ClickFix rotiert 17.000 gefälschte Verifizierungsseiten über die Blockchain

ClickFix rotiert 17.000 gefälschte Verifizierungsseiten über die Blockchain

CTM360 fand mehr als 17.000 infizierte URLs, die gefälschte Cloudflare-Verifizierungsseiten nutzen, mit Blockchain-Verträgen, die Köder-Domains in Sekunden austauschen.

ClickFix ist laut einem neuen Bericht des Sicherheitsunternehmens CTM360 zur häufigsten Methode geworden, mit der Angreifer erstmals Zugang zu Unternehmensnetzwerken erhalten – und das ohne Exploit, ohne Anhang und ohne eine auf der Festplatte geschriebene Datei. Die Technik beginnt, wenn ein Besucher auf einer Seite landet, die ein Problem präsentiert, von dem er glaubt, es selbst lösen zu müssen, etwa ein Verifizierungsschritt, der nicht abgeschlossen wird, ein Browser, der die Seite nicht rendern kann, ein Dokument, das sich nicht öffnen lässt, oder ein Mac mit knappem Speicher. Die Seite schreibt die angebliche Lösung still in die Zwischenablage des Computers und weist den Nutzer an, eine Systemoberfläche zu öffnen, der er bereits vertraut, den Text einzufügen und die Eingabetaste zu drücken. Da der Befehl von einem authentifizierten interaktiven Benutzer innerhalb einer nativen, signierten, universell vorhandenen Binärdatei ausgeführt wird, sieht er exakt wie legitime administrative Arbeit aus und hinterlässt keine Schwachstelle, die ein Scanner finden könnte, keinen Anhang, den ein E-Mail-Gateway zur Detonation bringen könnte, und keinen Download, den eine Browser-Reputationsprüfung bewerten könnte.

Das Ausmaß ist inzwischen erheblich. Microsoft schrieb 47 % der Erstzugriffsfälle, die sein Defender-Experts-Team 2025 bearbeitete, ClickFix zu – mehr als herkömmlichem Phishing. ESET maß einen Anstieg um 517 % bis zur ersten Hälfte des Jahres 2025 und einen weiteren Anstieg um 108 % zwischen der zweiten Hälfte 2025 und der ersten Hälfte 2026. Im März 2025 gab MITRE dem Verhalten eine eigene Untertechnik, T1204.004, User Execution: Malicious Copy and Paste, und listete Windows, macOS und Linux als betroffene Plattformen. CTM360 führte zwei unabhängige primäre Analysen mit Open-Source-Recherche zusammen: eine kampagnenbezogene Analyse von über 17.000 infizierten URLs, die gefälschte Cloudflare-Verifizierungsseiten ausliefern, von denen rund 3.000 zum Zeitpunkt der Erstellung noch aktiv den Köder auslieferten, und eine hostbezogene Analyse einer einzelnen kompromittierten WordPress-Seite, die ausschließlich anhand der Antworten untersucht wurde, die sie einem gewöhnlichen Besucher zurückgibt. Zusammen zeichnen sie den vollständigen Pfad von der injizierten Seite bis zu einem Informationsdieb nach, der in einem signierten Microsoft-Prozess läuft.

Eine Erkenntnis ist, dass die Infrastruktur so gebaut ist, dass sie eine Abschaltung übersteht. Das injizierte Skript auf einer kompromittierten Website enthält überhaupt keine Angreifer-Domain. Stattdessen führt der Browser des Besuchers beim Laden der Seite einen kostenlosen, nur lesenden Aufruf an einen Smart Contract auf der Polygon-Blockchain aus. Ein Smart Contract ist ein kleines Programm, das auf einer Blockchain läuft und bei Abfrage einen Wert zurückgeben kann. Der Vertrag gibt eine kodierte Zeichenkette zurück, die zum aktuellen Köder-Hostnamen dekodiert. Es sind keine Wallet, keine Transaktion und keine Kosten beteiligt – eine Technik, die als EtherHiding bekannt ist. Während eines einzigen Analysetages gab dieser Vertrag nacheinander drei verschiedene Köder-Hosts zurück, und keine der kompromittierten Websites wurde verändert. Der Betreiber ändert einen Wert on-chain, und jede infizierte Seite folgt innerhalb von Sekunden. Es gibt keinen Registrar, bei dem man sich beschweren könnte, keinen Hosting-Anbieter, den man benachrichtigen könnte, und die zum Auslesen des Wertes genutzten RPC-Anbieter sind legitime gemeinsame Dienste, auf die echte Anwendungen angewiesen sind. Dieselbe architektonische Idee taucht weiter unten in der Kette erneut auf, wo Telegram-Kanalbeschreibungen und ein Steam-Profil die Command-and-Control-Adresse der Malware auflösen. Zwei unabhängige Auflösungsmechanismen auf zwei verschiedenen Stufen sind eine Designentscheidung, kein Zufall: Das Kit ist so gebaut, dass keine einzelne Abschaltung es zerstört. Die praktische Konsequenz ist, dass das Blockieren von Köder-Domains als Kontrolle nahezu wertlos ist, weil sie schneller rotieren, als jede Blockliste veröffentlicht werden kann.

Das Targeting erfolgt serverseitig, pro Besucher und ist bewusst analysefeindlich. Die Köderseite meldet das Betriebssystem und die Version des Besuchers an den Betreiber zurück, der mit einer Konfiguration antwortet, die angibt, welche Plattformen angegriffen und welche Landingpage für jede ausgeliefert werden soll. In der von CTM360 analysierten Stichprobe war Windows aktiviert. macOS- und Linux-Landingpages waren gebaut und in Reserve gehalten. Mobilgeräte wurden vollständig unterdrückt, und ein Cookie unterdrückte das Overlay für wiederkehrende Besucher 90 Tage lang. Das untergräbt eine verbreitete Annahme: Die weit verbreitete Überzeugung, ClickFix sei ein Windows-Problem, beschreibt die aktuelle Konfiguration, nicht die Fähigkeit, und sie kann mit einem einzigen serverseitigen Schalter geändert werden. Der macOS-Zweig war vollständig befüllt und funktionsfähig; macOS-Köder sind eine ausgereifte parallele Produktlinie mit eigenen Vorwänden, darunter ein Vorwand zur Speicherplatzwartung, der wie ein Apple-Support-Artikel gestaltet ist. Der Linux-Slot existierte und war leer. Darunter läuft ein Traffic-Distribution-System, das den Betreiber etwa alle 1,5 Sekunden abfragt und eine Sitzung stillschweigend als verifiziert markieren kann, ohne jemals die bösartige Anweisung anzuzeigen. Forscher, Sandboxes und Crawler bekommen eine saubere Seite. Beabsichtigte Ziele bekommen den Köder.

Die Nutzlast ist an die Maschinenidentität gekoppelt, was die Art und Weise ändern sollte, wie Teams ihre Tools interpretieren. Im vom Live-Host wiederhergestellten Dropper ist ein Hardware- und Konto-Fingerabdruck – bestehend aus Maschinen-GUID, Volume-Seriennummer, Computernamen, BIOS-Hersteller, Systemmodell, GPU und Benutzernamen – direkt base64-kodiert in den Download-Pfad eingebettet. Ein Dropper ist ein kleines Programm, dessen Aufgabe es ist, die eigentliche Malware herunterzuladen und zu installieren. Der Command-and-Control-Server sieht also die Identität des Opfers, bevor er etwas ausliefert, und kann eine pro Maschine gewählte Nutzlast zurückgeben – oder gar nichts. Eine Sandbox wird hier nicht bloß erkannt und umgangen. Ihr wird maschinenspezifischer Inhalt ausgeliefert, der nicht die Nutzlast ist, die ein echtes Opfer erhält. Auf Detonation basierende Urteile über diese Kette sind strukturell unzuverlässig, und das Fehlen einer Nutzlast in einer Sandbox ist kein Beweis dafür, dass eine Seite sauber ist. Kontrollen, die auf dem Erkennen von Angreifer-Infrastruktur beruhen, verfallen innerhalb von Stunden. Kontrollen, die einschränken, was ein interaktiver Benutzer ausführen darf, behalten ihren Wert über jede gesehene Variante hinweg.

Die beiden Proben wurden unabhängig voneinander analysiert, auf verschiedenen Hosts, mit unterschiedlichen Methoden. Eine endet beim Dropper, weil die Nutzlast durch Fingerprinting geschützt war. Die andere verfolgt die Kette bis zum Ende: durch drei Telegram-Dead-Drop-Resolver und zwei AES-Entschlüsselungsschichten bis zu Vidar Stealer, der durch DLL-Side-Loading in einer legitim signierten Microsoft-Binärdatei ausgeführt wird. DLL-Side-Loading bedeutet, dass die Malware eine bösartige Bibliothek dort platziert, wo ein legitimes Programm sie laden wird, sodass das signierte Programm den Code des Angreifers ausführt. Sie fanden dieselbe Form der Traffic-Distribution-API, was auf ein gemeinsames Kit statt auf konvergierendes Design hindeutet. Open-Source-Recherche schließt den Kreis: Sekoias Analyse des ErrTraffic-Frameworks vom Juni 2026 identifiziert genau den von CTM360 beobachteten Polygon-Vertrag als zu einem Betreiber-Cluster gehörend, der ausschließlich Vidar verbreitet. Die Nutzlast, die eine Probe nicht abrufen konnte, ist die Nutzlast, deren Auslieferung durch den Cluster, der diesen Vertrag betreibt, dokumentiert ist. CTM360 hält diese Korrelation mit mittlerer Konfidenz; das Framework wird für rund 380 US-Dollar pro Monat an mehrere Affiliates verkauft, und Clustergrenzen verschieben sich.

WordPress taucht immer wieder auf, weil es nicht nebensächlich ist. Es ist das Substrat, auf dem das Auslieferungsgeschäft aufbaut: echte Domains, gültige Zertifikate, echter eingehender Traffic und in den meisten Fällen niemand, der überwacht. Reputation lässt sich nirgendwo sonst so billig kaufen. Der Bericht enthält eine Erkenntnis, die für jeden wichtig ist, der eine infizierte Seite bereinigt. Auf dem untersuchten Host war der Loader nicht in eine Seite, einen Beitrag oder eine Theme-Datei injiziert. Er wurde von PHP an jede dynamische Antwort angehängt, die der Server erzeugte, byte-identisch über HTML, RSS und JSON hinweg, was auf ein Must-Use-Plugin hindeutet, das bei jeder Anfrage geladen wird und nie in der Plugin-Liste erscheint. Daneben standen rund zwei Dutzend Backdoor-Administratorkonten, die per Skript erstellt wurden. Das sichtbare Skript zu löschen, die Spam-Seiten zu entfernen und das eine offensichtlich betrügerische Konto zu löschen, ist die häufigste Reaktion, und sie behebt nichts davon.

Der Bericht organisiert die Behebung um vier Engstellen, die jede Kampagne durchläuft: Eine Seite muss in die Zwischenablage schreiben können; ein Benutzer muss einen Interpreter öffnen können; dieser Interpreter muss das Internet erreichen; und etwas muss persistieren, sammeln und exfiltrieren. Zwei Kontrollen sind im Verhältnis zu ihrem Wert stark untergenutzt. Das standardmäßige Blockieren von Clipboard-Write in verwalteten Browsern schließt die gesamte Klasse bereits im Vorbereitungsschritt; die Seite kann weiterhin Anweisungen anzeigen, aber ein Benutzer, der einen obfuskierten Einzeiler von Hand eintippen soll, hört meist auf. Das Erzwingen von Skript-Interpretern und Fetch-Utilities über einen authentifizierten Proxy bricht jede gestaffelte Kette im Bericht beim ersten Sprung, unter Windows, macOS und Linux gleichermaßen, ohne von einem einzigen Indikator abzuhängen. Für Nutzer trägt eine Regel den größten Teil des Wertes, und sie verfällt nicht, wenn sich die Gestaltung ändert: Keine legitime Website, Verifizierungsprüfung, Fehlermeldung, Videoanruf oder Softwareaktualisierung wird Sie jemals bitten, etwas zu kopieren und in das Run-Feld, PowerShell, Terminal, eine Eingabeaufforderung oder die Adressleiste des Datei-Explorers einzufügen. Wenn eine Seite Sie dazu auffordert, ist die Seite der Angriff.

Für Website-Betreiber, insbesondere solche, die WordPress betreiben, bietet ein verwalteter WordPress-Hosting-Dienst wie AEU Hosting eine durchgängig abgesicherte Umgebung, die die Chance verringern kann, dass eine Seite zu einer dieser infizierten URLs wird. Der vollständige CTM360-Bericht behandelt die Entwicklung der Technik von 2023 bis 2026, die Variantenfamilie einschließlich FileFix und CrashFix, eine Taxonomie der beobachteten Köder-Vorlagen unter Windows und macOS, die WordPress-Auslieferungsschicht, beide Probenanalysen in voller Länge, ein MITRE-ATT&CK-Mapping, nach erwarteter Lebensdauer gruppierte Indikatoren und plattformspezifische Behebung für Windows, macOS und Linux.

So schützen Sie sich

  1. Kopieren Sie niemals einen Befehl von einer Website und fügen Sie ihn in Run, PowerShell, Terminal, eine Eingabeaufforderung oder die Adressleiste des Datei-Explorers ein, egal was die Seite behauptet.
  2. Wenn eine Seite sagt, Sie müssten bestätigen, dass Sie ein Mensch sind, oder ein Problem beheben, und Sie auffordert, etwas einzufügen, schließen Sie den Tab und geben Sie die Adresse der Website selbst ein.
  3. Wenn Sie eine WordPress-Website betreiben, prüfen Sie regelmäßig die Benutzerliste auf Administratorkonten, die Sie nicht erstellt haben, und entfernen Sie diese.
  4. Halten Sie WordPress-Core, Themes und Plugins aktuell, und fragen Sie Ihren Hosting-Anbieter, ob er Malware-Scans und Bereinigung anbietet.
  5. Wenn Ihr Browser oder die Sicherheitseinstellungen Ihres Unternehmens eine Möglichkeit bieten, zu verhindern, dass Websites in die Zwischenablage schreiben, aktivieren Sie diese.

Begriffe Erklärt

  • ClickFix Eine Art von Angriff, bei dem Menschen dazu verleitet werden, einen versteckten bösartigen Befehl zu kopieren und in ein vertrauenswürdiges Systemwerkzeug einzufügen.
  • clipboard Der temporäre Speicher des Computers, in dem kopierter Text aufbewahrt wird, bis er eingefügt wird.
  • smart contract Ein kleines Programm, das auf einer Blockchain gespeichert ist und automatisch ausgeführt werden kann und bei Abfrage Daten zurückgibt.
  • dropper Ein kleines Hilfsprogramm, das die eigentliche Malware herunterlädt und installiert.
  • DLL side-loading Ein Trick, bei dem ein legitimes signiertes Programm eine bösartige Bibliotheksdatei lädt, die dort platziert wurde, wo das Programm seine eigenen Dateien erwartet.
  • backdoor administrator account Ein verstecktes zusätzliches Konto mit hohen Rechten, das Angreifer anlegen, um später wieder auf eine Website zugreifen zu können.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver