Een nep-Cloudflare-captcha die een medewerker een PowerShell-commando liet plakken was de eerste aanvalsvector bij de ransomware-aanval op twee Berlijnse senaatsbesturen, bevestigt het Duitse BSI.
Daarmee krijgt de campagne waarvoor Microsoft eind augustus waarschuwde een slachtoffer met een naam en een omvang. Eén plakactie op één werkplek eindigde in twee bestuursorganen die negen dagen van het deelstaatnetwerk af moesten, en in 1,44 miljoen bestanden die sinds 4 september in het darkweb staan. Dat verschuift de vraag voor een Nederlands bedrijf van "houdt de virusscanner dit tegen" naar "weet iedereen op kantoor dat geen enkele website ooit vraagt om een commando te plakken", want de eerste stap in deze keten is geen softwarelek maar een instructie die iemand netjes opvolgt.
Wat het BSI wel en niet opschrijft
Het BSI publiceerde op 4 september een IT-veiligheidsmelding over de TerminalFix-campagne, nummer BITS-B 2026-287419-1032, met criticaliteit 2 op een schaal van 4. Daarin staat dat het bureau in augustus 2026 werd geïnformeerd over de compromittering van het netwerk van een staatsinstelling en dat het verloop overeenkomt met de meerfasige aanvallen die Microsoft eind augustus beschreef. De naam Berlijn valt er niet in.
Die koppeling maakte het BSI dezelfde dag zelf, op Mastodon. Het schrijft daar intensief betrokken te zijn bij de afhandeling van het incident in het Land Berlijn en de daaruit gewonnen technische analyses te hebben gebruikt om de bescherming van bond, deelstaten en kritieke infrastructuur te verbeteren, met een verwijzing naar precies die TerminalFix-melding. Heise leest dat als de bevestiging dat TerminalFix de vector is die de groep achter Rhysida gebruikte. De melding zelf noemt de malware LoremIpsumLoader, ook bekend als AxolotLoader, en schrijft die toe aan dezelfde financieel gedreven groep die achter Rhysida zit: Vice Spider, eerder actief onder namen als Vice Society en Vanilla Tempest en volgens het BSI sinds minstens medio 2021 in bedrijf.
Wat de medewerker zag, was een gehackte website met een namaak-captcha. Wie die verificatie wilde afronden, moest een commando op het eigen systeem uitvoeren dat er al in het klembord was gezet. Wat daarna gebeurt, van DLL-sideloading tot een Python-implantaat dat een versleutelde tunnel opent waardoor de aanvaller vanaf die ene werkplek domeincontrollers, back-upservers en databases kan benaderen, staat in de analyse van Microsoft waar het BSI naar verwijst.
Negen dagen offline, bijna 5,8 terabyte buiten
De aanvallers haalden tussen 7 en 12 augustus data weg. Op de avond van 14 augustus gingen de Senatsverwaltung für Stadtentwicklung, Bauen und Wohnen en de Senatsverwaltung für Mobilität, Verkehr, Umwelt und Klimaschutz uit het Berlijnse deelstaatnetwerk. Op 17 augustus werd het incident openbaar, op 23 augustus waren beide besturen weer aangesloten.
Rhysida eiste 30 bitcoin, ongeveer 2 miljoen euro, en zette een veiling op met die minimumprijs en 4 september als deadline. Berlijn betaalde niet. Het Land Berlijn laat zich niet chanteren, zei chief digital officer Florian Hauer. Op 4 september publiceerde de groep ongeveer 1,44 miljoen bestanden, bij elkaar bijna 5,8 terabyte.
In die set zitten wachtwoordlijsten in platte tekst, personeelsdossiers, stukken over tuchtprocedures, financiële administratie en ruim 46.500 contracten van de deelstaat. Ook gegevens over kritieke infrastructuur liggen op straat, van waterwinning en energiecentrales tot onderstations en gevangenissen, plus de raamplanning voor rampen met chemische, biologische en nucleaire dreigingen en salarisgegevens met huisadressen. Alle 12.000 systemen van het Land Berlijn worden nu rond de klok gecontroleerd, en een aparte stuurgroep met het BSI, het BKA en de binnenlandse veiligheidsdienst beoordeelt de gelekte set en benadert betrokkenen risicogericht per brief of e-mail.
Waarom het BSI dit los van ClickFix zet
In zijn beoordeling noemt het BSI TerminalFix een doorontwikkeling van ClickFix. Waar die laatste in de regel losse computers besmette, biedt TerminalFix een weg dieper het netwerk in en kan het de vertrouwelijkheid, beschikbaarheid en integriteit van een hele organisatie raken. De opgave voor wie beveiliging doet is volgens het BSI om beide technieken uit elkaar te houden en bij een incident de passende maatregelen te kiezen.
Het BSI geeft ook een reden om een vermelding op een lekwebsite niet als onderhandelingsruimte te lezen. Volgens cijfers van een commerciële dienstverlener volgt in 92 procent van de gevallen na zo'n vermelding ook echt een publicatie, gemiddeld elf dagen later. De groep richt zich vooral op onderwijs en zorg; bestuur staat met enige afstand in de top vijf.
Het javascript van de nep-captcha stond volgens historische data van het BSI op enkele honderden websites. Dat sluit aan op ruim 5.400 gehackte bedrijfssites die hun eigen bezoekers een nep-captcha voorschotelen. De lokpagina hoeft dus geen obscure hoek van het web te zijn. Het kan de site van je leverancier zijn.
Aan maatregelen herhaalt het BSI de lijst van Microsoft: actuele netwerk- en endpointbescherming, een browser met SmartScreen, cloudgebaseerde malwaredetectie, PowerShell script block logging aanzetten en PowerShell in Constrained Language Mode draaien. Daar staat één regel bij die vooral de denkwijze verschuift: behandel een besmette computer als toegangspunt tot het netwerk en niet als losstaand geval. Wie de instap zelf wil dichtzetten kan Win+R en Win+X gericht uitschakelen met de registerwaarde DisabledHotkeys op werkplekken die ze niet nodig hebben.
Van een gestolen wachtwoord naar een deelstaat offline
Berlijn weigerde te betalen en verloor de data alsnog, precies wat dat percentage van 92 voorspelt. Wat overblijft is de instap, en die zat niet in een lek in een firewall of VPN. In Nederland liep dezelfde beginzet bij gemeente Epe al uit op bijna 552.000 bestanden van vrijwel alle inwoners, toen nog via een wachtwoorddief op één laptop. Berlijn laat zien wat die zet oplevert zodra de lading netwerktoegang is: geen resetronde van wachtwoorden, maar twee bestuursorganen offline en 12.000 systemen die nagelopen moeten worden. De verdediging die daar het vroegst ingrijpt is geen instelling in een beheerconsole, maar een huisregel die iedereen kent: een website vraagt je nooit om iets in een terminal te plakken.
Veelgestelde vragen
Van huisregel naar reflex
Een waarschuwing aan je team houdt precies zo lang stand als de aandacht erbij is. Ik denk met je mee waar het echt vast moet, ontwerp de werkwijze eromheen en bouw en automatiseer wat daarvoor nodig is, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
