LISSABON / LONDON (IT BOLTWISE) – Auf BasedApparel.com wird macOS-Nutzerinnen und -Nutzern eine gefälschte Cloudflare-Bestätigungsseite als DDoS-Schutz getarnt. Wer auf den „Copy“-Button klickt, bekommt jedoch keinen harmlosen Text, sondern einen versteckten, mehrstufigen Befehl für Terminal-Ausführung. Die Attacke lädt anschließend eine Shell-Skript-Payload nach, die gezielt Credentials und Wallet-Daten einsammeln kann. Damit zeigt sich erneut, wie effektiv Infostealer-Angriffe mit leicht bedienbaren Social-Engineering-Mechaniken werden.

Eine vermeintliche Merchandising-Webseite aus dem Umfeld von Kash Patel ist zum Sicherheitsfall geworden: BasierendApparel.com wurde dabei beobachtet, wie macOS-Besucherinnen und -Besucher in eine „ClickFix“-ähnliche Schleife gelockt werden, die am Ende eine versteckte Terminal-Ausführung anstößt. Besonders tückisch ist die Wirkungskette: Das Opfer landet beim Navigieren auf einer Seite, die eine Cloudflare-Bestätigungsmaske simuliert, inklusive „Verify you are human“-CAPTCHA-Optik und einer Warnmeldung zu „Unusual Web Traffic“. Damit wird ausgerechnet in dem Moment Druck erzeugt, in dem ein Klick normalerweise als harmloser Bestätigungsschritt wahrgenommen wird.
Im Kern setzt die Kampagne auf ein klassisches Web-Scareware-Muster, bei dem die eigentliche Malware-Logik nicht sofort sichtbar ist. Die gefälschte Cloudflare-Seite verlangt, Nutzerinnen und Nutzer sollen ein Terminal öffnen und eine Kopier-/Einfügeaktion durchführen. Dabei ist entscheidend, dass der „Copy“-Button nicht den angezeigten, plausiblen Text überträgt, sondern einen viel längeren, obfuskierten Payload-Block. Der sichtbare Hinweis lautet sinngemäß „I am not a robot: Cloudflare Verification ID…“, doch im Hintergrund versteckt sich eine Befehlsstruktur, die nach dem Einfügen und Start eine weitere Stufe entschlüsselt. Branchenbeobachter sprechen hier häufig von „zweifach verpackten“ Payloads, die erst durch die vom Nutzer ausgeführte Aktion lesbar werden.
Technisch betrachtet nutzt der Angriff die Vertrauenslücke zwischen Browser-Interaktion und Betriebssystem-Tooling. Terminal ist auf macOS ein mächtiger Ausführungsweg: Wenn der Benutzer den kopierten Text einfügt und ausführt, übernimmt das System die Befehle, ohne die Absicht hinter dem Inhalt zu prüfen. Laut Analyseaspekten, die in Sicherheitsdiskussionen dazu geteilt wurden, kommt dabei Applescript- bzw. Applescript-nahes Verhalten zum Einsatz, um die Übergabe an Shell-Kommandos einzuleiten und die eigentliche Logik aus einer kompakten, scheinbar „gibberish“-artigen Zeichenfolge zu rekonstruieren. Vergleichbar ist dies mit anderen ClickFix-Varianten, bei denen Base64-ähnliche Umcodierungen, selbstentpackende Skripte und HTTP-Abrufe aus kompromittierten oder attacker-kontrollierten Domains zusammenwirken.
Die zweite Stufe der Kette führt dann zu einer Server-seitig gesteuerten Payload: Nach dem Entschlüsseln lädt der Code ein Shell-Skript von einer vom Angreifer kontrollierten Webadresse. Solche „Fetch-and-execute“-Mechanismen sind besonders wirksam, weil sie die initiale Browser- oder Seitenanalyse erschweren: Auf der eigentlichen Landingpage sieht man zunächst nur die Social-Engineering-Schicht, während die finale Werkzeugkette erst nach Nutzerinteraktion sichtbar wird. In der beschriebenen Beobachtung wurde die Payload anschließend über VirusTotal geprüft; dabei schlugen mehrere Engines als Trojaner bzw. Infostealer an. Genau diese Mehrfachklassifizierungen erhöhen die Aussagekraft gegenüber Einzelfall-Detektionen, auch wenn einzelne Signaturen je nach Zeitpunkt und Verpackung variieren können.
Für Unternehmen und Admins ist die Bedrohung vor allem deshalb relevant, weil der Angriff sehr konkrete Ziele adressiert: Er kann gespeicherte Zugangsdaten aus Chromium-basierten Browsern sammeln sowie Daten aus Krypto-Wallets, komprimieren und als ZIP-Archive an eine Angreiferinfrastrukur übermitteln. Solche Datendiebstähle sind in der Praxis oft der Einstieg in weitere Schritte wie Account-Übernahmen, Passwort-Reset-Kaskaden oder das gezielte Ausnutzen von Session-Tokens. Debbie, die den Threat auf X gemeldet hatte, ordnete das Muster laut eigener Schilderung als „klassischen Infostealer“ ein und verwies darauf, dass der Code doppelt in eine Base64-ähnliche Form verpackt sei; außerdem fiel ihr die Applescript-Komponente besonders auf. Ihre Rückmeldung unterstreicht, wie wichtig Threat-Reporting im Community-Kontext ist.
Der Marktvergleich zeigt zudem, dass Cloudflare selbst als Sicherheitsdienst zwar häufig legitim solche „Verify you are human“-Konzepte bereitstellt, hier aber nur als optische Referenz missbraucht wird. Das ist ein typisches Reifegradproblem: Je standardisierter eine Schutzmaske im Browser wirkt, desto leichter lässt sie sich für Social Engineering replizieren. In der Praxis begegnen Angreifer diesem Risiko, indem sie nicht nur Inhalte fälschen, sondern auch Ablauf und Textführung exakt an den erwarteten Browser-„Handshake“ anlehnen. Als Gegenmaßnahmen werden deshalb in Security-Teams zunehmend Systemschutzlogiken mit Browser-Policies kombiniert, etwa indem Clipboard-/Command-Paste-Events überwacht oder Benutzeraktionen strenger validiert werden.
Aus historischer Sicht ist der Fall keine völlige Überraschung, sondern eine aktuelle Ausprägung eines wiederkehrenden Infostealer-Genres: „ClickFix“-ähnliche Angriffe zirkulieren seit Jahren, indem sie Nutzer über vermeintliche CAPTCHA- oder Sicherheitsprüfungen dazu bringen, selbst die gefährlichen Schritte auszuführen. Neu ist eher die saubere Integration in aktuelle Web-Workflows und die konsequente Verpackung der Nutzdatenabgriffe in eine mehrstufige Kette, die ohne sichtbare Downloads auskommt. Gleichzeitig zeigt sich, wie oft kleinere bis mittlere Webauftritte als Einstiegspunkt dienen, etwa wenn ein fremdes Script, ein externer Redirect oder kompromittierte Komponenten die Seite temporär in eine Schadensstrecke verwandeln. Genau diese „kleinen Einfallstore“ sind im Enterprise-Umfeld ein Risiko, weil sie Monitoring und Change-Management oft zeitversetzt erreichen.
Für die Zukunft sollten betroffene Organisationen zwei Dinge parallel angehen: erstens technische Härtung auf Endgeräten und zweitens Prozesshygiene im Webbetrieb. Auf Betriebssystemebene hat Apple in macOS Tahoe 26.4 offenbar eine Schutzfunktion ergänzt, die vor dem Ausführen kopierter und eingefügter Terminal-Kommandos warnt, wenn diese als potenziell gefährlich eingestuft werden. Das reduziert die Erfolgsquote solcher Angriffe, ersetzt aber nicht die Notwendigkeit von Patch-Management, die Absicherung von Web-Admin-Bereichen und eine saubere Content-Integrity-Prüfung. Der Ausblick ist klar: Angreifer werden weiterhin mit „harmlosen“ Bedienoberflächen arbeiten, aber Unternehmen mit granularer Telemetrie, Least-Privilege-Settings und sicheren Browser-Richtlinien können die Kette frühzeitig abreißen und damit den Schaden begrenzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gefälschte Cloudflare-Seite auf BasedApparel.com: ClickFix-Malware für macOS" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Gefälschte Cloudflare-Seite auf BasedApparel.com: ClickFix-Malware für macOS" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gefälschte Cloudflare-Seite auf BasedApparel.com: ClickFix-Malware für macOS« bei Google Deutschland suchen, bei Bing oder Google News!