Eine Fehlermeldung im Browser, ein CAPTCHA oder eine kurze Anleitung zur Fehlerbehebung – auf den ersten Blick wirkt daran nichts ungewöhnlich. Genau das machen sich Cyberkriminelle bei einer Angriffsmethode namens ClickFix zunutze.
Anders als bei klassischen Phishing-Angriffen soll der Nutzer nicht unbedingt eine infizierte Datei herunterladen. Stattdessen wird er dazu gebracht, einen schädlichen Befehl selbst auf seinem Computer auszuführen.
Was ist ClickFix?
ClickFix ist eine Social-Engineering-Methode. Der Angriff setzt also vor allem darauf, den Menschen zu einer bestimmten Handlung zu bewegen.
Typischerweise erscheint auf einer Webseite eine vermeintliche Fehlermeldung oder CAPTCHA-Abfrage. Anschließend wird erklärt, dass ein Problem mit wenigen Schritten behoben werden könne.
Zum Beispiel soll der Nutzer:
- einen vorgegebenen Befehl kopieren,
- das Windows-Ausführen-Fenster über Windows + R öffnen,
- den kopierten Inhalt einfügen und
- den Befehl ausführen.
Was wie eine harmlose Fehlerbehebung aussieht, kann damit zum eigentlichen Startpunkt des Angriffs werden.
Warum ist ClickFix so gefährlich?
Das Besondere an dieser Methode ist, dass der Nutzer die schädliche Aktion selbst ausführt.
Der Angriff beginnt also nicht zwingend mit einem klassischen infizierten E-Mail-Anhang. Stattdessen überzeugen die Täter ihr Opfer davon, einen vorbereiteten Befehl auf dem eigenen Rechner zu starten.
Nach der Ausführung kann im Hintergrund weitere Schadsoftware heruntergeladen werden. Je nach Angriff können damit beispielsweise Zugangsdaten, Browser-Cookies oder aktive Browser-Sitzungen abgegriffen werden.
Für Unternehmen kann das besonders kritisch sein, wenn über den betroffenen Rechner auf E-Mail-Konten, Cloud-Dienste oder andere geschäftliche Systeme zugegriffen wird.
So kann ein ClickFix-Angriff aussehen
Eine typische Anweisung könnte beispielsweise lauten:
„Drücken Sie Windows + R und fügen Sie anschließend diesen Befehl ein.“
Genau bei solchen Aufforderungen sollten die Alarmglocken läuten.
Eine normale Webseite benötigt keinen PowerShell-, Terminal- oder Windows-Befehl, um ein CAPTCHA zu bestätigen oder einen Browserfehler zu beheben.
Im Zweifel gilt daher: Nicht kopieren. Nicht ausführen. IT fragen.
Woran können Mitarbeitende ClickFix erkennen?
Besondere Vorsicht ist angebracht, wenn eine Webseite oder E-Mail dazu auffordert,
- einen vorgegebenen Befehl zu kopieren,
- Windows + R zu öffnen,
- PowerShell, Terminal oder die Eingabeaufforderung zu starten,
- einen Befehl einzufügen und auszuführen,
- oder nach einer CAPTCHA-Abfrage ungewöhnliche Schritte außerhalb des Browsers vorzunehmen.
Gerade weil viele Nutzer an CAPTCHA-Abfragen und Fehlermeldungen gewöhnt sind, können solche Angriffe auf den ersten Blick glaubwürdig wirken.
Wie können sich Unternehmen schützen?
Technische Sicherheitsmaßnahmen spielen auch bei ClickFix eine wichtige Rolle. Dazu gehören beispielsweise moderne Endpoint-Security- beziehungsweise EDR/XDR-Lösungen, die Überwachung ungewöhnlicher PowerShell-Aktivitäten sowie sinnvoll eingeschränkte Benutzerrechte.
Mindestens genauso wichtig ist jedoch die Sensibilisierung der Mitarbeitenden.
Wer noch nie von ClickFix gehört hat, erkennt möglicherweise nicht, warum eine scheinbar einfache Anleitung im Browser gefährlich sein könnte.
Deshalb sollten aktuelle Angriffsmethoden regelmäßig Bestandteil der Security-Awareness im Unternehmen sein.
Awareness statt Angst
Genau hier setzen unsere Awareness-Maßnahmen für Unternehmen an.
Unser Ziel ist nicht, aus jedem Mitarbeitenden einen IT-Security-Experten zu machen. Viel wichtiger ist, dass typische Angriffsmuster erkannt werden und Mitarbeitende wissen, wie sie in einer ungewöhnlichen Situation reagieren sollten.
Dazu gehören beispielsweise Themen wie:
- Phishing und gefälschte E-Mails,
- Social Engineering,
- ClickFix und ähnliche Angriffsmethoden,
- der sichere Umgang mit Zugangsdaten,
- sowie typische Warnsignale im Arbeitsalltag.
Ein gut sensibilisiertes Team ergänzt technische Schutzmaßnahmen und kann dazu beitragen, einen Angriff bereits in einem sehr frühen Stadium zu stoppen.
Unser Tipp
Wenn eine Webseite Sie auffordert, einen Befehl auf Ihrem Computer auszuführen, obwohl Sie lediglich ein CAPTCHA bestätigen, eine Webseite öffnen oder einen Browserfehler beheben möchten, sollten Sie misstrauisch werden.
Nicht kopieren. Nicht ausführen. Lieber einmal mehr bei der eigenen IT nachfragen.
Sie möchten wissen, wie Sie Ihre Mitarbeitenden für aktuelle Cyberangriffe sensibilisieren können oder welche technischen Schutzmaßnahmen für Ihr Unternehmen sinnvoll sind?
Sprechen Sie uns gerne an. WAPP IT! unterstützt Sie sowohl bei der technischen IT-Sicherheit als auch mit praxisnahen Awareness-Maßnahmen für Ihre Mitarbeitenden.















