te plakken. Het risico is hetzelfde: doe het niet, sluit de tab, wis de browsergeschiedenis van die site.
Kan ik zien óf er iets is binnengekomen?
Volledige zekerheid bestaat niet, en dat is eerlijker dan een groen vinkje. De combinatie van een schone opstartlijst, schone extensies, een volledige scan en gewijzigde wachtwoorden haalt de kans op blijvende schade naar bijna nul.