Iemand typt in een donkere ruimte op het toetsenbord van een laptop.
Nieuws8 september · 10:365 min leestijd

BSI wijst nep-captcha aan als aanvalsvector bij hack op Berlijnse overheid

Het Duitse BSI koppelt de ransomware-aanval op twee Berlijnse senaatsbesturen aan een nep-Cloudflare-captcha die een medewerker een commando liet plakken. Eén plakactie, twee bestuursorganen offline en 1,44 miljoen bestanden in het darkweb.

Een nep-Cloudflare-captcha die een medewerker een PowerShell-commando liet plakken was de eerste aanvalsvector bij de ransomware-aanval op twee Berlijnse senaatsbesturen, bevestigt het Duitse BSI.

Daarmee krijgt de campagne waarvoor Microsoft eind augustus waarschuwde een slachtoffer met een naam en een omvang. Eén plakactie op één werkplek eindigde in twee bestuursorganen die negen dagen van het deelstaatnetwerk af moesten, en in 1,44 miljoen bestanden die sinds 4 september in het darkweb staan. Dat verschuift de vraag voor een Nederlands bedrijf van "houdt de virusscanner dit tegen" naar "weet iedereen op kantoor dat geen enkele website ooit vraagt om een commando te plakken", want de eerste stap in deze keten is geen softwarelek maar een instructie die iemand netjes opvolgt.

Wat het BSI wel en niet opschrijft

Het BSI publiceerde op 4 september een IT-veiligheidsmelding over de TerminalFix-campagne, nummer BITS-B 2026-287419-1032, met criticaliteit 2 op een schaal van 4. Daarin staat dat het bureau in augustus 2026 werd geïnformeerd over de compromittering van het netwerk van een staatsinstelling en dat het verloop overeenkomt met de meerfasige aanvallen die Microsoft eind augustus beschreef. De naam Berlijn valt er niet in.

Die koppeling maakte het BSI dezelfde dag zelf, op Mastodon. Het schrijft daar intensief betrokken te zijn bij de afhandeling van het incident in het Land Berlijn en de daaruit gewonnen technische analyses te hebben gebruikt om de bescherming van bond, deelstaten en kritieke infrastructuur te verbeteren, met een verwijzing naar precies die TerminalFix-melding. Heise leest dat als de bevestiging dat TerminalFix de vector is die de groep achter Rhysida gebruikte. De melding zelf noemt de malware LoremIpsumLoader, ook bekend als AxolotLoader, en schrijft die toe aan dezelfde financieel gedreven groep die achter Rhysida zit: Vice Spider, eerder actief onder namen als Vice Society en Vanilla Tempest en volgens het BSI sinds minstens medio 2021 in bedrijf.

Wat de medewerker zag, was een gehackte website met een namaak-captcha. Wie die verificatie wilde afronden, moest een commando op het eigen systeem uitvoeren dat er al in het klembord was gezet. Wat daarna gebeurt, van DLL-sideloading tot een Python-implantaat dat een versleutelde tunnel opent waardoor de aanvaller vanaf die ene werkplek domeincontrollers, back-upservers en databases kan benaderen, staat in de analyse van Microsoft waar het BSI naar verwijst.

Negen dagen offline, bijna 5,8 terabyte buiten

De aanvallers haalden tussen 7 en 12 augustus data weg. Op de avond van 14 augustus gingen de Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen en de Senatsverwaltung für Mobilität, Verkehr, Umwelt und Klimaschutz uit het Berlijnse deelstaatnetwerk. Op 17 augustus werd het incident openbaar, op 23 augustus waren beide besturen weer aangesloten.

Rhysida eiste 30 bitcoin, ongeveer 2 miljoen euro, en zette een veiling op met die minimumprijs en 4 september als deadline. Berlijn betaalde niet. Het Land Berlijn laat zich niet chanteren, zei chief digital officer Florian Hauer. Op 4 september publiceerde de groep ongeveer 1,44 miljoen bestanden, bij elkaar bijna 5,8 terabyte.

In die set zitten wachtwoordlijsten in platte tekst, personeelsdossiers, stukken over tuchtprocedures, financiële administratie en ruim 46.500 contracten van de deelstaat. Ook gegevens over kritieke infrastructuur liggen op straat, van waterwinning en energiecentrales tot onderstations en gevangenissen, plus de raamplanning voor rampen met chemische, biologische en nucleaire dreigingen en salarisgegevens met huisadressen. Alle 12.000 systemen van het Land Berlijn worden nu rond de klok gecontroleerd, en een aparte stuurgroep met het BSI, het BKA en de binnenlandse veiligheidsdienst beoordeelt de gelekte set en benadert betrokkenen risicogericht per brief of e-mail.

Waarom het BSI dit los van ClickFix zet

In zijn beoordeling noemt het BSI TerminalFix een doorontwikkeling van ClickFix. Waar die laatste in de regel losse computers besmette, biedt TerminalFix een weg dieper het netwerk in en kan het de vertrouwelijkheid, beschikbaarheid en integriteit van een hele organisatie raken. De opgave voor wie beveiliging doet is volgens het BSI om beide technieken uit elkaar te houden en bij een incident de passende maatregelen te kiezen.

Het BSI geeft ook een reden om een vermelding op een lekwebsite niet als onderhandelingsruimte te lezen. Volgens cijfers van een commerciële dienstverlener volgt in 92 procent van de gevallen na zo'n vermelding ook echt een publicatie, gemiddeld elf dagen later. De groep richt zich vooral op onderwijs en zorg; bestuur staat met enige afstand in de top vijf.

Het javascript van de nep-captcha stond volgens historische data van het BSI op enkele honderden websites. Dat sluit aan op ruim 5.400 gehackte bedrijfssites die hun eigen bezoekers een nep-captcha voorschotelen. De lokpagina hoeft dus geen obscure hoek van het web te zijn. Het kan de site van je leverancier zijn.

Aan maatregelen herhaalt het BSI de lijst van Microsoft: actuele netwerk- en endpointbescherming, een browser met SmartScreen, cloudgebaseerde malwaredetectie, PowerShell script block logging aanzetten en PowerShell in Constrained Language Mode draaien. Daar staat één regel bij die vooral de denkwijze verschuift: behandel een besmette computer als toegangspunt tot het netwerk en niet als losstaand geval. Wie de instap zelf wil dichtzetten kan Win+R en Win+X gericht uitschakelen met de registerwaarde DisabledHotkeys op werkplekken die ze niet nodig hebben.

Van een gestolen wachtwoord naar een deelstaat offline

Berlijn weigerde te betalen en verloor de data alsnog, precies wat dat percentage van 92 voorspelt. Wat overblijft is de instap, en die zat niet in een lek in een firewall of VPN. In Nederland liep dezelfde beginzet bij gemeente Epe al uit op bijna 552.000 bestanden van vrijwel alle inwoners, toen nog via een wachtwoorddief op één laptop. Berlijn laat zien wat die zet oplevert zodra de lading netwerktoegang is: geen resetronde van wachtwoorden, maar twee bestuursorganen offline en 12.000 systemen die nagelopen moeten worden. De verdediging die daar het vroegst ingrijpt is geen instelling in een beheerconsole, maar een huisregel die iedereen kent: een website vraagt je nooit om iets in een terminal te plakken.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van huisregel naar reflex

Een waarschuwing aan je team houdt precies zo lang stand als de aandacht erbij is. Ik denk met je mee waar het echt vast moet, ontwerp de werkwijze eromheen en bouw en automatiseer wat daarvoor nodig is, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Microsoft waarschuwt voor TerminalFix: nep-CAPTCHA stuurt medewerkers naar Windows Terminal
Nieuws
5 min

31 aug 22:39

Microsoft waarschuwt voor TerminalFix: nep-CAPTCHA stuurt medewerkers naar Windows Terminal

Microsoft beschrijft TerminalFix, een ClickFix-variant die medewerkers via een nep-Cloudflare-CAPTCHA naar Windows Terminal stuurt. Het geplakte commando eindigt niet in een wachtwoorddief, maar in een versleutelde tunnel naar je interne netwerk.

Microsoft legt gekaapte hotelwifi bij de Russische SVR en vindt twee malwarefamilies
Nieuws
6 min

3 aug 16:23

Microsoft legt gekaapte hotelwifi bij de Russische SVR en vindt twee malwarefamilies

Microsoft legt de gekaapte hotel- en congreswifi bij een subcluster van de Russische inlichtingendienst SVR en vindt twee malwarefamilies. De aanval stopt niet meer bij een gestolen inlog, maar zet een spionageprogramma op de laptop zelf.

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen
Nieuws
4 min

18 jul 10:27

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen. De infostealer ACR Stealer steelt wachtwoorden, sessietokens en Microsoft 365-documenten via een nep-CAPTCHA die medewerkers zelf een commando laat uitvoeren. Wat het betekent en hoe je je wapent.

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren
Gids
Uitgebreide gids12 min

20 jul 13:04

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren

Een nep-CAPTCHA die vraagt om Win+R te openen en een commando te plakken: zo werkt ClickFix. Deze gids laat zien hoe je het patroon herkent, gelaagd blokkeert met techniek en detectie, en je team er gericht op traint.

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug
Gids
Uitgebreide gids14 min

24 aug 09:00

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug

Een vertrekker houdt de laptop en de telefoon. Dit is de volgorde waarin je ze terugkrijgt zonder je bewijs, je data of je gelijk weg te gooien: vastleggen, inventariseren, veiligstellen, vergrendelen, sommeren, en pas dan de rechter.

Welke koppelingen draaien er in jouw bedrijf? Het register dat je in een middag aanlegt
Gids
Uitgebreide gids14 min

8 sep 09:00

Welke koppelingen draaien er in jouw bedrijf? Het register dat je in een middag aanlegt

Vijf tot vijftien koppelingen draaien er, en van geen enkele weet je op wiens account hij staat of wanneer hij verloopt. Zo loop je in een middag de vijf sporen af en leg je het register aan.