Beveiligingsonderzoekers van Barracuda hebben een aanvalsmethode gedocumenteerd waarbij browsers volledig worden vergrendeld om slachtoffers te dwingen een nep-helpdesknummer te bellen. De methode, aangeduid als CypherLoc, combineert verborgen scriptcode met psychologische druk en is sinds begin 2026 al bijna 2,8 miljoen keer waargenomen. De aanval gebruikt detectie-ontwijkingstechnieken om securityscanners en sandboxes te omzeilen.
Barracuda Research heeft een browsergebaseerde aanvalsmethode in kaart gebracht die slachtoffers via scareware-technieken manipuleert tot het bellen van een frauduleus ondersteuningsnummer. De methode staat intern bekend als CypherLoc en combineert technische browsercontrole met psychologische druk.
Hoe de aanval verloopt
De aanval begint doorgaans met een phishing-e-mail met een link in de berichttekst of in een bijlage. Die link opent een pagina die er aanvankelijk normaal uitziet. De aanvalscode is verborgen in de pagina en wordt alleen geactiveerd als aan specifieke voorwaarden is voldaan: er moet een bepaalde code aanwezig zijn en de bezoeker mag geen scanner of testomgeving gebruiken.
Worden die condities gedetecteerd, dan schakelt de pagina over naar een door de aanvaller gecontroleerde volleschermmodus. De browser wordt vergrendeld, de bediening uitgeschakeld en valse beveiligingswaarschuwingen worden getoond. Pogingen om te ontsnappen worden actief tegengewerkt: de pagina vertraagt de browser of laat die crashen bij inspectie via ingebouwde browsertools, verbergt de cursor, schakelt menu’s uit en vergrendelt zichzelf opnieuw als de gebruiker probeert af te sluiten.
Psychologische druk als wapen
Volgens Barracuda zet de aanval meerdere psychologische tactieken in: luide waarschuwingsgeluiden, weergave van het IP-adres van het slachtoffer, valse inlogformulieren die niet werken en herhaalde foutmeldingen. Het doel is paniek en een gevoel van urgentie op te wekken. Gedurende de aanval wordt een telefoonnummer getoond als enige uitweg. Slachtoffers die bellen, komen terecht bij oplichters die zich voordoen als technische ondersteuning en via social engineering proberen inloggegevens te bemachtigen.
Saravanan Mohankumar, Manager van het Threat Analysis Team bij Barracuda, geeft aan dat CypherLoc illustreert hoe moderne scareware verschuift van malware naar browsergebaseerde oplichting die moeilijk te detecteren valt. Mohankumar stelt dat de aanval de browser zelf gebruikt om slachtoffers onder druk te zetten, terwijl er technisch gezien nauwelijks sporen achterblijven.
Aanbevelingen
De onderzoekers bevelen anti-phishing-, browser- en endpointbeveiliging aan om verdacht scriptgedrag te detecteren en te blokkeren. Gebruikerseducatie is daarbij even belangrijk: legitieme beveiligingswaarschuwingen tonen geen telefoonnummers, vergrendelen geen browsers en eisen geen onmiddellijke actie via pop-ups.
Volledige technische details en een stapsgewijze analyse van een CypherLoc-aanval zijn beschikbaar via het Barracuda-blog.