Die Fake CAPTCHA Falle
Wie Sie dieses Risiko erkennen und umgehen.
Das Wichtigste in Kürze
- Fake-CAPTCHAs imitieren bekannte „Ich bin kein Roboter“-Prüfungen
- Statt Bilder anzuklicken, sollen Sie einen Befehl kopieren und ausführen
- Der Befehl lädt Schadsoftware nach, meist Programme zum Diebstahl von Zugangsdaten
- Die Masche ist unter dem Namen ClickFix bekannt und betrifft Windows und macOS
- Ein echtes CAPTCHA verlangt niemals Tastenkombinationen wie Win + R oder das Einfügen in ein Terminal
Was ist ein Fake-CAPTCHA?
CAPTCHAs kennen Sie aus dem Alltag: Ein kurzer Test soll sicherstellen, dass ein Mensch und kein automatisiertes Programm eine Webseite nutzt. Genau dieses vertraute Bild nutzen Angreifer aus. Sie bauen täuschend echte Prüfseiten nach, die optisch kaum von den Originalen großer Anbieter zu unterscheiden sind.
Der entscheidende Unterschied: Nach dem Klick auf das Kontrollkästchen erscheint keine Bildauswahl, sondern eine angebliche „Verifizierung“ in mehreren Schritten. Sie werden angeleitet, selbst einen Befehl auf Ihrem Rechner auszuführen. Damit umgehen die Angreifer viele technische Schutzmaßnahmen, denn nicht eine Datei startet die Infektion, sondern Sie selbst.
Solche Seiten tauchen auf kompromittierten Webseiten, in gefälschten Suchergebnissen, in Werbeanzeigen und zunehmend auch über Links in Phishing-E-Mails auf. Auch seriös wirkende Webseiten können betroffen sein, wenn sie zuvor gehackt wurden.
So läuft der Angriff ab
Der typische Ablauf ist kurz und wirkt harmlos. Genau darin liegt seine Gefahr.
Oft ist der sichtbare Teil des Befehls zusätzlich getarnt, etwa mit einem Kommentar wie „Ich bin kein Roboter, Verifizierungs-ID …“. Im kleinen Eingabefeld sehen Sie dann nur diesen harmlos wirkenden Text, nicht aber den eigentlichen Befehl davor.
Warum die Masche so wirksam ist
Fake-CAPTCHAs setzen nicht auf technische Schwachstellen, sondern auf Gewohnheit. CAPTCHAs sind lästig, aber alltäglich, und die meisten Menschen klicken sie ohne nachzudenken weg. Die Anleitung wirkt wie ein weiterer, etwas ungewöhnlicher Prüfschritt.
Weil Sie den Befehl selbst ausführen, sieht das für das Betriebssystem wie eine gewollte Aktion aus. Es wird keine verdächtige Datei heruntergeladen, die ein Virenscanner beim Speichern prüfen könnte. Das macht die Erkennung schwieriger als bei klassischen Anhängen.
Woran Sie ein Fake-CAPTCHA erkennen
Es gibt ein eindeutiges Merkmal, das alle Varianten gemeinsam haben. Wenn Sie sich nur eine Regel merken, dann diese:
Eine Prüfung fordert Sie auf, Win + R, Win + X, die PowerShell, die Eingabeaufforderung oder das Terminal zu öffnen.
Sie sollen Strg + V oder Cmd + V drücken und anschließend Enter, ohne zu wissen, was eingefügt wird.
Die Seite spricht von einem „Verifizierungsfehler“, „DNS-Problem“ oder „fehlender Schriftart“, den Sie selbst beheben sollen.
Sie sollen einen Pfad in die Adressleiste des Datei-Explorers kopieren. Diese Variante ist als FileFix bekannt.
So schützen Sie sich und Ihr Unternehmen
Der wirksamste Schutz ist Aufmerksamkeit. Technische Maßnahmen ergänzen diese und reduzieren den Schaden, falls doch einmal jemand der Anleitung folgt.
Was tun, wenn der Befehl schon ausgeführt wurde?
Handeln Sie schnell, aber ruhig. Je früher Sie reagieren, desto weniger Daten gelangen in fremde Hände.
Fazit
Fake-CAPTCHAs sind eine einfache, aber sehr wirksame Angriffsmethode, weil sie Vertrautes missbrauchen. Die gute Nachricht: Die Masche lässt sich zuverlässig erkennen. Sobald eine Webseite verlangt, dass Sie etwas in Ihr Betriebssystem einfügen, handelt es sich um einen Angriff.

-1-640x480.webp)