ClickFix-Kampagne nutzt gefälschte CAPTCHA-Seiten, um StealC-Malware auf Windows einzuschleusen

Eine ClickFix-Kampagne nutzt gefälschte CAPTCHA-Seiten, um Windows-Nutzer dazu zu bringen, StealC-Malware zu starten.

Written By
Ken Underhill
Ken Underhill
Feb 16, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neue Social-Engineering-Kampagne missbraucht gefälschte CAPTCHA-Verifizierungsseiten, um Windows-Nutzer dazu zu bringen, die informationsstehlende StealC-Malware zu starten. 

Der Angriff stützt sich auf kompromittierte Websites, die überzeugende Sicherheitsprüfungen im Stil von Cloudflare anzeigen und Opfer dazu auffordern, unter dem Vorwand einer routinemäßigen Verifizierung manuell schädliche PowerShell-Befehle auszuführen. 

„StealC schleust Browser-Zugangsdaten, Kryptowährungs-Wallets, Steam-Konten, Outlook-Zugangsdaten, Systeminformationen und Screenshots über RC4-verschlüsselten HTTP-Datenverkehr zu einem Command-and-Control-Server (C2) aus“, sagte LevelBlue-Forscher.

Die Infektionskette von StealC

StealC sammelt Browser-Zugangsdaten, E-Mail-Anmeldedaten, Daten aus Kryptowährungs-Wallets und Systeminformationen und ermöglicht so die Übernahme von Konten, Betrug und seitliche Ausbreitung. 

Diese Risiken werden durch eine mehrstufige, größtenteils im Arbeitsspeicher ablaufende Infektionskette verstärkt, die Erkennung und forensische Analyse erschwert. 

Der Angriff beginnt, wenn ein Nutzer eine ansonsten legitime Website besucht, die von Bedrohungsakteuren kompromittiert wurde. 

In die Website eingebettetes schädliches JavaScript lädt eine gefälschte CAPTCHA-Seite, die die Verifizierungsoberfläche von Cloudflare detailgetreu nachahmt. 

Anstatt eine visuelle Aufgabe anzuzeigen, weist die Seite den Nutzer an, die Windows-Taste + R, anschließend Strg + V und schließlich die Eingabetaste zu drücken, und behauptet, diese Schritte seien erforderlich, um den Verifizierungsprozess abzuschließen.

Dieser Ansatz, der als ClickFix bezeichnet wird, nutzt die Tatsache aus, dass Nutzer einfache Tastaturanweisungen selten hinterfragen, wenn sie glauben, mit einer vertrauenswürdigen Sicherheitsfunktion zu interagieren. 

In der Praxis befindet sich ein schädlicher PowerShell-Befehl bereits in der Zwischenablage und wird ausgeführt, sobald er in das Dialogfeld „Ausführen“ eingefügt wird. Dadurch erhält der Angreifer Codeausführung, ohne dass Browser-Downloadabfragen oder Sicherheitswarnungen ausgelöst werden.

Advertisement

Nach der Ausführung verbindet sich das PowerShell-Skript mit einem entfernten Server, um positionsunabhängigen Shellcode abzurufen, der mit dem Donut-Framework erzeugt wurde. 

Der Shellcode wird reflexiv in den Arbeitsspeicher geladen und zum Starten eines benutzerdefinierten 64-Bit-PE-Downloaders verwendet, der mit Microsoft Visual C++ kompiliert wurde. 

Der Downloader ruft die endgültige StealC-Nutzlast ab und schleust sie in svchost.exe ein, einen legitimen Windows-Dienstprozess, der sich in die normale Systemaktivität einfügt.

Sobald StealC im System verankert ist, kommuniziert die Malware über HTTP mit ihrer Command-and-Control-Infrastruktur und verschlüsselt den Datenverkehr mithilfe einer Kombination aus Base64-Kodierung und RC4-Verschlüsselung. 

Eine Verschleierung von Zeichenketten auf zwei Ebenen verbirgt zusätzlich wichtige Konfigurationsdaten, darunter C2-Serveradressen, Ziele von Dateipfaden und Datenbankabfragen. 

Aktive Kampagnen zielten auf Browser-Zugangsdaten, Kryptowährungs-Wallets, Steam-Authentifizierungsdaten, Outlook-E-Mail-Konten und System-Screenshots. 

Wie Unternehmen Risiken verringern können

Der Umgang mit dateilosen, durch Social Engineering unterstützten Angriffen erfordert eine stärkere Konzentration auf Verhaltens- und Zugriffsmuster statt auf herkömmliche Malware-Artefakte. 

Da sich diese Kampagnen auf integrierte Systemwerkzeuge und die Interaktion mit Nutzern stützen, hängt eine effektive Erkennung von der Überwachung von Prozessaktivitäten und des Zugriffs auf sensible Daten ab.

  • Überwachen Sie das Verhalten dateiloser Angriffe, darunter kodierte PowerShell-Befehle, Muster der Shellcode-Injektion (VirtualAlloc/CreateThread) und verdächtige Prozessinjektionen in svchost.exe.
  • Melden Sie ungewöhnliche Zugriffe auf Browser-Speicher für Zugangsdaten, Artefakte von Kryptowährungs-Wallets und unerwartete Aktivitäten, bei denen Inhalte aus der Zwischenablage von Browsern aus zur Ausführung gebracht werden.
  • Beschränken Sie die interaktive Skriptausführung durch eine Härtung der PowerShell-Nutzung, indem Sie missbrauchsanfällige Dienstprogramme einschränken und eine erweiterte Protokollierung sowie AMSI-Sichtbarkeit durchsetzen.
  • Wenden Sie Richtlinien zur Anwendungssteuerung an (beispielsweise WDAC oder AppLocker), um nicht autorisierte Skripte, reflexive Loader und nicht signierte Binärdateien zu blockieren.
  • Überwachen Sie den ausgehenden Netzwerkverkehr auf ungewöhnliche User-Agent-Zeichenfolgen, verdächtige Domains und Command-and-Control-Muster, die mit von Browsern initiierten Prozessen zusammenhängen.
  • Verringern Sie die Gefährdung von Zugangsdaten auf Endpunkten durch die Einschränkung der Speicherung von Browserpasswörtern, die Isolierung privilegierter Konten und die Trennung sensibler Wallets oder Administratorzugriffe vom täglichen Surfen.
  • Testen Sie regelmäßig Notfallpläne und führen Sie Tabletop-Übungen für Szenarien mit dateiloser Malware durch.
Advertisement

In ihrer Gesamtheit helfen diese Maßnahmen Unternehmen, Risiken zu verringern und ihre Widerstandsfähigkeit zu stärken.

Browser-Workflows als Angriffsvektor

Die ClickFix-Kampagne zeigt eine anhaltende Verlagerung hin zu von Nutzern unterstützter Ausführung und Techniken im Arbeitsspeicher statt zu einer auf Exploits basierenden Verbreitung von Malware. 

Da alltägliche Webaktivitäten zunehmend Teil von Angriffspfaden werden, sollten Unternehmen Browser-Workflows und integrierte Systemwerkzeuge in ihren Bedrohungsmodellen berücksichtigen.

Dieser Wandel ist ein Grund dafür, dass Unternehmen auf Zero-Trust-Lösungen setzen, die das implizite Vertrauen in Nutzer, Sitzungen und browserbasierte Aktivitäten begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.