JERUSALEM / LONDON (IT BOLTWISE) – Eine neue Cyberkriminalitätskampagne namens ShadowCaptcha nutzt über 100 kompromittierte WordPress-Websites, um Besucher auf gefälschte CAPTCHA-Seiten umzuleiten. Diese Seiten verwenden Social-Engineering-Techniken, um Informationen zu stehlen, Ransomware zu verbreiten und Kryptowährungs-Miner zu installieren.

Die jüngste Entdeckung einer groß angelegten Cyberkriminalitätskampagne, die als ShadowCaptcha bekannt ist, hat die Sicherheitsgemeinschaft alarmiert. Diese Kampagne nutzt über 100 kompromittierte WordPress-Websites, um ahnungslose Besucher auf gefälschte CAPTCHA-Seiten umzuleiten. Diese Seiten verwenden das ClickFix-Social-Engineering-Verfahren, um Informationen zu stehlen, Ransomware zu verbreiten und Kryptowährungs-Miner zu installieren.
ShadowCaptcha wurde erstmals im August 2025 von der Israel National Digital Agency identifiziert. Die Angriffe beginnen, wenn Benutzer eine kompromittierte WordPress-Website besuchen, die mit bösartigem JavaScript-Code infiziert wurde. Dieser Code leitet die Benutzer auf gefälschte Cloudflare- oder Google-CAPTCHA-Seiten um. Ab diesem Punkt verzweigt sich die Angriffskette in zwei Richtungen, abhängig von den auf der Webseite angezeigten ClickFix-Anweisungen.
Eine der Angriffsmethoden nutzt den Windows-Run-Dialog, während die andere die Opfer anleitet, eine Seite als HTML-Anwendung (HTA) zu speichern und sie dann mit mshta.exe auszuführen. Diese Methoden führen zur Installation von Lumma- und Rhadamanthys-Stealern oder der Epsilon Red Ransomware. Besonders besorgniserregend ist die Verwendung von Anti-Debugger-Techniken, um die Inspektion der Webseiten mit Browser-Entwicklertools zu verhindern.
Die Angriffe sind durch den Einsatz von DLL-Side-Loading gekennzeichnet, um bösartigen Code unter dem Deckmantel legitimer Prozesse auszuführen. Einige Varianten der ShadowCaptcha-Kampagne liefern einen auf XMRig basierenden Kryptowährungs-Miner aus, der seine Konfiguration von einer Pastebin-URL abruft, um die Parameter bei Bedarf anzupassen. In Fällen, in denen Miner-Payloads bereitgestellt werden, haben die Angreifer auch einen anfälligen Treiber (“WinRing0x64.sys”) abgelegt, um Kernel-Zugriff zu erlangen und die Effizienz des Minings zu verbessern.
Die Mehrheit der infizierten WordPress-Websites befindet sich in Australien, Brasilien, Italien, Kanada, Kolumbien und Israel und erstreckt sich über Branchen wie Technologie, Gastgewerbe, Recht/Finanzen, Gesundheitswesen und Immobilien. Um die Risiken von ShadowCaptcha zu mindern, ist es wichtig, Benutzer zu schulen, auf ClickFix-Kampagnen zu achten, Netzwerke zu segmentieren, um seitliche Bewegungen zu verhindern, und sicherzustellen, dass WordPress-Websites auf dem neuesten Stand und mit Multi-Faktor-Authentifizierung (MFA) geschützt sind.

- Die besten Bücher rund um KI & Robotik!
- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
Stellenangebote

Programmierschullehrer (m/w/d) für Algorithmen, Webprogrammierung und KI

IT-Mitarbeiter (m/w/d) – Schwerpunkt Künstliche Intelligenz in der Immobilienwirtschaft

Promotionsstelle (Doktorand) Generative AI & Künstliche Intelligenz in Geschäftsprozessen – Netze BW & KIT (w/m/d) – befristet auf 3 Jahre

Co-Founder*in (BWL, Business Development) – CEO im KI-Startup (w/m/d)

- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ShadowCaptcha: Neue Bedrohung für WordPress-Websites" für unsere Leser?
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ShadowCaptcha: Neue Bedrohung für WordPress-Websites" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ShadowCaptcha: Neue Bedrohung für WordPress-Websites« bei Google Deutschland suchen, bei Bing oder Google News!