Cyberkriminelle verfeinern ihre Social-Engineering-Techniken kontinuierlich, und die jüngste Weiterentwicklung der ClickFix-Malware-Kampagne zeigt, wie weit die Täuschung inzwischen fortgeschritten ist.
Laut Forschern von Push Security verfügen neue Varianten von ClickFix-Angriffen inzwischen über Video-Tutorials, Countdown-Timer und eine automatische Erkennung des Betriebssystems – alles darauf ausgelegt, Nutzer dazu zu bringen, ihre eigenen Systeme zu infizieren.
Eine neue Variante eines alten Tricks
ClickFix-Angriffe sind bereits seit mehreren Jahren aktiv und setzen typischerweise auf eine einfache, aber äußerst wirksame Social-Engineering-Taktik: Opfer davon zu überzeugen, schädlichen Code auf ihren eigenen Geräten einzufügen und auszuführen.
Die neue Kampagne behält diese grundlegende Methode bei, hat jedoch mehrere ausgefeilte Ebenen hinzugefügt, um die Erfolgsquote zu erhöhen.
Traditionell zeigten ClickFix-Seiten Textanweisungen an, die angeblich die Identität eines Nutzers überprüften oder ein vermeintliches Softwareproblem behoben.
Die Opfer wurden aufgefordert, Code von einer Webseite zu kopieren und ihn in ihrem Terminal oder in der Eingabeaufforderung auszuführen – Aktionen, die unbemerkt Malware herunterluden und ausführten.
Bei jüngsten von Forschern von Push Security identifizierten Kampagnen werden diese statischen Anweisungen jedoch durch eingebettete Video-Tutorials ersetzt, die Nutzer durch den Prozess der Ausführung des schädlichen Codes führen.
Durch das Video wirkt der Angriff authentischer und interaktiver, wodurch die Skepsis sinkt und die Wahrscheinlichkeit von Nutzerfehlern abnimmt.
Manipulation durch Design
Die neuen ClickFix-Webseiten ähneln Cloudflare-CAPTCHA-Verifizierungsseiten – mit realistischen Logos, Designelementen und interaktiven Elementen.
Im Hintergrund erkennen JavaScript-Skripte automatisch das Betriebssystem des Opfers – Windows, macOS oder Linux – und passen die schädlichen Befehle entsprechend an.
Sobald ein Nutzer auf der Seite landet, startet der gefälschte Verifizierungsbildschirm einen einminütigen Countdown-Timer, der psychologischen Druck und Dringlichkeit erzeugt.
Den Nutzern wird mitgeteilt, dass sie die Verifizierung innerhalb des Zeitlimits abschließen müssen, um weiterhin auf die Webseite zugreifen zu können.
Ein Zähler für „in der letzten Stunde verifizierte Nutzer“ verstärkt die Illusion der Legitimität zusätzlich, indem er suggeriert, dass andere denselben Prozess sicher abgeschlossen haben.
Laut Push Security kann das schädliche JavaScript außerdem automatisch Befehle in die Zwischenablage kopieren, sodass Nutzer die Payload einfügen und ausführen können, ohne den eigentlichen Code jemals zu sehen.
Diese Automatisierung minimiert die Wahrscheinlichkeit von Fehlern, die das Opfer misstrauisch machen könnten.
Funktionen für mehrere Plattformen
Frühere Versionen von ClickFix waren bereits dafür bekannt, alle wichtigen Betriebssysteme anzugreifen. Die neuen Kampagnen führen jedoch eine dynamische Übermittlung von Anweisungen ein, die die Payloads an die jeweilige Umgebung anpasst.
Für Windows-Nutzer setzt ClickFix häufig MSHTA- oder PowerShell-Skripte ein und nutzt integrierte Windows-Komponenten, um die Payload abzurufen und auszuführen.
Unter macOS und Linux verlassen sich die Angreifer auf Shell-Befehle und sogenannte Living-off-the-Land-Binaries, die keine standardmäßigen Warnungen von Antiviren- oder Endpoint-Detection-Systemen auslösen.
Push Security weist darauf hin, dass viele dieser schädlichen Seiten über Malvertising in der Google-Suche verbreitet werden. Dabei kaufen Angreifer Anzeigen oder nutzen SEO-Poisoning, um infizierte Seiten in den Suchergebnissen weiter nach oben zu bringen.
Einige Akteure kompromittieren außerdem legitime Webseiten über verwundbare WordPress-Plugins, indem sie ihre JavaScript-Payloads direkt in vertrauenswürdige Seiten einschleusen.
Die nächste Phase von ClickFix
Forscher warnen, dass künftige Versionen von ClickFix vollständig im Browser ausgeführt werden könnten, sodass das Opfer kein Terminal mehr öffnen müsste, damit schädlicher Code ausgeführt wird.
Diese browserbasierte Weiterentwicklung würde die Erkennung noch schwieriger machen, da sich Endpoint Detection and Response (EDR)-Tools typischerweise auf die Überwachung von Prozessen auf Systemebene konzentrieren und nicht auf Aktivitäten im Browser.
Die mit ClickFix-Angriffen verbundenen Payloads sind unterschiedlich, doch Informationsdiebstahl-Malware ist nach wie vor am häufigsten.
Diese Infostealer sind darauf ausgelegt, Browser-Anmeldedaten, Daten aus Kryptowährungs-Wallets und Systeminformationen zu sammeln, die anschließend auf Dark-Web-Marktplätzen verkauft oder für Folgeangriffe genutzt werden können.
Widerstandsfähigkeit gegen ClickFix aufbauen
Der Schutz vor ClickFix erfordert sowohl technische Kontrollen als auch die Sensibilisierung der Nutzer, da der Angriff primär auf Social Engineering und nicht nur auf Software-Schwachstellen setzt. Zu den wichtigsten Gegenmaßnahmen gehören:
- Nutzer über Social-Engineering-Taktiken aufklären: Verdeutlichen Sie, dass keine legitime Webseite und kein seriöser Dienst Nutzer jemals auffordern wird, Terminalbefehle zur Verifizierung einzufügen oder auszuführen.
- Malvertising- und SEO-Poisoning-Quellen blockieren: Nutzen Sie Werbeblocker, Safe-Browsing-Tools und DNS-Filter, um Weiterleitungen zu schädlichen Seiten zu verhindern.
- Zwischenablagen- und Befehlszeilenaktivitäten überwachen: Implementieren Sie eine Überwachung der Endgeräte auf verdächtige PowerShell-, MSHTA- oder Shell-Ausführungen, die von Browsern initiiert werden.
- Regelmäßig patchen: Halten Sie WordPress-Plugins, Themes und CMS-Komponenten auf dem neuesten Stand, um zu verhindern, dass Angreifer schädliche Skripte in legitime Seiten einschleusen.
- Browser isolieren oder in einer Sandbox ausführen: Trennen Sie die Webbrowser-Aktivitäten vom Host-Betriebssystem, um die Angriffsfläche für browserbasierte Exploits zu reduzieren.
- Webfilterung und Threat Intelligence einsetzen: Nutzen Sie die URL-Kategorisierung und bekannte IoC-Feeds, um den Zugriff auf mit ClickFix verbundene Domains zu blockieren.
Diese Gegenmaßnahmen können dazu beitragen, die Cyberresilienz gegen ClickFix-Angriffe zu stärken.
Der Erfolg von ClickFix beruht nicht nur auf ausgefeilter Malware, sondern auch auf der Manipulation menschlichen Verhaltens.
Durch die Kombination visueller Vertrauenssignale mit Dringlichkeit und Automatisierung umgehen die Angreifer effektiv viele herkömmliche Sicherheitsmaßnahmen.
Diese zunehmende Fähigkeit, menschliches Vertrauen auszunutzen, unterstreicht, warum Zero-Trust-Prinzipien essenziell sind, um neu entstehenden Bedrohungen entgegenzuwirken.

