Een medewerker wil snel een pdf openen, klikt op een zoekresultaat en belandt op een pagina die geruststellend meldt: "Verifieer dat je geen robot bent. Druk op Win+R, plak deze code, druk op enter." Drie toetsaanslagen later draait er een infostealer op je netwerk. Geen lek, geen zero-day, geen wachtwoord dat gekraakt werd. Je medewerker deed het zelf, precies zoals gevraagd.
Dat patroon heet ClickFix, en het is geen randgeval meer. In de eerste helft van 2025 steeg ClickFix met meer dan 500 procent en werd het de op een na meest gebruikte aanvalsvector na phishing. In Nederland liet het al zien hoe hard dit uitpakt: bij gemeente Epe raakten via zo'n aanval bijna 552.000 bestanden van vrijwel alle inwoners buit, inclusief namen, adressen en BSN's. Het is een van de weinige aanvallen waar je virusscanner je nauwelijks bij helpt, want er wordt geen kwaadaardig bestand het systeem in gesmokkeld. De gebruiker typt de aanval zelf in.
De verdediging is daardoor anders dan bij gewone malware. Je stapelt lagen: een reflex bij je team, een paar gerichte technische blokkades, en detectie die opmerkt wat er tussendoor glipt. Geen enkele laag is waterdicht, samen breken ze de keten op vijf plekken. De eerste en goedkoopste laag is geen product maar een aangeleerde reflex. Deze gids loopt ze een voor een door, met de afwegingen erbij en een eerlijk beslis-kader voor welke blokkades bij jouw werkplekken passen.
Wat ClickFix is en waarom je scanner het niet ziet
ClickFix is een social-engineering-aanval waarbij een nep-CAPTCHA of verificatiepagina je vraagt om zelf een commando te kopieren en in het Uitvoeren-venster (Win+R) of PowerShell te plakken. Dat commando haalt vervolgens de malware binnen. Er wordt geen softwarelek misbruikt: de handeling van de gebruiker is de kwetsbaarheid.
Dat maakt het een lastig te vangen aanval. De lokpagina komt binnen via een gesponsorde zoeklink of een gemanipuleerd zoekresultaat en oogt volstrekt normaal. Het commando dat je plakt, is vaak een korte PowerShell- of curl-regel die pas op afstand de echte lading ophaalt, zodat er lokaal niets verdachts op schijf staat om te scannen. Microsoft zag recent twee varianten in klantomgevingen: een die via WebDAV en rundll32 een DLL van een externe share laadt, en een volledig bestandsloze die code in een JPEG verstopt en alles in het geheugen uitvoert.
De truc is niet aan Windows gebonden. Dezelfde nep-CAPTCHA liet Mac-gebruikers de Terminal openen om de AMOS-wachtwoorddief te installeren. En ClickFix staat niet op zichzelf. Het is een van de instap-trucs binnen een bredere familie waarin je eigen medewerker de malware eigenhandig installeert, net als de nep-AI-tools die zich als ChatGPT of Claude voordoen. Wie die familie begrijpt, ziet dat de gemene deler nooit de code is, maar het moment waarop een mens op "uitvoeren" klikt.
Wat je regelt voordat je begint
Het echte werk zit niet in exotische software maar in toegang en besluiten die je vooraf neemt. Zonder centraal beheer over je werkplekken blijft elke technische blokkade handmatig, en handmatig schaalt niet. Regel daarom eerst dit.
De belangrijkste voorbereiding is die inventarisatie. De verleiding is groot om Win+R meteen voor iedereen dicht te zetten, maar je planners, je IT'er en je boekhouder gebruiken het misschien dagelijks. Weet je vooraf wie het nodig heeft, dan kun je gericht blokkeren in plaats van een halve dag klachten oplossen. Heb je geen centraal beheer, begin dan bij training en de browserlaag; die kosten niets en raken elke werkplek los van beheer.
Het stappenplan: de keten op vijf plekken breken
De aanval doorloopt een vaste keten: lokpagina, gebruiker die de instructie volgt, commando dat draait, malware die tokens steelt, data die wegloopt. Elke stap hieronder breekt de keten op een ander punt, zodat een misser in de ene laag door de volgende wordt opgevangen.
Stap 1: Train de reflex, niet 'phishing in het algemeen'
De goedkoopste en effectiefste blokkade zit tussen de oren. Leer je team een luide, enkelvoudige regel: een website vraagt je nooit om een commando te kopieren en in Uitvoeren of PowerShell te plakken. Nooit. Hoe overtuigend de "verificatie" ook oogt, dit is per definitie een aanval. Laat een screenshot van een echte nep-CAPTCHA zien, laat de exacte instructie zien (Win+R, plakken, enter), en benoem dat een echte CAPTCHA je hooguit vraagt een plaatje aan te klikken.
Waarom apart van je jaarlijkse phishing-training? Omdat generieke awareness ("klik niet op verdachte links") dit patroon niet dekt. De medewerker klikt hier niet op een bijlage, hij voert een handeling uit die op elk ander moment volstrekt normaal is. Train dus dit ene patroon expliciet, en herhaal het kort na elke grote nieuwsgolf. Vijftien minuten die je twee keer per jaar herhaalt, verslaan een uur dat niemand onthoudt.
Stap 2: Zet de instap dicht waar het kan
Als de gebruiker de reflex mist, is de volgende barriere het venster waarin hij het commando plakt. Zet Win+R en Win+X gericht uit voor gebruikers die ze niet nodig hebben. De schone manier is niet de brede groepspolicy maar een gerichte registerwaarde: een securityengineer die de opties rangschikte, koos een registerwaarde die alleen Win+R en Win+X uitschakelt in plaats van alle Windows-toetscombinaties. Je zet HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\DisabledHotkeys op de waarde RX en herstart Explorer. Verstoort weinig, blokkeert precies de twee instappen.
Belangrijker nog dan het venster is wat erin mag draaien. Microsoft adviseert application control en attack surface reduction-regels die PowerShell, mshta.exe en rundll32.exe verbieden om onvertrouwde inhoud uit te voeren. Die ASR-regels rol je uit via Intune of Defender en ze raken de kern van de keten: ook als iemand het commando plakt, mag de tolk het niet uitvoeren. Dit is effectiever dan Win+R dichtzetten, omdat het ook de PowerShell- en Terminal-route (Win+X) afvangt.
Stap 3: Laat de techniek meekijken
Wat je niet blokkeert, wil je zien. Zet je EDR of Defender in blokkeerstand met gedragsdetectie, schakel PowerShell-scriptblok-logging in, en zet tamper protection aan zodat de malware je beveiliging niet kan uitzetten. Voor gerichte detectie adviseert het incidentteam van Palo Alto om de RunMRU-registersleutel te bewaken op verdachte commando's zoals curl.exe en msiexec.exe; die sleutel bewaart precies wat een gebruiker in Uitvoeren typte. Een alarm op "powershell.exe gestart door explorer.exe" (procesaanmaak-event 4688) vangt de Win+X-route.
Voeg de browserlaag toe als gratis extra vangnet. Microsoft Edge draait sinds eind 2025 een lokaal computer-vision-model dat volledig-scherm nep-meldingen standaard blokkeert op de meeste Windows- en Mac-apparaten. Het vangt de lokpagina voordat de gebruiker de instructie leest, mits je team in Edge werkt.
Stap 4: Vang wat door de tokens wegloopt
Slaagt de aanval toch, dan is de buit vaak niet je wachtwoord maar je sessie. De infostealer pikt sessiecookies en authenticatietokens, de digitale bewijsjes waarmee je browser al is ingelogd. "MFA staat aan" stelt daarom niet gerust: de aanval verschoof van je inlog naar je actieve sessie, en een gekaapte sessie passeert de tweede factor niet opnieuw. Stel in Entra ID of je identiteitsprovider daarom sessiebeleid in dat opvalt wanneer een sessie ineens vanaf een vreemde locatie of een onbekend apparaat komt, en trek verdachte sessies actief in. Verzwaar de inlog zelf met phishing-bestendige passkeys in Entra ID, zodat een gestolen wachtwoord alleen niet meer volstaat.
Stap 5: Oefen de reactie voordat je hem nodig hebt
De laatste laag is geen preventie maar snelheid. Spreek af wie wat doet als een alarm afgaat: apparaat isoleren, wachtwoorden en sessies van de betrokken medewerker intrekken, en beoordelen welke data bereikbaar was. Loopt het toch mis, dan telt hoe snel je schakelt, want de meldplicht en de eerste 72 uur na een datalek bepalen een groot deel van de schade en de boetegevoeligheid. Oefen dit een keer droog. Een reactie die op papier staat maar nooit is gelopen, kost je in het echt de uren die er het meest toe doen.
De valkuilen die je verdediging alsnog ondermijnen
De meeste plannen stranden niet op onwil maar op een paar terugkerende denkfouten.
- Win+R voor iedereen dichtzetten via de brede GPO. De policy die alle Windows-hotkeys uitzet, doet meer dan hij belooft: hij blokkeert ook UNC-paden in Verkenner en het starten van een terminal vanuit Explorer, waarna IT'ers workarounds gaan zoeken die je beveiliging juist ondergraven. Gebruik de gerichte registerwaarde en laat Win+R open voor wie het aantoonbaar nodig heeft.
- Denken dat PowerShell blokkeren de aanval stopt. Dat werkt niet: ClickFix-commando's gebruiken net zo goed cmd.exe, curl.exe en mshta.exe. PowerShell helemaal uitzetten breekt bovendien legitieme beheertaken en geeft schijnzekerheid. Blokkeer op gedrag (ASR, EDR), niet op een enkele tolk.
- Generieke phishing-awareness voor dekking aanzien. "Klik niet op verdachte links" dekt dit patroon niet, want de medewerker klikt niet, hij plakt. Zonder training op precies dit patroon blijft de menselijke laag open.
- MFA als eindpunt zien. Omdat de buit de sessie is en niet het wachtwoord, is inlogbeveiliging alleen niet genoeg. Zonder sessiedetectie loopt een aanvaller met een gestolen token gewoon naar binnen.
- De tools kopen en niet configureren. Een EDR die niet in blokkeerstand staat of ASR-regels die op "alleen rapporteren" blijven, beschermen niemand. De uitrol en het testen zijn het werk, niet de aankoop.
Welke blokkades passen bij jouw werkplekken
Niet elke maatregel past bij elk bedrijf, en dat hoeft ook niet. De eerlijke afweging draait om drie assen: heb je centraal beheer, hoeveel gebruikers hebben Win+R of PowerShell echt nodig, en draait er al een EDR. Onder aan de trap staat altijd training plus de browserlaag, want die kosten niets en raken iedereen. Daarboven verfijn je.
Heb je centraal apparaatbeheer (Intune of GPO) over je werkplekken?
Voor de meeste mkb-bedrijven is de combinatie van training, de browserlaag, ASR-regels en een EDR in blokkeerstand ruim voldoende, en die richt je met bestaande Microsoft-middelen in zonder nieuwe licenties. Maatwerk wordt pas interessant bij schaal of complexiteit: honderden werkplekken, meerdere entiteiten, of een omgeving waar je de detectie en de uitrol niet handmatig wilt bijhouden. Dan loont het om de plumbing eromheen te automatiseren in plaats van elke maand met de hand te controleren.
De maatregelen naast elkaar
Geen enkele maatregel wint op zichzelf. De tabel weegt effectiviteit tegen de verstoring die hij oplevert en waar je hem instelt, zodat je van onder naar boven kunt stapelen.
| Maatregel | Effectiviteit | Verstoring voor gebruikers | Waar je het instelt |
|---|---|---|---|
| Reflex-training op het ClickFix-patroon | Hoog (breekt de keten voor stap 1) | Geen | Awareness of e-learning |
| Edge scareware-blocker | Middel (vangt de lokpagina) | Geen | Standaard aan in Edge |
| Win+R en Win+X uit via DisabledHotkeys-register | Hoog | Laag (gericht per gebruiker) | HKCU-registerwaarde |
| Run uit via brede GPO (alle hotkeys) | Middel | Hoog (breekt UNC-paden en IT-workflows) | Groepspolicy |
| PowerShell volledig blokkeren | Laag (cmd, mshta en curl blijven) | Hoog | Execution policy of WDAC |
| ASR-regels (mshta, rundll32, onvertrouwde PowerShell) | Hoog | Laag | Intune of Defender |
| EDR in blokkeerstand plus scriptblok-logging | Hoog (detectie en block) | Geen | Defender of EDR |
| Sessiedetectie op tokens en locatie | Middel tot hoog (vangt wat doorglipt) | Geen | Entra ID of identiteitsprovider |
Een voorbeeld: een installatiebedrijf van 45 mensen
Neem een installatiebedrijf met 45 medewerkers: twintig monteurs met een laptop in de bus, de rest op kantoor met planners en administratie. Windows-werkplekken, Microsoft 365, geen eigen securityteam, wel een parttime IT'er via een lokale partner. De reflex om alles dicht te timmeren is er, maar de planners gebruiken Win+R dagelijks. Dichtzetten voor iedereen zou een dag aan klachten opleveren.
De aanpak volgt de trap. Eerst het gratis fundament: een clip van twaalf minuten die de exacte nep-CAPTCHA laat zien, met de regel "een site vraagt je nooit een commando in Uitvoeren te plakken", plus de Edge scareware-blocker die al standaard aanstond. Dan de gerichte blokkade: op de twintig monteurslaptops, waar niemand ooit Win+R gebruikt, zet de IT'er via Intune de DisabledHotkeys-registerwaarde op RX; op de kantoorwerkplekken blijft Win+R open. Op alle 45 laptops rolt hij in een middag de ASR-regels uit die mshta.exe en rundll32.exe onvertrouwde inhoud verbieden, plus Defender in blokkeerstand met scriptblok-logging. Tot slot een sessiebeleid in Entra ID dat een alarm geeft bij een inlog vanuit een onverwacht land.
Kosten: geen nieuwe licenties, een middag werk en een clip die twee keer per jaar terugkomt. Wat het oplevert, is de keten op vier plekken gebroken in plaats van een. De monteur die op een parkeerplaats een nep-CAPTCHA tegenkomt, kan het commando niet eens plakken; de kantoormedewerker die het wel plakt, botst op de ASR-regel; en mocht er iets doorglippen, dan valt de vreemde sessie op. Vergelijk dat met gemeente Epe, waar een enkele geslaagde ClickFix-aanval genoeg was om de gegevens van vrijwel een hele gemeente te laten weglekken. Het verschil zit niet in duurdere software, maar in het stapelen van goedkope lagen voordat het misgaat.
De aanval mikt op vertrouwen, dus verdedig op meerdere niveaus
ClickFix werkt omdat het niet op een technisch gat mikt maar op de bereidheid van een mens om een instructie te volgen. Precies daarom kun je het ook niet met een enkel product afkopen. De winst zit in de stapeling: een team dat het patroon herkent, een instap die dicht zit waar hij niet nodig is, techniek die meekijkt, en detectie die opmerkt wat er tussendoor glipt. Elke laag is bescheiden, samen maken ze het verschil tussen een mislukte poging en een datalek. Begin vandaag bij de laag die niets kost, de reflex, en bouw van daaruit naar boven.
Veelgestelde vragen
ClickFix-verdediging end-to-end
Ik denk met je mee over waar jij het grootste risico loopt, ontwerp de gelaagde verdediging en bouw de uitrol, detectie en training als een werkend geheel, van beleid tot livegang.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
