
ClickFix nutzt Browser-Cache, um Windows-Run-Beschränkungen zu umgehen
Microsoft beschreibt eine ClickFix-Variante, die eine VBScript-Nutzlast im Browser-Cache versteckt, um die Zeichenbegrenzung des Windows-Run-Dialogs zu umgehen, bevor sie Zugangsdaten stiehlt.
Eine neu beobachtete ClickFix-Angriffskette nutzt kompromittierte Websites, um ein bösartiges Skript im Cache des Webbrowsers zu verstecken, und bringt das Opfer dann dazu, es direkt aus diesem Cache auszuführen, so Microsoft Threat Intelligence. Die Technik ist bemerkenswert, weil sie die endgültige Nutzlast als PNG-Datei tarnt und eine harte Grenze im Windows-Run-Dialog umgeht, der Befehle länger als etwa 260 Zeichen abschneidet.
Bei einem typischen ClickFix-Angriff wird dem Benutzer ein gefälschter Fehler, ein CAPTCHA oder ein Browser-Update angezeigt und er wird aufgefordert, einen Befehl zu kopieren und in ein vertrauenswürdiges Windows-Dienstprogramm wie den Run-Dialog, PowerShell oder Terminal einzufügen. Microsoft gibt an, dass in dieser neuen Variante die Websites eine Skript-Nutzlast vorab abrufen und als PNG-Bild getarnt im Browser-Cache ablegen. Wenn das Opfer später den vom Angreifer gelieferten Befehl einfügt und ausführt, lädt dieser Befehl das Remote-Skript nicht herunter; stattdessen führt er den zwischengespeicherten Website-Inhalt aus, der sich bereits auf dem Gerät befindet.
Microsofts Beschreibung der Kette ist spezifisch. Die bereitgestellte Nutzlast ist ein Visual Basic Script, oder VBScript, eine integrierte Windows-Skriptsprache. Das Skript ruft die Eingabeaufforderung cmd.exe auf und listet rekursiv Dateien im Profilordner des Browsers auf, zum Beispiel unter %LOCALAPPDATA%\Mozilla\Firefox\Profiles, und sucht nach Dateinamen, die mit f_ beginnen. Anstatt wie frühere Kampagnen nach einem Marker im Dateiinhalt zu suchen, vergleicht diese Version die Byte-Länge jeder Datei mit einem erwarteten Wert. Wenn sie einen Cache-Eintrag der richtigen Größe findet, kopiert sie diese Datei nach %LOCALAPPDATA%\Temp\t.vbs, gibt der zwischengespeicherten Nutzlast eine .vbs-Erweiterung und führt sie dann mit wscript.exe aus. Jegliche Ausgabe oder Fehlermeldungen des Kopiervorgangs werden unterdrückt, und die erwartete Größe ändert sich in verschiedenen Varianten.
Von dort sammelt das VBScript grundlegende Informationen über den Computer über Windows Management Instrumentation, oder WMI, einen Dienst, der es Programmen ermöglicht, Systemdetails abzufragen. Es ruft dann ein PowerShell-Skript namens v.ps1 von einem externen Server unter cocojambo[.]us[.]com/alfa ab und startet es. Dieses PowerShell-Skript fungiert als Vermittler für eine zwischengeschaltete PowerShell-Nutzlast, die eine nächste Stufe namens cab.dat von einem anderen Ort herunterlädt. Wenn cab.dat heruntergeladen ist, wird sein Inhalt gelesen und in einem versteckten Fenster ausgeführt. Die Kette lädt schließlich .NET-Assemblys in den Speicher und injiziert Code in einen neu gestarteten legitimen Windows-Prozess, timeout.exe, mit dem Ziel, im Browser und auf dem Gerät gespeicherte Zugangsdaten zu stehlen. Der injizierte Prozess startet außerdem PowerShell, um eine sekundäre In-Memory-Stufe von capsysnet[.]vg abzurufen, und stellt ausgehende Verbindungen zu ciliabula[.]cc her.
Microsoft teilte erstmals Details zu dieser Cache-Schmuggelmethode in einem Beitrag auf X mit. Es ist nicht das erste Mal, dass Angreifer Nutzlasten im Browser-Cache als Teil einer ClickFix-Kampagne bereitgestellt haben. Im Oktober 2025 dokumentierte Expel eine Angriffskette, die Cache-Schmuggel nutzte, um ein mit Malware versehenes ZIP-Archiv zu liefern. Diese Aktivität wurde später als Red-Team-Übung von Intrinsec identifiziert, was bedeutet, dass es sich um eine simulierte Übung und nicht um eine kriminelle Kampagne handelte.
ClickFix selbst ist eine Social-Engineering-Technik, die in den letzten zwei Jahren schnell gewachsen ist, weil sie das Opfer zum Überbringer macht. Anstatt direkt in einen Computer einzubrechen, überredet der Angreifer den Benutzer, den bösartigen Befehl persönlich auszuführen, was oft ausreicht, um Sicherheitskontrollen zu umgehen, die sich auf Dateien und ausführbare Programme konzentrieren. CrowdStrike berichtet, dass Vorfälle mit gefälschten CAPTCHA-Ködern im Jahr 2025 um 563 Prozent zugenommen haben. Die Technik ist effektiv, weil sie die vertraute Sprache der Fehlerbehebung nutzt. Mitarbeiter haben regelmäßig mit defekten Meetings, Authentifizierungsproblemen, CAPTCHA-Aufforderungen, Browserfehlern und Anwendungsproblemen zu tun, sodass eine schnelle Lösung weniger verdächtig erscheinen kann als ein unerwarteter E-Mail-Anhang. Bob Erdman, Associate Vice President für Forschung und Entwicklung bei Fortra, erklärte, dass ClickFix psychologische Manipulation mit dem Missbrauch legitimer Betriebssystem-Tools kombiniert, und der gefährliche Teil ist, dass das Opfer den Befehl selbst ausführt und damit effektiv die Tür öffnet.
Der Angriff stützt sich auch auf Standard-Tools, denen Benutzer vertrauen, wie PowerShell, Windows Run und Terminal unter macOS, anstatt sie zum Herunterladen eines unbekannten Programms aufzufordern. Die übliche Kette ist vorhersehbar. Opfer werden über Phishing-E-Mails oder Malvertising auf eine gefälschte oder kompromittierte Website geführt. Diese Seite zeigt einen gefälschten Fehler, ein CAPTCHA oder ein Browser-Update an. Sie bietet dann eine Lösung an und fordert den Benutzer auf, einen Befehl zu kopieren. Einige Varianten verwenden JavaScript, um den Befehl automatisch in die Zwischenablage zu legen. Schließlich wird der Benutzer aufgefordert, den Befehl in Run, PowerShell, Windows Terminal, macOS Terminal oder ein anderes vertrauenswürdiges Systemdienstprogramm einzufügen, das weitere Nutzlasten abruft und zur Bereitstellung von Malware führt.
Kampagnen sind auch zur Ware geworden. Phishing-Kits wie IUAM können die Erstellung von Fix-Angriffen automatisieren, was die Einstiegshürde senkt und die Häufigkeit erhöht. Im August 2025 veröffentlichte CloudSEK einen Proof-of-Concept, der zeigt, wie KI-Zusammenfassungssysteme in E-Mail-Clients, Browser-Erweiterungen und Produktivitätsplattformen für ClickFix missbraucht werden können. Die Nutzlasten werden in HTML mit CSS-Tricks wie Nullbreitenzeichen, weiß-auf-weißem Text und Off-Screen-Positionierung versteckt. Ein Mensch kann sie nicht sehen, aber ein KI-Zusammenfasser kann sie analysieren. Der Angreifer verwendet dann eine Methode namens Prompt-Überdosis, bei der die Nutzlast dutzende Male wiederholt wird, sodass sie das Kontextfenster des Modells dominiert und die generierte Zusammenfassung dazu bringt, vom Angreifer kontrollierte ClickFix-Anweisungen aufzunehmen. CloudSEK beobachtete, dass Prompt-Überdosis in Kombination mit unsichtbarer Injektion legitimen Kontext in Zusammenfassern außer Kraft setzen kann.
Website-Besitzer sind ebenfalls betroffen. CTM360 berichtet, dass Bedrohungsakteure bekannte Schwachstellen in WordPress-Plugins, einschließlich CVE-2026-6854, ausnutzen, um die Kontrolle über Websites zu übernehmen und ClickFix-Köder einzuschleusen. Das injizierte Skript verwendet eine Technik namens EtherHiding, die den aktiven Köder-Hostnamen in Blockchain-Daten speichert. Dadurch können Angreifer die Infrastruktur durch On-Chain-Updates rotieren, ohne die kompromittierte Website zu verändern. CTM360 identifizierte mehr als 3.000 aktiv kompromittierte Websites, die gefälschte Seiten hosten, wobei die Angriffsketten zu Vidar Stealer führen. ReversingLabs erklärte in einem Bericht vom Juli 2026, dass ClickFix weniger Malware-Signale aufweist, auf die traditionelle Abwehrmaßnahmen kalibriert sind, und dass Kampagnen schnell ablaufen und die Infrastruktur wechseln, um der Erkennung anhand historischer Indikatoren zu entgehen.
Auch staatlich verbundene Gruppen haben die Methode übernommen. CrowdStrike beobachtete das mit Nordkorea verbundene Cluster Stardust Chollima, auch bekannt als BlueNoroff, das im Juli 2026 wahrscheinlich einen Mitarbeiter einer Finanzdienstleistungsorganisation über eine gefälschte Videokonferenz-Website ins Visier nahm. Der Mitarbeiter stieß auf ein gefälschtes technisches Problem und eine Lösung, die ihn anwies, einen Befehl zu kopieren und einzufügen. Dieser Befehl startete eine PowerShell- und VBScript-Infektionskette, die zwei zuvor undokumentierte Malware-Familien namens GeniexLoader und GeniexRAT lieferte. Separat hat Sandworm, eine russische staatlich gesponserte Gruppe, mutmaßliche ukrainische Mitarbeiter bei Organisationen in Frankreich, den USA und Kanada mit ClickFix-Ködern ins Visier genommen. Diese Köder überredeten Opfer, PowerShell-Befehle auszuführen, die eine VBScript-Nutzlast herunterluden, und es wird vermutet, dass die Köder über kompromittierte ukrainische Websites verbreitet wurden.
Microsofts Leitfaden zur Verteidigung umfasst cloudbasierten Schutz, Web- und Netzwerkschutz, Anwendungskontrolle und PowerShell-Skriptblock-Protokollierung. Organisationen werden außerdem aufgefordert, über Download-Ereignisse hinauszuschauen und nach verdächtigen Browseraktivitäten, Änderungen am RunMRU-Registrierungsschlüssel, unerwarteten WScript- oder PowerShell-Kindprozessen und ungewöhnlichen geplanten Aufgaben zu suchen. Microsofts Botschaft an Endbenutzer ist direkt: Ein CAPTCHA sollte Benutzer nicht auffordern, Code auszuführen, und Benutzer sollten keine Befehle aus Verifizierungsaufforderungen in Run, Terminal oder PowerShell einfügen. Solche Anfragen sollten als potenzielle Versuche des Erstzugriffs behandelt werden. Für WordPress-Site-Besitzer ist dies eine Erinnerung, jedes Plugin aktuell zu halten; verwaltetes WordPress-Hosting wie AEU Hosting umfasst routinemäßiges Patchen und Überwachen, das die Wahrscheinlichkeit verringern kann, dass eine bekannte Plugin-Schwachstelle offen bleibt.
So schützen Sie sich
- Füge niemals einen Befehl von einer Website, einem Pop-up oder einem CAPTCHA in das Run-Feld, Terminal oder PowerShell ein. Eine echte Verifizierungsaufforderung wird dich niemals bitten, Code auszuführen.
- Wenn eine Seite dir sagt, du sollst eine Lösung kopieren und einfügen, um einen Fehler oder ein Update zu beheben, schließe die Seite und hole dir stattdessen Hilfe von deinem IT-Team oder dem offiziellen Support-Kanal der Website.
- Halte deinen Webbrowser und dein Betriebssystem auf dem neuesten Stand, damit integrierte Schutzmaßnahmen aktuell sind.
- Wenn du eine Website verwaltest, installiere WordPress- und Plugin-Updates, sobald sie verfügbar sind, und entferne Plugins, die du nicht verwendest.
- Aktiviere die Zwei-Faktor-Authentifizierung für wichtige Konten, denn dieser Angriff kann gespeicherte Browser- und Gerätezugangsdaten stehlen.
Schwachstellen & Lösungen
- CVE-2026-6854 CVE-2026-6854 is a known vulnerability in WordPress plugins that threat actors have exploited to take over sites and inject ClickFix lures; patching affected plugins mitigates it. Lösung & Details ansehen →
Begriffe Erklärt
- ClickFix Eine Social-Engineering-Masche, die Benutzer auffordert, einen Befehl zu kopieren und einzufügen, um ein vorgetäuschtes Problem zu beheben.
- browser cache Temporärer Speicher auf deinem Computer, in dem Websites Bilder oder Skripte ablegen, damit Seiten schneller laden.
- Windows Run dialog Ein kleines Fenster, das mit der Windows-Taste und R geöffnet wird und Befehle ausführt, aber lange Eingaben begrenzt.
- VBScript Eine in Windows integrierte Skriptsprache, die Befehle auf einem Computer ausführen kann.
- PowerShell Ein leistungsstarkes Befehlswerkzeug in Windows für die Verwaltung, das oft von Angreifern missbraucht wird.
- WMI Windows-Verwaltungsinstrumentation, ein Windows-Dienst, der es Programmen ermöglicht, Systeminformationen zu sammeln und das Gerät zu verwalten.
- prompt injection Eine Technik, die Anweisungen in Inhalten versteckt, sodass ein KI-System sie liest und befolgt, während ein Mensch sie nicht sehen kann.
- EtherHiding Eine Methode, die vom Angreifer kontrollierte Webadressen in Blockchain-Daten versteckt, sodass kompromittierte Websites sie abrufen können, ohne die Seite zu bearbeiten.