LONDON (IT BOLTWISE) – Ein gehackter Shop für Merchandising rund um den FBI-Direktor führte Nutzer auf eine manipulierte Cloudflare-„Verification“-Seite. Danach sollten Besucher einen Code in ein Terminal kopieren und damit unbemerkt Malware installieren. Experten ordnen den Angriff als ClickFix-Variante ein, die Identitätsdaten und Browserinformationen ausliest. Zusätzlich soll eine Zahlungskomponente auf der Checkout-Seite Kreditkartendaten abgreifen.

Ein scheinbar harmloser Merchandising-Shop ist zum Einstiegstor für einen gezielten Social-Engineering-Angriff geworden. Die Seite, die Kleidung, Bücher und weiteres Fan-Material rund um einen hochrangigen US-Politik-/Behördenvertreter vermarktete, ging am Freitag offline, nachdem Besucher offenbar auf eine manipulierte Sicherheitsprüfung hereingeführt wurden. Anstelle einer normalen Absicherung gegen automatisierten Traffic tauchte eine veränderte Cloudflare-Verifikationsseite auf, die Nutzer zu einer riskanten Aktion anleitete. Für Unternehmen ist das ein Warnsignal: Selbst „verifizierte“ Schutzmechanismen können durch geschickte Umleitungen und Token-Manipulationen zur Kulisse eines Angriffs werden.
Technisch beginnt der Angriff an der Browser-Schnittstelle: Besucher werden durch eine Cloudflare-ähnliche Seite zu einer vermeintlichen Prüfung geführt. Dort erscheint die Behauptung, die IP-Adresse sei wegen „irregulärer Webaktivität“ auffällig. Im nächsten Schritt forderte der Angriffscode die Nutzer auf, einen Textbaustein zu kopieren und in das Terminal ihres Systems einzufügen – ein Muster, das als ClickFix-Angriff bekannt ist. Entscheidend ist dabei, dass beim Kopieren nicht die angezeigte Zeichenkette übernommen wird, sondern stattdessen ein anderer Befehl bzw. ein anderes Skript. So wird aus einer „Robot“-Bestätigung ein automatisches Installationskommando.
Die dabei nachgeladenen Komponenten wurden von einem Online-Analysten als Infostealer beschrieben. Solche Schadprogramme sind darauf optimiert, bei kompromittierten Endgeräten möglichst viele verwertbare Spuren zu sammeln: dazu zählen typischerweise Anmeldedaten, Session-Cookies und Daten aus Browsern. In der konkreten Analyse ging es außerdem um das Auslesen von Informationen aus Apple Notes sowie das Abgreifen von Passwörtern aus einem lokalen Schlüsselbund. Besonders brisant ist der Fokus auf Kryptowährungs-Browser-Extensions: Über mehr als 200 Erweiterungen können Angreifer spezialisierte Wallet- und Kontozugriffsdaten einsammeln. Für betroffene Nutzer steigt dadurch das Risiko von Kontoübernahmen und längerem „Session Hijacking“.
Im Marktumfeld fällt auf, wie wenig dafür nötig war: Der Shop basierte offenbar auf einem Content-Management-Setup, in dem eine bösartige WordPress-Komponente als Schlüsselmoment diente. Ein manipuliertes Plugin kann zentrale Abläufe wie Checkout-Logik, Formular-Submit-Handler oder sogar die Ausgabe von JavaScript verändern. Damit lässt sich die Darstellung der Cloudflare-Verifikation täuschen und anschließend der „Terminal-Kopiercode“ ausliefern. Solche Angriffe unterscheiden sich von rein serverseitigen Defacements, weil sie aktiv auf Endnutzerhandlungen abzielen. Gegenüber E-Commerce-Plattformen, die stärker isolierte Deployments und weniger Plugin-Freiheit vorsehen (z. B. Shopify-typische Ökosysteme oder stärker gehärtete Magento-Setups), erhöht ein „Plugin-first“-Ansatz die Angriffsfläche erheblich, wenn Supply-Chain-Schutz und Signaturen fehlen.
Der Angreifer nutzte nach der Analyse zudem eine zweite Spur: Für die Checkout-Seite wird das Vorhandensein eines Zahlungssammlers (Payment Skimmer) behauptet. Solche Module greifen typischerweise Kreditkartendaten oder Browserfelder ab, bevor sie an einen Zahlungsdienstleister gelangen. In der Praxis bedeutet das, dass selbst Nutzer, die skeptisch sind, im Moment des Bezahlens in eine zusätzliche Datensammelphase geraten können. Dass der Angriff am Ende zur Offline-Schaltung führte, zeigt, wie schnell Erkennungsläufe greifen können, wenn Hinweise in sozialen Kanälen auftauchen. Experten weisen außerdem darauf hin, dass eine einzige bösartige Komponente in der Shop-Software genügen kann, um mehrere Schadmechanismen zu bündeln.
Was die Ermittlungs- und Governance-Seite betrifft, bleibt laut Berichten offen, wie der Initialzugang zustande kam. Möglich sind kompromittierte Administratorzugänge, schwache Passwortrichtlinien, unsaubere Credential-Hygiene oder ein Build-/Update-Mechanismus, der bösartigen Code einschleust. Der betroffene Shop-Ablauf wurde zwar gestoppt („Wir kommen zurück“), doch für Sicherheitsverantwortliche ist der relevante Punkt die Zeit zwischen Kompromiss und Eindämmung. In solchen Fällen empfehlen Security-Teams üblicherweise eine forensische Prüfung der gesamten Plugin-Landschaft, die Validierung von Dateiintegrität sowie das Rotieren von Tokens und Passwörtern. Zusätzlich sollte man prüfen, ob Kundendaten oder Zahlungsinformationen abgeflossen sein könnten und welche Benachrichtigungspflichten sich daraus ergeben.
Auch aus Datenschutzsicht ist das Muster klar: Infostealer und Payment-Skimmer greifen in sensible Bereiche ein, die regelmäßig unter strenge Regulierung fallen. Je nach Rechtsraum kann es sich um personenbezogene Daten, Zugangsdaten und möglicherweise Zahlungsdaten handeln, was typischerweise zu Meldepflichten, Risikoabschätzungen und umfangreichen Betroffeneninformationen führt. Für Organisationen heißt das: Security ist nicht nur „IT-Härtung“, sondern Teil des regulatorischen Compliance-Systems. Eine robuste Antwort umfasst technische Maßnahmen wie Content-Security-Policies, MFA für Administratoren, Segmentierung von Zahlungsflüssen und Monitoring von ungewöhnlichen Skript-Ausgaben – flankiert von organisatorischen Prozessen wie Incident Response, Log-Retention und klaren Eskalationswegen.
Blickt man in die Zukunft, deutet der Vorfall auf zwei Entwicklungslinien hin. Erstens werden Social-Engineering-Angriffe zunehmend so gebaut, dass sie Sicherheitsmechanismen imitieren und Nutzer-Workflows ausnutzen, etwa durch Terminal-/Copy-Paste-Interaktionen. Zweitens wird die Supply-Chain-Risikoebene in CMS-basierten Shops weiter steigen, solange Plugin-Ökosysteme nicht konsequent gehärtet werden. Für Entwickler und Betreiber heißt das konkret: weniger ungeprüfte Erweiterungen, strengere Deployments mit Signaturen, automatisierte Scans auf verdächtige Datei- oder JavaScript-Änderungen und ein Incident-Betrieb, der innerhalb von Stunden statt Tagen reagiert. Wenn solche Maßnahmen verlässlich sind, sinkt die Wahrscheinlichkeit, dass ein einziger kompromittierter Baustein die gesamte Nutzerbasis trifft.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Hacker missbrauchen Cloudflare-Bestätigung auf Merch-Seite: ClickFix installiert Infostealer" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Hacker missbrauchen Cloudflare-Bestätigung auf Merch-Seite: ClickFix installiert Infostealer" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Hacker missbrauchen Cloudflare-Bestätigung auf Merch-Seite: ClickFix installiert Infostealer« bei Google Deutschland suchen, bei Bing oder Google News!