LONDON (IT BOLTWISE) – Bei einer neuen ClickFix-Variante schmuggeln Angreifer ein skriptbasiertes Payload in den Browser-Cache, indem eine kompromittierte Webseite den Code als scheinbar harmloses PNG vorbefüllt. Anschließend bringt die Social-Engineering-Ansprache das Opfer dazu, einen Befehl in die Windows-Run-Dialogbox einzufügen, wodurch ein bereits auf dem Gerät zwischengespeicherter Inhalt ausgeführt wird. Weil der Ansatz nicht auf einen normalen Download setzt, umgehen die Angreifer außerdem Zeichenlimit-Restriktionen, die den klassischen Copy-&-Paste-Weg ausbremsen. Im beobachteten Ablauf folgen auf die VBScript-Stufe WMI-Erkundung, das Nachladen von PowerShell-Skripten und später die In-Memory-Chain bis hin zur Zielrichtung auf Browser- und Geräte-Anmeldedaten.

ClickFix: Browser-Cache-Schmuggel umgeht Windows-Run-Limits und startet VBScript
ClickFix: Browser-Cache-Schmuggel umgeht Windows-Run-Limits und startet VBScript (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

ClickFix-Angriffe sind in den vergangenen zwei Jahren vor allem deshalb so häufig geworden, weil sie das Opfer selbst zum „Ausführungswerkzeug“ machen. Wer einem Fake-Fehler, einer angeblichen CAPTCHA-Prüfung oder einem Browser-Update vertraut, soll am Ende einen Befehl kopieren und in ein vertrauenswürdiges Tool einfügen. Genau dieses Muster wird in einer neu beschriebenen Variante technisch verfeinert: Statt eine entfernte Nutzlast direkt herunterzuladen und auszuführen, nutzen die Täter kompromittierte Webseiten, um den schädlichen Code bereits vorher im Browser-Cache zu platzieren. Der entscheidende Effekt ist, dass die spätere „Lösung“ nicht mehr den eigentlichen Payload aus dem Netzwerk nachlädt, sondern auf Inhalt zugreift, der schon lokal vorhanden ist.

Besonders auffällig ist dabei die Umgehung von Windows-Run-Limits. Der Windows-Dialog „Ausführen“ (Win + R) schneidet Eingaben ab, sobald sie etwa 260 Zeichen überschreiten. In der beobachteten Angriffskette wird deshalb das ClickFix-Prompt so geführt, dass die benötigte Skriptlogik nicht komplett in den Run-Dialog „hineingeschrieben“ werden muss. Stattdessen pre-fetched eine Webseite einen Script-Teil in den Cache und tarnt ihn als vermeintliche Bilddatei. Wenn das Opfer dann den geforderten Befehl einfügt, greift der Ablauf auf den bereits zwischengespeicherten Inhalt zurück – damit verschwinden für das Opfer die „langen“ Zeichenketten, und für Sicherheitsmechanismen wirkt der Schritt weniger wie ein typischer Download mit klar erkennbaren Parametern.

Die nächste Stufe startet als Visual Basic Script (VBScript), das wiederum „cmd.exe“ aufruft, um die Browser-Profilordner im Dateisystem zu durchsuchen. Der Ablauf ist dabei nicht blind, sondern prüft die Byte-Länge der relevanten Cache-Dateien gegen einen erwarteten Wert: Nur wenn die Größe passt, wird der passende Cache-Eintrag weiterverarbeitet. Praktisch bedeutet das: Der kompromittierte Cacheinhalt wird so kopiert, dass die Datei im lokalen Temp-Verzeichnis am Ende die passende VBScript-Endung erhält. Anschließend führt „wscript.exe“ das Skript aus, während Ausgabe und Fehler unterdrückt bleiben – ein Detail, das die Sichtbarkeit für Nutzer deutlich reduziert. Aus VBScript-Perspektive geht es dann weiter mit System-Erkundung über WMI, gefolgt von einem Abruf eines PowerShell-Skripts (genannt wurde dabei „v.ps1“), das wiederum über eine externe Adresse („cocojambo[.]us[.]com/alfa“ im beschriebenen Beispiel) eine Zwischenstufe nachlädt.

Diese Zwischenstufe ist für die Angreifer nicht nur „ein weiterer Download“, sondern ein Brückenkonstrukt in Richtung moderner In-Memory-Techniken. Das nachgeladene PowerShell-Skript liest Inhalte ein und führt sie in einem versteckten Kontext aus, bevor anschließend.NET-Assemblies in den Speicher geladen und Code in einen neu gestarteten legitimen Windows-Prozess injiziert werden. Im beobachteten Ablauf fällt als Zielprozess ein Tool wie „timeout.exe“. Der eigentliche Nutzen liegt im Tarnungseffekt: In-Memory-Ausführung und Prozess-Injection verschieben die Nachweisbarkeit weg von klassischen Dateihash- oder „Dropper“-Signaturen. Dazu kommt eine zusätzliche zweite In-Memory-Etappe über ein weiteres PowerShell-Downloadmodell, die wiederum externe Verbindungen anstoßen soll. Zielrichtung der Kette: Browser- und Geräte-Credentials. Genau solche Daten sind für Angreifer besonders wertvoll, weil sie später häufig nicht sofort „Ransomware“ auslösen, sondern erst Zugänge für weitere Schritte eröffnen.

Damit ist die Cache-Schmuggel-Variante zwar neu, aber in den größeren ClickFix-Entwicklungsstrang passt sie. Laut der Beschreibung wird ClickFix mittlerweile nicht nur über „klassische“ Phishing-Sequenzen betrieben, sondern auch durch das Systemhalten über automatisierte Kit-Ökosysteme, die „Fix-type“-Inhalte erstellen können. Der generische Ablauf bleibt: Opfer zu einer gefälschten oder kompromittierten Webseite lotsen, dort einen Trigger erzeugen (Fake-Fehler, CAPTCHA, Browserhinweis), eine „Lösung“ ausgeben, die zu Copy-&-Paste in Windows Run, PowerShell, Terminal oder ähnliche Utilities führt, und schließlich weitere Payload-Stufen nachladen. Hinzu kommt ein weiterer Evolutionsschritt: In einem Proof-of-Concept wurde gezeigt, dass KI-gestützte Zusammenfassungsfunktionen in E-Mail-Clients, Browser-Extensions oder Produktivitätsplattformen als Verstärker missbraucht werden können. Der Knackpunkt ist eine unsichtbare Prompt-Injection im HTML, etwa über Zero-Width-Zeichen, „white-on-white“-Darstellung oder Offscreen-Positionierung, die menschliche Nutzer übersehen, die aber von KI-Parsern erkannt und in Summaries übernommen werden können.

Unternehmen, die solche Angriffe eindämmen wollen, müssen deshalb sowohl sozial als auch technisch ansetzen. Aus der Sicht der Verteidigung reicht es nicht, nur „Download-Events“ zu beobachten: Microsoft empfiehlt ergänzend cloud- und netzwerknahen Schutz, Application Control und Logging speziell für PowerShell-Skripte. Gleichzeitig wird nahegelegt, auch nach „Browser-nahen“ Artefakten zu suchen – etwa nach ungewöhnlicher Browseraktivität, Registry-Einträgen wie „RunMRU“, nach WScript- oder PowerShell-Kindprozessen sowie nach geplanten Tasks. Ein klarer Grundgedanke lässt sich dabei aus der Praxis ableiten: Wenn eine CAPTCHA- oder Verifikationsseite Nutzer dazu auffordert, Code in Run, Terminal oder PowerShell einzufügen, dann handelt es sich nicht um „Troubleshooting“, sondern sehr wahrscheinlich um Initial Access. Diese Einordnung bringt auch Bob Erdman von Fortra pointiert auf den Punkt: „ClickFix attacks combine psychological manipulation with the abuse of legitimate operating-system tools. The dangerous part is that you execute the command yourself. Instead of breaking into the computer directly, the attacker convinces you to open the door.“ Für Sicherheitsverantwortliche heißt das: Man muss Endnutzer-Training mit konkreten Detektionsregeln für die typischen Ausführungswege verzahnen – und genau diese Wege werden bei der Cache-Schmuggel-Variante besonders „um die Limits herum“ konstruiert.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - ClickFix: Browser-Cache-Schmuggel umgeht Windows-Run-Limits und startet VBScript - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "ClickFix: Browser-Cache-Schmuggel umgeht Windows-Run-Limits und startet VBScript".
Stichwörter AI Artificial Intelligence Browser Browser-cache Clickfix Credential-theft Cybersecurity Dotnet Hacker In-memory IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit PowerShell Prozess-injection Vbscript Windows-run Wmi Wscript
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Micron: Rekord-Cashflow und Rückkäufe – der Milliarden-Turbo wartet bis Dezember


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ClickFix: Browser-Cache-Schmuggel umgeht Windows-Run-Limits und startet VBScript" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "ClickFix: Browser-Cache-Schmuggel umgeht Windows-Run-Limits und startet VBScript" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ClickFix: Browser-Cache-Schmuggel umgeht Windows-Run-Limits und startet VBScript« bei Google Deutschland suchen, bei Bing oder Google News!


    1.172 Leser gerade online auf IT BOLTWISE
    KI-Jobs