Leren

De nep-“verifieer dat je een mens bent”-scam

Een truc genaamd “ClickFix” verspreidt zich snel. Een website toont iets dat lijkt op een normaal “verifieer dat je een mens bent”-vak en vraagt je vervolgens een paar toetsen in te drukken om door te gaan. Die toetsen voeren stilletjes een verborgen commando uit dat malware installeert — en dat deed je zelf. Hier lees je hoe het werkt en hoe je veilig blijft, in gewone taal.

Belangrijkste punten

  • Een echte CAPTCHA vraagt je nooit om je browser te verlaten of een commando te typen — het is gewoon een klik of een klein puzzeltje in de pagina.
  • De scam, bijgenaamd “ClickFix,” kopieert het vertrouwde “verifieer dat je een mens bent”-uiterlijk om je vertrouwen te winnen, en geeft je vervolgens stappen die stiekem malware uitvoeren.
  • Het werkt omdat je het commando zelf uitvoert, waardoor het antivirussoftware kan omzeilen die normaal een gedownload bestand zou blokkeren.
  • De malware is meestal een infostealer die opgeslagen wachtwoorden en accountgegevens van je computer kopieert.
  • De oplossing is eenvoudig: als een “verificatie” je vraagt toetsen in te drukken, tekst te plakken of een systeemvenster te openen, sluit dan de pagina.

Hoe deze scam eruitziet

Je bezoekt een website — soms een normale die is gehackt — en er verschijnt een vak dat lijkt op de gebruikelijke “verifieer dat je een mens bent”-controle. In plaats van een simpel selectievakje zegt het dat de verificatie “niet is gelukt” en geeft het je stappen om dit op te lossen: druk op één toetsencombinatie, dan nog een, dan Enter. Het kan pijlen of een aftelklok toevoegen om je te laten haasten.

Beveiligingsonderzoekers noemen deze truc “ClickFix.” Hij werd voor het eerst beschreven in 2024 en heeft zich sindsdien snel verspreid, en in 2026 waarschuwde de Amerikaanse Federal Trade Commission (FTC) dat nep-CAPTCHA-pagina's mensen opdroegen verborgen commando's uit te voeren die malware konden installeren.

Waarom het slim is

Een normale CAPTCHA draait binnen de webpagina. Hij vereist nooit dat je iets op je computer opent. Deze scam vertrouwt op gewoonte: mensen zijn zo gewend om door verificatievakken heen te klikken dat ze de stappen volgen zonder stil te staan om na te denken.

Omdat jij zelf het commando uitvoert, is er geen risicovol bestand om te downloaden en geen bijlage om te scannen — daarom kan het beveiligingstools omzeilen die normaal malware zouden opvangen. In feite maakt de truc van je eigen vertrouwen de weg naar binnen.

Wat de malware doet

Het verborgen commando installeert meestal een “infostealer” — software die stilletjes opgeslagen wachtwoorden, browser-inlogcookies en andere accountgegevens kopieert en ze naar criminelen stuurt. Van daaruit kunnen ze proberen in te breken in je e-mail, bank- of social-mediaccounts.

Dit richt zich vooral op computers — vooral Windows, en steeds vaker Mac — dus het is het belangrijkst wanneer je op een laptop of desktop surft in plaats van op een telefoon.

Hoe je veilig blijft

Behandel elke “verificatie” die je vraagt toetsen in te drukken, tekst te plakken of een systeemvenster te openen als een scam, en sluit de pagina. Een echte controle is altijd slechts een klik of een puzzeltje in de pagina — niets meer.

Plak nooit een commando dat je niet zelf hebt geschreven, zelfs niet als een website belooft dat het iets zal “oplossen.” Houd je computer en browser up-to-date. Als je denkt dat je een van deze commando's hebt uitgevoerd, wijzig dan je belangrijke wachtwoorden vanaf een apparaat dat je vertrouwt en schakel tweestapsverificatie in.

Waar Sealby in past

Sealby bewaart je privéfoto's, notities en bestanden in een kluis die met AES-256 is versleuteld op je iPhone, die alleen jij kunt ontgrendelen. Het kan een scam op je computer niet stoppen, en het beweert dat ook niet.

Wat het deelt met een goed scamgevoel, is een eenvoudig idee: wees voorzichtig met elke stap die je vraagt een commando uit te voeren of toegang af te staan, en houd wat het belangrijkst is achter een slot dat alleen jij beheerst.

Dit is algemene uitleg, geen beveiligingsadvies. Scamtactieken en bewoordingen veranderen na verloop van tijd en verschillen per apparaat en website — raadpleeg actuele, betrouwbare bronnen en wees voorzichtig met elke onverwachte instructie.

Snelle antwoorden

Is dit hetzelfde als een normale CAPTCHA?

Nee. Een echte CAPTCHA is een klik of een klein puzzeltje in de webpagina. Als je gevraagd wordt toetsen op je toetsenbord in te drukken, tekst te plakken of iets op je computer te openen, is het een scam — geen verificatiestap.

Treft het ook iPhones?

De commandotruc richt zich vooral op computers — vooral Windows, en steeds vaker Mac. Telefoons zijn een kleiner doelwit voor deze specifieke scam, maar het gedrag dat wordt misbruikt — vertrouwen op een vertrouwd vak — is het waard om op elk apparaat in gedachten te houden.

Wat als ik de stappen al heb gevolgd?

Ga ervan uit dat wachtwoorden die op die computer zijn opgeslagen, mogelijk blootgesteld zijn. Wijzig vanaf een apparaat dat je vertrouwt je belangrijke wachtwoorden en schakel tweestapsverificatie in. Voer daarna een beveiligingsscan uit op de getroffen computer, of vraag iemand om hulp.

Hoe kan een normaal ogende website dit tonen?

Criminelen breken in op gewone websites en voegen het nep-vak toe, zodat het kan verschijnen op sites die je al eerder hebt gebruikt. Het zien op een vertrouwde site betekent niet dat het veilig is om de truc te volgen.

Je kluis staat klaar.

Download Sealby en bescherm wat belangrijk is. Instellen duurt minder dan een minuut, en je hoeft geen account aan te maken.

Download in de App Store

iPhone & iPad · iOS 17+ · Gratis