ClickFix-Malware entwickelt sich mit Unterstützung für mehrere Betriebssysteme und Video-Tutorials weiter

Die ClickFix-Malware setzt inzwischen Videos, Timer und betriebssystemspezifische Tricks ein, um Nutzer dazu zu bringen, ihre eigenen Geräte zu infizieren.

Verfasst von
Ken Underhill
Ken Underhill
Nov 7, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cyberkriminelle verfeinern ihre Social-Engineering-Techniken kontinuierlich, und die jüngste Weiterentwicklung der ClickFix-Malware-Kampagne zeigt, wie weit die Täuschung inzwischen fortgeschritten ist. 

Laut Forschern von Push Security verfügen neue Varianten von ClickFix-Angriffen inzwischen über Video-Tutorials, Countdown-Timer und eine automatische Erkennung des Betriebssystems – alles darauf ausgelegt, Nutzer dazu zu bringen, ihre eigenen Systeme zu infizieren.

Eine neue Variante eines alten Tricks

ClickFix-Angriffe sind bereits seit mehreren Jahren aktiv und setzen typischerweise auf eine einfache, aber äußerst wirksame Social-Engineering-Taktik: Opfer davon zu überzeugen, schädlichen Code auf ihren eigenen Geräten einzufügen und auszuführen. 

Die neue Kampagne behält diese grundlegende Methode bei, hat jedoch mehrere ausgefeilte Ebenen hinzugefügt, um die Erfolgsquote zu erhöhen.

Traditionell zeigten ClickFix-Seiten Textanweisungen an, die angeblich die Identität eines Nutzers überprüften oder ein vermeintliches Softwareproblem behoben. 

Die Opfer wurden aufgefordert, Code von einer Webseite zu kopieren und ihn in ihrem Terminal oder in der Eingabeaufforderung auszuführen – Aktionen, die unbemerkt Malware herunterluden und ausführten.

Bei jüngsten von Forschern von Push Security identifizierten Kampagnen werden diese statischen Anweisungen jedoch durch eingebettete Video-Tutorials ersetzt, die Nutzer durch den Prozess der Ausführung des schädlichen Codes führen. 

Durch das Video wirkt der Angriff authentischer und interaktiver, wodurch die Skepsis sinkt und die Wahrscheinlichkeit von Nutzerfehlern abnimmt.

Advertisement

Manipulation durch Design

Die neuen ClickFix-Webseiten ähneln Cloudflare-CAPTCHA-Verifizierungsseiten – mit realistischen Logos, Designelementen und interaktiven Elementen. 

Im Hintergrund erkennen JavaScript-Skripte automatisch das Betriebssystem des Opfers – Windows, macOS oder Linux – und passen die schädlichen Befehle entsprechend an.

Sobald ein Nutzer auf der Seite landet, startet der gefälschte Verifizierungsbildschirm einen einminütigen Countdown-Timer, der psychologischen Druck und Dringlichkeit erzeugt. 

Den Nutzern wird mitgeteilt, dass sie die Verifizierung innerhalb des Zeitlimits abschließen müssen, um weiterhin auf die Webseite zugreifen zu können. 

Ein Zähler für „in der letzten Stunde verifizierte Nutzer“ verstärkt die Illusion der Legitimität zusätzlich, indem er suggeriert, dass andere denselben Prozess sicher abgeschlossen haben.

Laut Push Security kann das schädliche JavaScript außerdem automatisch Befehle in die Zwischenablage kopieren, sodass Nutzer die Payload einfügen und ausführen können, ohne den eigentlichen Code jemals zu sehen. 

Diese Automatisierung minimiert die Wahrscheinlichkeit von Fehlern, die das Opfer misstrauisch machen könnten.

Funktionen für mehrere Plattformen

Frühere Versionen von ClickFix waren bereits dafür bekannt, alle wichtigen Betriebssysteme anzugreifen. Die neuen Kampagnen führen jedoch eine dynamische Übermittlung von Anweisungen ein, die die Payloads an die jeweilige Umgebung anpasst.

Für Windows-Nutzer setzt ClickFix häufig MSHTA- oder PowerShell-Skripte ein und nutzt integrierte Windows-Komponenten, um die Payload abzurufen und auszuführen. 

Unter macOS und Linux verlassen sich die Angreifer auf Shell-Befehle und sogenannte Living-off-the-Land-Binaries, die keine standardmäßigen Warnungen von Antiviren- oder Endpoint-Detection-Systemen auslösen.

Push Security weist darauf hin, dass viele dieser schädlichen Seiten über Malvertising in der Google-Suche verbreitet werden. Dabei kaufen Angreifer Anzeigen oder nutzen SEO-Poisoning, um infizierte Seiten in den Suchergebnissen weiter nach oben zu bringen. 

Einige Akteure kompromittieren außerdem legitime Webseiten über verwundbare WordPress-Plugins, indem sie ihre JavaScript-Payloads direkt in vertrauenswürdige Seiten einschleusen.

Advertisement

Die nächste Phase von ClickFix

Forscher warnen, dass künftige Versionen von ClickFix vollständig im Browser ausgeführt werden könnten, sodass das Opfer kein Terminal mehr öffnen müsste, damit schädlicher Code ausgeführt wird. 

Diese browserbasierte Weiterentwicklung würde die Erkennung noch schwieriger machen, da sich Endpoint Detection and Response (EDR)-Tools typischerweise auf die Überwachung von Prozessen auf Systemebene konzentrieren und nicht auf Aktivitäten im Browser.

Die mit ClickFix-Angriffen verbundenen Payloads sind unterschiedlich, doch Informationsdiebstahl-Malware ist nach wie vor am häufigsten. 

Diese Infostealer sind darauf ausgelegt, Browser-Anmeldedaten, Daten aus Kryptowährungs-Wallets und Systeminformationen zu sammeln, die anschließend auf Dark-Web-Marktplätzen verkauft oder für Folgeangriffe genutzt werden können.

Widerstandsfähigkeit gegen ClickFix aufbauen

Der Schutz vor ClickFix erfordert sowohl technische Kontrollen als auch die Sensibilisierung der Nutzer, da der Angriff primär auf Social Engineering und nicht nur auf Software-Schwachstellen setzt. Zu den wichtigsten Gegenmaßnahmen gehören:

  • Nutzer über Social-Engineering-Taktiken aufklären: Verdeutlichen Sie, dass keine legitime Webseite und kein seriöser Dienst Nutzer jemals auffordern wird, Terminalbefehle zur Verifizierung einzufügen oder auszuführen.
  • Malvertising- und SEO-Poisoning-Quellen blockieren: Nutzen Sie Werbeblocker, Safe-Browsing-Tools und DNS-Filter, um Weiterleitungen zu schädlichen Seiten zu verhindern.
  • Zwischenablagen- und Befehlszeilenaktivitäten überwachen: Implementieren Sie eine Überwachung der Endgeräte auf verdächtige PowerShell-, MSHTA- oder Shell-Ausführungen, die von Browsern initiiert werden.
  • Regelmäßig patchen: Halten Sie WordPress-Plugins, Themes und CMS-Komponenten auf dem neuesten Stand, um zu verhindern, dass Angreifer schädliche Skripte in legitime Seiten einschleusen.
  • Browser isolieren oder in einer Sandbox ausführen: Trennen Sie die Webbrowser-Aktivitäten vom Host-Betriebssystem, um die Angriffsfläche für browserbasierte Exploits zu reduzieren.
  • Webfilterung und Threat Intelligence einsetzen: Nutzen Sie die URL-Kategorisierung und bekannte IoC-Feeds, um den Zugriff auf mit ClickFix verbundene Domains zu blockieren.
Advertisement

Diese Gegenmaßnahmen können dazu beitragen, die Cyberresilienz gegen ClickFix-Angriffe zu stärken.

Der Erfolg von ClickFix beruht nicht nur auf ausgefeilter Malware, sondern auch auf der Manipulation menschlichen Verhaltens. 

Durch die Kombination visueller Vertrauenssignale mit Dringlichkeit und Automatisierung umgehen die Angreifer effektiv viele herkömmliche Sicherheitsmaßnahmen.  

Diese zunehmende Fähigkeit, menschliches Vertrauen auszunutzen, unterstreicht, warum Zero-Trust-Prinzipien essenziell sind, um neu entstehenden Bedrohungen entgegenzuwirken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.