Vom Web leben: Wie Fake Captcha Vertrauen in einen Kanal zur Malware-Verbreitung verwandelte

Fake Captcha missbraucht vertrauenswürdige Webinteraktionen, um Malware auszuliefern und herkömmliche Erkennung zu umgehen.

Written By
Ken Underhill
Ken Underhill
Jan 27, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Fake-Captcha-Seiten wirken harmlos – routinemäßige Browserprüfungen, bei denen Nutzer aufgefordert werden, zu „bestätigen“, dass sie Menschen sind. Doch hinter dieser vertrauten Hürde haben Angreifer gängige Webabläufe unbemerkt in eine skalierbare Schnittstelle zur Malware-Verbreitung verwandelt. 

Eine aktuelle Analyse von Censys-Forschern zeigt, dass das, was einst wie eine einzige koordinierte Kampagne erschien, besser als fragmentiertes Ökosystem verstanden werden sollte, das vom Web selbst lebt und Vertrauen übernimmt, statt es zu stehlen.

„Living Off the Web ersetzt keine herkömmlichen Köder oder die Nachahmung von Marken. Es verstärkt sie“, sagte Andrew Northern, leitender Sicherheitsforscher bei Censys, in einer E-Mail an eSecurityPlanet.

Er fügte hinzu: „Bedrohungsakteure verwenden weiterhin vertrauenswürdige Namen und überzeugende Vorwände, aber zunehmend konzentrieren sie sich darauf, die Mechanismen der alltäglichen Internetnutzung selbst zu missbrauchen. CAPTCHAs, Browserbenachrichtigungen, Aufforderungen zu Updates und Verifizierungsabläufe sind zu gemeinsam genutzten Angriffsflächen für die Auslieferung geworden, weil Nutzer darauf konditioniert sind, mit ihnen zu interagieren, um ihre Aufgaben zu erledigen.“ 

Andrew erklärte außerdem: „Diese Konvergenz umfasst verschiedenste Akteure, Toolchains und Ziele und signalisiert einen umfassenderen Wandel, der sich seit Jahren vollzieht – von gefälschten Softwareupdates bis zu den heutigen webbasierten Schnittstellen zur Auslieferung.“  

Wie Fake Captcha konditioniertes Nutzerverhalten ausnutzt

Fake Captcha ist bei webbasierten Angriffen zu einer dauerhaften Erscheinung geworden, weil es eines der am schwersten von Verteidigern kontrollierbaren Elemente ausnutzt: konditioniertes Nutzerverhalten.

Verifizierungsaufforderungen, Browserprüfungen und Sicherheitszwischenanzeigen gehören inzwischen zum routinemäßigen Surfen im Alltag, und Angreifer machen sich diese Vertrautheit zunutze, um Opfer in Ausführungspfade zu lenken, die herkömmliche Erkennung umgehen.

Eine internetweite Analyse von fast 9.500 Fake-Captcha-Endpunkten, die über das Censys Threat Hunting Module erfasst wurden, unterstreicht, wie irreführend allein der äußere Anschein sein kann. 

Advertisement

Obwohl viele dieser Seiten nahezu identisch aussehen – häufig ahmen sie Verifizierungsaufgaben im Stil von Cloudflare nach –, verbergen sich hinter der Oberfläche grundlegend unterschiedliche Verbreitungsmechanismen.

Diese Entwicklung erschwert Zuordnung, Erkennung und Reaktion. Ein vertraut aussehender Köder deutet nicht länger auf eine vertraute Bedrohung hin und zwingt Verteidiger dazu, ihre Bewertung von Vertrauen und Risiko im Web zu überdenken.

Wie Fake Captcha unterschiedliche Angriffspfade verschleiert

Auf den ersten Blick wirkt die Fake-Captcha-Aktivität eng koordiniert. Perceptual Hashing über Tausende von Seiten hinweg offenbart einen einzelnen dominierenden visuellen Cluster, der etwa 70 % der beobachteten Aktivität ausmacht. 

Diese Seiten haben dasselbe Layout, dieselbe Sprache und denselben Interaktionsablauf und binden häufig standortspezifische Favicons ein, um den Eindruck von Legitimität zu verstärken.

Diese Einheitlichkeit ist jedoch nur oberflächlich.

Hinter der Oberfläche identifizierten Forscher mehr als 30 verschiedene Payload-Varianten und mehrere inkompatible Ausführungsmodelle, die unter demselben visuellen Design betrieben wurden. 

Einige Fake-Captcha-Seiten setzen auf eine durch die Zwischenablage gesteuerte Ausführung und weisen Nutzer an, PowerShell- oder VBScript-Befehle einzufügen und auszuführen, die weitere Malware abrufen. 

Andere liefern Payloads über Windows-Installer-Pakete aus und umgehen Skript-Engines vollständig.

Noch auffälliger ist, dass eine bedeutende Teilmenge überhaupt keinen clientseitigen Payload offenlegt. 

Stattdessen übergeben diese Seiten die Kontrolle an servergesteuerte Frameworks wie Matrix Push C2, bei denen die anfängliche Interaktion lediglich dazu dient, Berechtigungen für Browserbenachrichtigungen zu sichern. 

Die Auslieferung erfolgt verzögert, dateilos und vollständig über vertrauenswürdige Browserfunktionen.

In diesen Fällen ist das Fehlen eines Payloads keine Lücke in der Erkennung – es ist die Technik.

Wenn Fake Captcha die herkömmliche Erkennung aushebelt

Herkömmliche ClickFix-Köder setzen auf eine explizite Ausführung durch den Nutzer und hinterlassen typischerweise Artefakte, die Verteidiger analysieren können. 

Die Auslieferung im Stil von Matrix Push stellt dieses Modell auf den Kopf. In diesen Fällen fungiert die Fake-Captcha-Seite als Konversionsschritt und nicht als Aufforderung zur Ausführung eines Payloads. 

Advertisement

Sobald die Berechtigungen für Benachrichtigungen erteilt wurden, können Angreifer schädliche Inhalte später nach ihrem eigenen Zeitplan ausliefern.

Aus Sicht der statischen Analyse können diese Seiten harmlos wirken. Die Untersuchung der Zwischenablage liefert nichts, und die HTML-Analyse zeigt keine offensichtliche Malware. Doch die entscheidende Vertrauensgrenze wurde bereits überschritten.

Das ist die zentrale Erkenntnis: Fake Captcha hat die Schnittstellenebene effektiv von der Ausführung getrennt. 

Hinter demselben vertraut aussehenden Köder können zwischenablagebasierte Skripte, MSI-Installer oder vollständig servergesteuerte, dateilose Auslieferungspfade stecken. 

Daher lässt sich die visuelle Ähnlichkeit leicht nachbilden und ist für die Zuordnung oder Bewertung von Bedrohungen zunehmend unzuverlässig.

Fake Captcha und vertrauensbasierte Angriffe eindämmen

Da sich Fake-Captcha-Angriffe weiterentwickeln, benötigen Unternehmen Schutzmaßnahmen, die über die herkömmliche Erkennung von Payloads und Malware hinausgehen. 

Diese Bedrohungen missbrauchen vertrauenswürdige Webabläufe und Nutzerinteraktionen, sodass sich schädliche Aktivitäten ohne offensichtliche Ausführungsartefakte entfalten können. 

Eine wirksame Eindämmung erfordert, den Fokus auf das Browserverhalten, Ausführungskontrollen und die Übergabe zwischen Nutzerinteraktion und nachgelagerter Aktivität zu verlagern.

  • Überwachen Sie auf sicherheitsbezogene Verifizierungsseiten, die außerhalb erwarteter Kontexte erscheinen und markieren Sie wiederholte Abläufe zur „Browserprüfung“ oder „Bestätigung, dass Sie ein Mensch sind“, die mit nicht zusammenhängender Infrastruktur verbunden sind.
  • Berechtigungen für Browserbenachrichtigungen standardmäßig einschränken und Opt-ins für Benachrichtigungen, die unmittelbar auf Verifizierungs- oder Sicherheitsaufforderungen folgen, genau überwachen.
  • Browserinteraktionen (z. B. Zugriff auf die Zwischenablage, Berechtigungsvergabe, Registrierung von Service-Workern) mit nachgelagerten Endpunkt- und Netzwerkaktivitäten korrelieren, statt sich ausschließlich auf Payload-Artefakte zu verlassen.
  • Ausführungskontrollen durch Einschränkung von Skript-Engines härten, MSI-Installationen beschränken und, wo möglich, eine Positivliste für Anwendungen durchsetzen.
  • Die Angriffsfläche durch Durchsetzen des Prinzips der minimalen Rechte, Entfernen lokaler Installationsrechte und Anwenden strengerer Kontrollen für Benutzergruppen mit hohem Risiko verringern.
  • Erkennung und Bewusstsein stärken durch Schulung von Nutzern im Erkennen gefälschter Verifizierungsabläufe sowie durch Protokollierung und Alarmierung bei anormalem, vom Browser initiiertem Verhalten.
Advertisement

In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, die Angriffsfläche zu verkleinern und durch Fake Captcha gesteuerte Angriffe früher in der Kill Chain zu erkennen.

Vertrauenswürdige Webschnittstellen sind jetzt Angriffsziele

Fake Captcha veranschaulicht einen umfassenderen Wandel in der Funktionsweise moderner Angriffe: Das Vertrauen in alltägliche Webinteraktionen ist selbst zum Mechanismus der Auslieferung geworden.

Da Angreifer weiterhin vertraute Verifizierungsabläufe und Browserverhalten ausnutzen, können sich Verteidiger nicht länger allein auf visuelle Hinweise oder herkömmliche payloadbasierte Erkennung verlassen. 

Stattdessen müssen Sicherheitsteams vertrauenswürdige Webschnittstellen als primäre Angriffsfläche behandeln und Kontrollen entwickeln, die verzögerten, dateilosen und servergesteuerten Auslieferungsmodellen Rechnung tragen.

Da Vertrauen selbst zum Angriffsvektor wird, Zero-Trust-Prinzipien bieten einen naheliegenden nächsten Schritt, um neu zu überdenken, wie Zugriff, Verhalten und Risiko im gesamten Unternehmen bewertet werden sollten.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.