Blog & News
    Security8. Oktober 20265 Min. Lesezeit

    Die Fake CAPTCHA Falle

    Wie Sie dieses Risiko erkennen und umgehen.

    Das Wichtigste in Kürze

    • Fake-CAPTCHAs imitieren bekannte „Ich bin kein Roboter“-Prüfungen
    • Statt Bilder anzuklicken, sollen Sie einen Befehl kopieren und ausführen
    • Der Befehl lädt Schadsoftware nach, meist Programme zum Diebstahl von Zugangsdaten
    • Die Masche ist unter dem Namen ClickFix bekannt und betrifft Windows und macOS
    • Ein echtes CAPTCHA verlangt niemals Tastenkombinationen wie Win + R oder das Einfügen in ein Terminal
    Achtung: Wenn eine Webseite Sie auffordert, etwas in das Ausführen-Fenster, die PowerShell oder das Terminal einzufügen, brechen Sie sofort ab und schließen Sie den Tab.

    Was ist ein Fake-CAPTCHA?

    CAPTCHAs kennen Sie aus dem Alltag: Ein kurzer Test soll sicherstellen, dass ein Mensch und kein automatisiertes Programm eine Webseite nutzt. Genau dieses vertraute Bild nutzen Angreifer aus. Sie bauen täuschend echte Prüfseiten nach, die optisch kaum von den Originalen großer Anbieter zu unterscheiden sind.

    Der entscheidende Unterschied: Nach dem Klick auf das Kontrollkästchen erscheint keine Bildauswahl, sondern eine angebliche „Verifizierung“ in mehreren Schritten. Sie werden angeleitet, selbst einen Befehl auf Ihrem Rechner auszuführen. Damit umgehen die Angreifer viele technische Schutzmaßnahmen, denn nicht eine Datei startet die Infektion, sondern Sie selbst.

    Solche Seiten tauchen auf kompromittierten Webseiten, in gefälschten Suchergebnissen, in Werbeanzeigen und zunehmend auch über Links in Phishing-E-Mails auf. Auch seriös wirkende Webseiten können betroffen sein, wenn sie zuvor gehackt wurden.

    So läuft der Angriff ab

    Der typische Ablauf ist kurz und wirkt harmlos. Genau darin liegt seine Gefahr.

    1
    Sie öffnen eine Webseite und sehen eine scheinbar normale Sicherheitsprüfung mit dem Hinweis „Bestätigen Sie, dass Sie ein Mensch sind“.
    2
    Mit dem Klick auf das Kontrollkästchen kopiert die Seite unbemerkt einen Befehl in Ihre Zwischenablage.
    3
    Eine Anleitung erscheint: Drücken Sie Win + R, dann Strg + V, dann Enter. Auf dem Mac wird stattdessen das Terminal genannt.
    4
    Der eingefügte Befehl startet im Hintergrund ein Skript, das weitere Schadsoftware aus dem Internet nachlädt.
    5
    Die Schadsoftware sammelt Daten: gespeicherte Passwörter, Browser-Sitzungen, Cookies, Krypto-Wallets und Dokumente. Teilweise wird auch Fernzugriff eingerichtet.

    Oft ist der sichtbare Teil des Befehls zusätzlich getarnt, etwa mit einem Kommentar wie „Ich bin kein Roboter, Verifizierungs-ID …“. Im kleinen Eingabefeld sehen Sie dann nur diesen harmlos wirkenden Text, nicht aber den eigentlichen Befehl davor.

    Warum die Masche so wirksam ist

    Fake-CAPTCHAs setzen nicht auf technische Schwachstellen, sondern auf Gewohnheit. CAPTCHAs sind lästig, aber alltäglich, und die meisten Menschen klicken sie ohne nachzudenken weg. Die Anleitung wirkt wie ein weiterer, etwas ungewöhnlicher Prüfschritt.

    Tastenkombinationen bis zur Infektion
    3
    Echte CAPTCHAs, die Befehle verlangen
    0
    Betroffene Systeme
    Win & Mac
    Typische Nutzlast
    Infostealer

    Weil Sie den Befehl selbst ausführen, sieht das für das Betriebssystem wie eine gewollte Aktion aus. Es wird keine verdächtige Datei heruntergeladen, die ein Virenscanner beim Speichern prüfen könnte. Das macht die Erkennung schwieriger als bei klassischen Anhängen.

    Besonders kritisch in Unternehmen: Gestohlene Browser-Sitzungen erlauben Angreifern oft den Zugriff auf Cloud-Dienste, E-Mail-Konten und Admin-Oberflächen, teilweise sogar trotz Zwei-Faktor-Authentifizierung, weil die bereits angemeldete Sitzung übernommen wird.

    Woran Sie ein Fake-CAPTCHA erkennen

    Es gibt ein eindeutiges Merkmal, das alle Varianten gemeinsam haben. Wenn Sie sich nur eine Regel merken, dann diese:

    Kein seriöser Dienst verlangt, dass Sie etwas in Ihr System einfügen, um zu beweisen, dass Sie ein Mensch sind.
    Warnsignale

    Eine Prüfung fordert Sie auf, Win + R, Win + X, die PowerShell, die Eingabeaufforderung oder das Terminal zu öffnen.

    Sie sollen Strg + V oder Cmd + V drücken und anschließend Enter, ohne zu wissen, was eingefügt wird.

    Die Seite spricht von einem „Verifizierungsfehler“, „DNS-Problem“ oder „fehlender Schriftart“, den Sie selbst beheben sollen.

    Sie sollen einen Pfad in die Adressleiste des Datei-Explorers kopieren. Diese Variante ist als FileFix bekannt.

    Gut zu wissen: Echte CAPTCHAs laufen vollständig im Browser ab. Sie klicken ein Kästchen an, wählen Bilder aus oder warten kurz. Ihr Betriebssystem ist dabei nie beteiligt.

    So schützen Sie sich und Ihr Unternehmen

    Der wirksamste Schutz ist Aufmerksamkeit. Technische Maßnahmen ergänzen diese und reduzieren den Schaden, falls doch einmal jemand der Anleitung folgt.

    1
    Mitarbeitende sensibilisieren: Nehmen Sie die Masche konkret in Ihre Awareness-Schulungen auf, gerne mit Screenshots echter Beispiele.
    2
    Ausführen-Dialog einschränken: Deaktivieren Sie Win + R per Gruppenrichtlinie für Arbeitsplätze, die ihn nicht benötigen.
    3
    PowerShell absichern: Nutzen Sie den Constrained Language Mode, Skriptblock-Protokollierung und Anwendungskontrolle wie AppLocker oder WDAC.
    4
    Keine lokalen Admin-Rechte: Arbeiten Sie im Alltag mit Standardkonten. Das begrenzt, was ein eingeschleustes Skript anrichten kann.
    5
    EDR-Lösung einsetzen: Moderne Endpoint-Erkennung schlägt bei ungewöhnlichen Prozessketten an, etwa wenn der Ausführen-Dialog eine PowerShell mit Download-Befehl startet.
    6
    DNS- und Web-Filter nutzen: Blockieren Sie bekannte schädliche Domains zentral, bevor die Seite überhaupt geladen wird.

    Was tun, wenn der Befehl schon ausgeführt wurde?

    Handeln Sie schnell, aber ruhig. Je früher Sie reagieren, desto weniger Daten gelangen in fremde Hände.

    1
    Gerät vom Netzwerk trennen: WLAN ausschalten oder Netzwerkkabel ziehen. Schalten Sie das Gerät nicht aus, damit Spuren für die Analyse erhalten bleiben.
    2
    IT-Abteilung informieren: Melden Sie den Vorfall sofort, auch wenn Sie unsicher sind. Ein Fehlalarm ist harmlos, ein verschwiegener Vorfall nicht.
    3
    Passwörter ändern: Von einem anderen, sauberen Gerät aus. Beginnen Sie mit E-Mail, Cloud-Diensten, Banking und Admin-Zugängen.
    4
    Sitzungen beenden: Melden Sie in allen wichtigen Diensten alle aktiven Sitzungen ab, damit gestohlene Cookies wertlos werden.
    5
    System prüfen oder neu aufsetzen: Lassen Sie das Gerät von Fachleuten analysieren. Im Zweifel ist eine Neuinstallation die sicherste Lösung.
    Wichtig: Ein Virenscan allein reicht nicht aus. Infostealer arbeiten oft in Sekunden und löschen sich danach selbst. Die gestohlenen Daten sind dann bereits abgeflossen, auch wenn der Scan nichts mehr findet.

    Fazit

    Fake-CAPTCHAs sind eine einfache, aber sehr wirksame Angriffsmethode, weil sie Vertrautes missbrauchen. Die gute Nachricht: Die Masche lässt sich zuverlässig erkennen. Sobald eine Webseite verlangt, dass Sie etwas in Ihr Betriebssystem einfügen, handelt es sich um einen Angriff.

    Unsere Empfehlung: Kombinieren Sie regelmäßige Sensibilisierung mit technischen Einschränkungen auf den Endgeräten. Wenn Sie Unterstützung bei der Absicherung Ihrer Arbeitsplätze oder Cloud-Zugänge wünschen, sprechen Sie uns gerne an.