LONDON (IT BOLTWISE) – Die Polizei warnt vor der ClickFix-Malware, die gefälschte CAPTCHA-Fenster als Einstieg nutzt. In der Windows-Variante sollen Nutzer per Tastenkombinationen einen zuvor kopierten Befehl ausführen und dadurch Schadcode starten. Auch auf macOS zielt die Kampagne laut Microsoft Threat Intelligence mit Browser-Fingerprinting auf eine täuschend echte Fehlermeldung. Betroffen sind damit besonders Systeme, auf denen Nutzer Formulare und Sicherheitsabfragen ungeprüft als legitim ansehen.

Gefälschte CAPTCHA-Fenster wirken auf den ersten Blick wie ein ganz normaler „Sicherheitscheck“ gegen automatisierte Angriffe. Genau diese Gewohnheit macht sich die so genannte ClickFix-Malware zunutze: Die Polizei berichtet, dass Kriminelle manipulierte Dialoge einsetzen, um Schadcode einzuschleusen. Im Kern geht es nicht um klassische Bildrätsel, sondern um eine Interaktion, die wie eine Prüfung aussieht und Nutzer in eine konkrete Aktion treibt. Dadurch rückt ein Aspekt in den Fokus, der bei vielen Schutzkonzepten lange unterschätzt wurde: Wenn ein Fenster „sicher“ wirkt, sinkt die Schwelle zum Ausführen – selbst wenn die Abfrage inhaltlich nicht zu echten Systemen passt.
Bei der Windows-Masche beschreibt die Warnung einen besonders gefährlichen Mechanismus: Die manipulierten Fenster verlangen statt echter CAPTCHA-Bildauswahl eine bestimmte Tastenkombination. Konkret sollen Betroffene „Windows+R“ drücken, anschließend „Strg+V“ und danach die Eingabetaste verwenden. Der Hintergrund ist der typische Desktop-Workflow: Über die Zwischenablage wird ein vorbereiteter Befehl in die Ausführungskonsole eingefügt und anschließend gestartet. Damit umgehen Angreifer Sicherheitswarnungen und bringen den Schadcode in Gang – oft, ohne dass die Zielperson die eigentliche Programmlogik erkennt. Dass parallel von einem Zugriff auf Passwörter, Bankdaten und Kryptowährungs-Wallets die Rede ist, zeigt außerdem die strategische Ausrichtung: Es geht nicht um einen einmaligen „Schaden“, sondern um Datenabgriff und fortgesetzte Kontrolle des Systems.
Auch Apple-Geräte sind offenbar Teil des Angriffsbilds. Laut Microsoft Threat Intelligence wurde eine ClickFix-Kampagne identifiziert, die macOS-Nutzer über mehr als 250 Domains adressiert. Technisch setzt die Strategie auf serverseitiges Browser-Fingerprinting, also das Erkennen des Geräts bzw. der Browser-Eigenschaften, bevor der eigentliche Köder ausgespielt wird. Anschließend erscheint eine fehlleitende Meldung oder eine CAPTCHA-ähnliche Prüfung, die wie ein legitimer Fehlerdialog wirkt. Das Ziel sind Infostealer wie „MacSync“ oder „Atomic Stealer“ (AMOS): Programme, die Anmeldedaten, Browser-Historien sowie Informationen über digitale Vermögenswerte auslesen. Für Unternehmen ist dabei entscheidend, dass solche Infostealer nicht „nur“ Credential-Theft betreiben, sondern häufig im Hintergrund weiterarbeiten, bis der Befall entdeckt und isoliert ist.
Historisch betrachtet knüpfen solche Kampagnen an Phishing-Methoden an, die sich von E-Mail-Angriffen hin zu webbasierter Täuschung verlagert haben. Was neu wirkt, ist die Kombination aus Interaktionsdesign (Dialoge, die eine Nutzeraktion auslösen) und Geräteerkennung (Fingerprinting), wodurch die Wahrscheinlichkeit steigt, dass der Köder zum richtigen Moment und für das richtige System erscheint. Die Folge: klassische Abwehrlinien wie „CAPTCHA macht automatisierte Angriffe unmöglich“ greifen dann nicht mehr, wenn das CAPTCHA selbst zur Benutzerführung genutzt wird. Besonders kritisch ist das, weil CAPTCHA-Dialoge meist genau da auftauchen, wo Nutzer sowieso nicht misstrauisch werden – beim wiederholten Versuch, sich einzuloggen oder eine Abfrage zu bestätigen.
Für die Praxis bleibt die Polizei bei einem klaren Grundsatz: Echte CAPTCHA-Systeme fordern niemals Systembefehle oder Downloads als Reaktion auf eine vermeintliche Verifikation. Wer eine Seite dazu bringt, Tastenkombinationen wie „Windows+R“ auszuführen oder unerwartete Dateien nach einer „Sicherheitsprüfung“ zu laden, folgt sehr wahrscheinlich einem Phishing-Signal. Neben dem reinen Nutzerverhalten nennt die Warnung konkrete Gegenmaßnahmen: keine Systembefehle auf Anweisung einer Webseite ausführen, Downloads hinterfragen und Unerwartetes ablehnen sowie die Zwei-Faktor-Authentifizierung aktivieren. Dazu passt die Empfehlung, aktuelle Antivirensoftware zu nutzen, da bekannte Infostealer und zugehörige Muster eher erkannt und blockiert werden können. In der realen IT-Betriebspraxis heißt das: Protokolliert man Login-Vorgänge und blockiert man riskante Ausführungswege, sinkt die Erfolgsquote solcher Dialog-basierten Angriffe deutlich.
Die aktuelle Meldung fügt sich in eine angespannte Lage ein, in der Phishing-Kampagnen fortlaufend neue Einstiegspunkte finden. Laut den genannten Kaspersky-Zahlen wurden allein bei Phishing-Angriffen mit Bezug zu Transportmarken zwischen Frühjahr 2025 und dem ersten Quartal 2026 über 260.000 Fälle registriert. Das macht deutlich, dass es weniger um eine einzelne Malware „ClickFix“ geht, sondern um ein wiederkehrendes Muster: Angreifer optimieren den Tatablauf so, dass Menschen trotz fehlender technischer Signale handeln. Für IT-Leitungen bedeutet das, Sicherheit stärker als Prozess zu denken – nicht nur als Software-Baustein. Wer Authentifizierung modernisiert, etwa durch passwortärmere Verfahren und konsequentes 2FA, reduziert den Hebel, den gestohlene Zugangsdaten und Session-Umgebungen liefern. Gleichzeitig sollten Security-Teams Web- und Endpoint-Alerts so konfigurieren, dass ungewöhnliche Dialoginteraktionen und verdächtige Zwischenablage-/Befehlsketten auffallen, bevor ein Infostealer dauerhaft in Betrieb geht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ClickFix-Malware: Polizei warnt vor gefälschten CAPTCHA-Prüfungen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ClickFix-Malware: Polizei warnt vor gefälschten CAPTCHA-Prüfungen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ClickFix-Malware: Polizei warnt vor gefälschten CAPTCHA-Prüfungen« bei Google Deutschland suchen, bei Bing oder Google News!