LISSABON / LONDON (IT BOLTWISE) – Auf BasedApparel.com wird macOS-Nutzerinnen und -Nutzern eine gefälschte Cloudflare-Bestätigungsseite als DDoS-Schutz getarnt. Wer auf den „Copy“-Button klickt, bekommt jedoch keinen harmlosen Text, sondern einen versteckten, mehrstufigen Befehl für Terminal-Ausführung. Die Attacke lädt anschließend eine Shell-Skript-Payload nach, die gezielt Credentials und Wallet-Daten einsammeln kann. Damit zeigt sich erneut, wie effektiv Infostealer-Angriffe mit leicht bedienbaren Social-Engineering-Mechaniken werden.

Gefälschte Cloudflare-Seite auf BasedApparel.com: ClickFix-Malware für macOS
Gefälschte Cloudflare-Seite auf BasedApparel.com: ClickFix-Malware für macOS (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Eine vermeintliche Merchandising-Webseite aus dem Umfeld von Kash Patel ist zum Sicherheitsfall geworden: BasierendApparel.com wurde dabei beobachtet, wie macOS-Besucherinnen und -Besucher in eine „ClickFix“-ähnliche Schleife gelockt werden, die am Ende eine versteckte Terminal-Ausführung anstößt. Besonders tückisch ist die Wirkungskette: Das Opfer landet beim Navigieren auf einer Seite, die eine Cloudflare-Bestätigungsmaske simuliert, inklusive „Verify you are human“-CAPTCHA-Optik und einer Warnmeldung zu „Unusual Web Traffic“. Damit wird ausgerechnet in dem Moment Druck erzeugt, in dem ein Klick normalerweise als harmloser Bestätigungsschritt wahrgenommen wird.

Im Kern setzt die Kampagne auf ein klassisches Web-Scareware-Muster, bei dem die eigentliche Malware-Logik nicht sofort sichtbar ist. Die gefälschte Cloudflare-Seite verlangt, Nutzerinnen und Nutzer sollen ein Terminal öffnen und eine Kopier-/Einfügeaktion durchführen. Dabei ist entscheidend, dass der „Copy“-Button nicht den angezeigten, plausiblen Text überträgt, sondern einen viel längeren, obfuskierten Payload-Block. Der sichtbare Hinweis lautet sinngemäß „I am not a robot: Cloudflare Verification ID…“, doch im Hintergrund versteckt sich eine Befehlsstruktur, die nach dem Einfügen und Start eine weitere Stufe entschlüsselt. Branchenbeobachter sprechen hier häufig von „zweifach verpackten“ Payloads, die erst durch die vom Nutzer ausgeführte Aktion lesbar werden.

Technisch betrachtet nutzt der Angriff die Vertrauenslücke zwischen Browser-Interaktion und Betriebssystem-Tooling. Terminal ist auf macOS ein mächtiger Ausführungsweg: Wenn der Benutzer den kopierten Text einfügt und ausführt, übernimmt das System die Befehle, ohne die Absicht hinter dem Inhalt zu prüfen. Laut Analyseaspekten, die in Sicherheitsdiskussionen dazu geteilt wurden, kommt dabei Applescript- bzw. Applescript-nahes Verhalten zum Einsatz, um die Übergabe an Shell-Kommandos einzuleiten und die eigentliche Logik aus einer kompakten, scheinbar „gibberish“-artigen Zeichenfolge zu rekonstruieren. Vergleichbar ist dies mit anderen ClickFix-Varianten, bei denen Base64-ähnliche Umcodierungen, selbstentpackende Skripte und HTTP-Abrufe aus kompromittierten oder attacker-kontrollierten Domains zusammenwirken.

Die zweite Stufe der Kette führt dann zu einer Server-seitig gesteuerten Payload: Nach dem Entschlüsseln lädt der Code ein Shell-Skript von einer vom Angreifer kontrollierten Webadresse. Solche „Fetch-and-execute“-Mechanismen sind besonders wirksam, weil sie die initiale Browser- oder Seitenanalyse erschweren: Auf der eigentlichen Landingpage sieht man zunächst nur die Social-Engineering-Schicht, während die finale Werkzeugkette erst nach Nutzerinteraktion sichtbar wird. In der beschriebenen Beobachtung wurde die Payload anschließend über VirusTotal geprüft; dabei schlugen mehrere Engines als Trojaner bzw. Infostealer an. Genau diese Mehrfachklassifizierungen erhöhen die Aussagekraft gegenüber Einzelfall-Detektionen, auch wenn einzelne Signaturen je nach Zeitpunkt und Verpackung variieren können.

Für Unternehmen und Admins ist die Bedrohung vor allem deshalb relevant, weil der Angriff sehr konkrete Ziele adressiert: Er kann gespeicherte Zugangsdaten aus Chromium-basierten Browsern sammeln sowie Daten aus Krypto-Wallets, komprimieren und als ZIP-Archive an eine Angreiferinfrastrukur übermitteln. Solche Datendiebstähle sind in der Praxis oft der Einstieg in weitere Schritte wie Account-Übernahmen, Passwort-Reset-Kaskaden oder das gezielte Ausnutzen von Session-Tokens. Debbie, die den Threat auf X gemeldet hatte, ordnete das Muster laut eigener Schilderung als „klassischen Infostealer“ ein und verwies darauf, dass der Code doppelt in eine Base64-ähnliche Form verpackt sei; außerdem fiel ihr die Applescript-Komponente besonders auf. Ihre Rückmeldung unterstreicht, wie wichtig Threat-Reporting im Community-Kontext ist.

Der Marktvergleich zeigt zudem, dass Cloudflare selbst als Sicherheitsdienst zwar häufig legitim solche „Verify you are human“-Konzepte bereitstellt, hier aber nur als optische Referenz missbraucht wird. Das ist ein typisches Reifegradproblem: Je standardisierter eine Schutzmaske im Browser wirkt, desto leichter lässt sie sich für Social Engineering replizieren. In der Praxis begegnen Angreifer diesem Risiko, indem sie nicht nur Inhalte fälschen, sondern auch Ablauf und Textführung exakt an den erwarteten Browser-„Handshake“ anlehnen. Als Gegenmaßnahmen werden deshalb in Security-Teams zunehmend Systemschutzlogiken mit Browser-Policies kombiniert, etwa indem Clipboard-/Command-Paste-Events überwacht oder Benutzeraktionen strenger validiert werden.

Aus historischer Sicht ist der Fall keine völlige Überraschung, sondern eine aktuelle Ausprägung eines wiederkehrenden Infostealer-Genres: „ClickFix“-ähnliche Angriffe zirkulieren seit Jahren, indem sie Nutzer über vermeintliche CAPTCHA- oder Sicherheitsprüfungen dazu bringen, selbst die gefährlichen Schritte auszuführen. Neu ist eher die saubere Integration in aktuelle Web-Workflows und die konsequente Verpackung der Nutzdatenabgriffe in eine mehrstufige Kette, die ohne sichtbare Downloads auskommt. Gleichzeitig zeigt sich, wie oft kleinere bis mittlere Webauftritte als Einstiegspunkt dienen, etwa wenn ein fremdes Script, ein externer Redirect oder kompromittierte Komponenten die Seite temporär in eine Schadensstrecke verwandeln. Genau diese „kleinen Einfallstore“ sind im Enterprise-Umfeld ein Risiko, weil sie Monitoring und Change-Management oft zeitversetzt erreichen.

Für die Zukunft sollten betroffene Organisationen zwei Dinge parallel angehen: erstens technische Härtung auf Endgeräten und zweitens Prozesshygiene im Webbetrieb. Auf Betriebssystemebene hat Apple in macOS Tahoe 26.4 offenbar eine Schutzfunktion ergänzt, die vor dem Ausführen kopierter und eingefügter Terminal-Kommandos warnt, wenn diese als potenziell gefährlich eingestuft werden. Das reduziert die Erfolgsquote solcher Angriffe, ersetzt aber nicht die Notwendigkeit von Patch-Management, die Absicherung von Web-Admin-Bereichen und eine saubere Content-Integrity-Prüfung. Der Ausblick ist klar: Angreifer werden weiterhin mit „harmlosen“ Bedienoberflächen arbeiten, aber Unternehmen mit granularer Telemetrie, Least-Privilege-Settings und sicheren Browser-Richtlinien können die Kette frühzeitig abreißen und damit den Schaden begrenzen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Gefälschte Cloudflare-Seite auf BasedApparel.com: ClickFix-Malware für macOS - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Gefälschte Cloudflare-Seite auf BasedApparel.com: ClickFix-Malware für macOS".
Stichwörter AI Artificial Intelligence Browser Clickfix Cloudflare Credential Infostealer KI Krypto Künstliche Intelligenz MacOS Malware Phishing Scareware Sicherheit Terminal Trojan Virus Total
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gefälschte Cloudflare-Seite auf BasedApparel.com: ClickFix-Malware für macOS" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Gefälschte Cloudflare-Seite auf BasedApparel.com: ClickFix-Malware für macOS" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gefälschte Cloudflare-Seite auf BasedApparel.com: ClickFix-Malware für macOS« bei Google Deutschland suchen, bei Bing oder Google News!


    5.700 Leser gerade online auf IT BOLTWISE
    KI-Jobs