Witold Kepinski - 23 september 2026

Cisco Talos slaat alarm over crypto-diefstal via cloud

Cybercriminelen misbruiken op grote schaal vertrouwde clouddiensten zoals Google Spreadsheets en openbare blockchains om onopgemerkt cryptocurrency en inloggegevens te stelen. Security-organisatie Cisco Talos waarschuwt voor twee nieuwe 'ClickFix'-campagnes. Omdat de aanvallen gebruikmaken van legitieme cloudinfrastructuur, blijven ze voor veel bedrijfsfirewalls volledig onzichtbaar.

Cisco Talos slaat alarm over crypto-diefstal via cloud image

Bij ClickFix-aanvallen worden slachtoffers misleid om zelf kwaadaardige instructies of scripts uit te voeren. Het grote verschil met traditionele aanvallen is dat de criminelen geen eigen, verdachte servers meer opzetten.

"Bijna elke organisatie wereldwijd staat verkeer naar Google Docs toe," licht Jan Heijdra, Field CTO Security bij Cisco Benelux, toe. "Als je jouw aanvalscode in een spreadsheet kunt plaatsen, krijg je gratis en betrouwbare hosting die niemand blokkeert of in twijfel trekt. Je kijkt naar een documentverzoek, en dat is alles wat je logbestanden zullen laten zien."

Digital skimmer op het scherm

De eerste campagne richt zich specifiek op cryptocurrency-handelaren via nepberichten op Telegram en criminele fora over een vermeende 'fout' in cryptobeurzen. Slachtoffers worden verleid om een stukje JavaScript in de adresbalk of in een browserextensie te plakken.

Dit script haalt vervolgens instructies op uit een openbare Google Spreadsheet, waar de code verborgen staat als witte tekst op een witte achtergrond. De binnengehaalde software werkt als een digitale 'skimmer': het past stilletjes stortingsadressen aan en vervangt gekopieerde crypto-adressen door die van de aanvallers. Cisco Talos bracht 49 Bitcoin-adressen in kaart, waarvan er minstens 24 buit ontvingen met een totale waarde van ruim 10.000 dollar. Hoewel Google de bewuste documenten na meldingen verwijderde, doken er al snel nieuwe spreadsheets op.

Nep-CAPTCHA leidt tot computerovername

Een tweede incident, dat onder meer werd opgemerkt bij een Oekraïense overheids instantie, gebruikt een vergelijkbare methode onder de vlag van de bekende 'ClearFake'-infectieketen. Slachtoffers krijgen op gecompromitteerde websites een nep-CAPTCHA te zien (het vakje 'ik ben geen robot') en worden gevraagd een Windows-commando te kopiëren en uit te voeren.

Hiermee haalt de computer instructies op uit een openbare blockchain en wordt de informatiedief 'Amatera' geïnstalleerd. Deze malware doorzoekt meer dan 100 crypto-wallets, wachtwoordbeheerders en browsergegevens, waarna de pc op afstand kan worden overgenomen. Talos vermoedt dat een Russische actor achter deze specifieke operatie zit.

Vertrouwd domein is geen garantie

Cisco Talos benadrukt dat 'de bestemming is vertrouwd' niet langer een betrouwbaar beveiligingssignaal is. Organisaties wordt geadviseerd om het gebruik van browserextensies strikt te beheren en ongebruikelijk verkeer naar clouddiensten vanuit vreemde applicaties scherp te monitoren.

Daarnaast is een eenvoudige regel voor medewerkers essentieel: geen enkele legitieme dienst vraagt een gebruiker ooit om een commando te kopiëren en uit te voeren om te bewijzen dat diegene een mens is.

Dutch IT Awards 2026 BW + BN Delinea BW
Veeam BW + BN

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!