Mobiles Menü schließen
Startseite Schlagzeilen

Achtung: Betrugsversuch über gefälschte Sicherheitsprüfungen im Internet

Eine neue Betrugsmasche zielt auf Computer von Nutzern ab, indem sie gefälschte Cloudflare-Sicherheitsprüfungen verwendet. Unwissentlich führen Opfer gefährliche PowerShell-Befehle aus, die Schadsoftware auf ihren Geräten installieren.

Gefälschte Cloudflare-Prüfung: Diese Betrugsmasche lädt Kriminelle ein
KI-generiert

Vorsicht: Betrügerische Masche zielt auf Computer der Nutzer ab

Für viele Internetnutzer steht ihre Sicherheit während des Surfens an oberster Stelle. Betrugsversuche sind oft in Form von Phishing-E-Mails bekannt, die zur Interaktion mit Links auffordern. Diese führen die Nutzer auf gefälschte Webseiten, auf denen sie ihre sensiblen Daten wie Zugangsinformationen oder Kreditkarteninformationen preisgeben sollen. Doch in letzter Zeit hat sich eine neue Betrugsmasche etabliert, die ein anderes Ziel verfolgt: Die Täter sind weniger an persönlichen Daten interessiert und konzentrieren sich stattdessen direkt auf die Computer der Nutzer.

Hierbei kommt eine nachgeahmte Sicherheitsprüfung zum Einsatz, die auf den ersten Blick als glaubwürdig erscheint. Die Betrüger nutzen das Vertrauen der Nutzer in renommierte Sicherheitsdienste aus, indem sie auf kompromittierten Webseiten eine täuschend echt wirkende Sicherheitsüberprüfung von Cloudflare anzeigen. Die Aufforderung lautet sinngemäß: „Bitte bestätigen Sie, dass Sie ein Mensch sind.“ Um dies zu erreichen, benötigen die Betrüger nicht die vollständige Kontrolle über die Webseite; oft reicht es, einen eigenen JavaScript-Code einzuschleusen, der eine zusätzliche Oberfläche über den echten Inhalt legt.

Funktionsweise des Betrugs

Im August 2026 dokumentierte Microsoft eine Angriffskampagne, die diesem Muster folgt und den Namen ClickFix oder TerminalFix trägt. Der Angriff wird automatisch ausgelöst, sobald die Nutzer den Anweisungen der vermeintlichen Cloudflare-Prüfung folgen, was die Masche besonders perfide macht. Unbewusst geben die Nutzer einen Befehl in das Windows Terminal ein und führen ihn aus.

Das Windows Terminal fungiert als Benutzeroberfläche, während PowerShell die eigentliche Befehlsumgebung bereitstellt. Erhalten die Nutzer Zugang zu einer kompromittierten Webseite, zeigt ein eingeschleustes JavaScript die gefälschte Cloudflare-Prüfung an. Sobald die Nutzer auf „Bestätigen Sie, dass Sie ein Mensch sind“ klicken, wird ein vorbereiteter PowerShell-Befehl in die Zwischenablage kopiert. Die Anleitung für die Nutzer besteht aus:

  • Windows-Taste + X
  • “I” oder das Terminal öffnen
  • Strg + V
  • Enter

Der kopierte Inhalt bleibt zunächst unsichtbar und wird erst sichtbar, wenn er im Windows-Terminal eingefügt wird. Nach der Bestätigung durch Drücken von Enter wird die Schadsoftware im Hintergrund heruntergeladen und gestartet, was den Angreifern den Zugriff auf das System ermöglicht. Eine legitime Cloudflare-Prüfung würde niemals das Windows Terminal oder PowerShell benötigen.

PowerShells Bedeutung in den Angriffen

Es ist wichtig zu beachten, dass PowerShell kein Schadprogramm ist, sondern ein legitimes Windows-Tool, das Befehle ausführen, Dateien herunterladen und Programme starten kann. Angreifer nutzen PowerShell häufig, um nach einem ersten Zugriff Schadcode nachzuladen oder auszuführen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) weist darauf hin, dass solche Kommandozeileninterpreter häufig Bestandteil von Angriffen sind.

Erkennung des Betrugsversuchs

Es kann eine Herausforderung sein, diesen Betrugsversuch zu erkennen, da die Cloudflare-Technik an sich vertrauenswürdig ist. Cloudflare Turnstile dient in der Regel dazu, zwischen menschlichen Besuchern und automatisierten Zugriffen zu unterscheiden. Je nach Risiko kann Turnstile eine Checkbox anzeigen oder die Prüfung ganz im Hintergrund durchführen. Fordert eine vermeintliche Cloudflare-Prüfung jedoch dazu auf, das Windows Terminal oder eine andere Eingabeaufforderung zu öffnen und einen unbekannten Befehl einzugeben, sollten Nutzer umgehend abbrechen.

Ein grundlegender Grundsatz lautet: Eine Webseite sollte niemals verlangen, dass man einen bestimmten Windows-Befehl ausführen muss, um nachzuweisen, dass man ein Mensch ist. Bei Zweifeln sollte die Seite sofort geschlossen werden.

Folgen eines Klicks auf Enter

Sobald Nutzer auf Enter drücken, ist es wichtig, die Situation ernst zu nehmen, selbst wenn auf dem Bildschirm zunächst keine Reaktion erfolgt. In der von Microsoft analysierten TerminalFix-Kampagne führt der eingefügte PowerShell-Befehl einen mehrstufigen Angriff aus. Dazu gehört das Herunterladen eines Archivs aus dem Internet, das Entpacken von Dateien auf dem Computer und das Starten weiterer Komponenten. Die Angreifer verwenden sogar legitime, signierte Windows-Dateien in ihrer Angriffskette und platzieren manipulierte DLLs. Diese Methode wird als DLL-Sideloading bezeichnet.

Zusätzlich laden die Angreifer weitere Schadprogramme herunter und verstecken Daten in scheinbar harmlosen PNG-Bildern. Die Schadsoftware sammelt gezielt Informationen über das Netzwerk und kann einen sogenannten Reverse-Tunnel aufbauen, der den betroffenen Computer als Zugangspunkt zum internen Netzwerk nutzt. Microsoft warnt, dass betroffene Geräte als potenzielle Ausgangspunkte für nachfolgende Angriffe behandelt werden sollten.

Umfassender Computercheck

Haben die Nutzer den Befehl bereits ausgeführt, sollten sie ihren Computer sofort vom Internet trennen. Danach empfiehlt es sich, den PC mit Microsoft Defender Offline scannen zu lassen. Dieser Scan läuft außerhalb des regulären Windows-Betriebs und kann auch Schadsoftware erkennen, die sich während des laufenden Systems versteckt. Im Anschluss sollte ein vollständiger Scan mit Microsoft Defender durchgeführt werden.

Wenn das Programm Schadsoftware identifiziert, kann es diese in der Regel unter Quarantäne stellen oder entfernen. Problematisch wird es, wenn die Schadsoftware bereits dauerhafte Startmechanismen eingerichtet hat. In den untersuchten Fällen haben die Angreifer beispielsweise Registry-Einträge und geplante Aufgaben für eine erneute Ausführung angelegt. Erscheint die Schadsoftware nach der Bereinigung erneut oder kann Defender sie nicht vollständig entfernen, sollte Windows neu installiert werden.

Wichtige Schutzmaßnahmen

Die wichtigsten Sicherheitsvorkehrungen sind einfach zu befolgen:

  • Eine Cloudflare-Prüfung findet im Browser statt. Nutzer müssen dafür keinen unbekannten Windows-Befehl ausführen.
  • Führen Sie keine Befehle aus, die von einer fremden Webseite vorgegeben werden.
  • Versuchen Sie nicht, die Prüfung zu umgehen. Verlassen Sie die Seite unverzüglich.
  • Schließen Sie den Tab und rufen Sie die gewünschte Internetseite gegebenenfalls über eine bekannte Adresse erneut auf.

Falls Nutzer bereits auf Enter gedrückt haben, sollten sie ruhig bleiben, aber auch nicht darauf hoffen, dass nichts passiert. Der Rechner sollte vom Internet getrennt und gründlich überprüft werden.

Wurde der Schadcode bereits aktiviert, sollten Nutzer damit rechnen, dass Kriminelle möglicherweise Zugriff auf ihre Daten erhalten haben. Microsoft rät, alle Zugangsdaten zu ändern, die auf dem betroffenen Rechner zugänglich waren, und dies am besten von einem anderen, sicheren Gerät aus zu tun.

Je schneller Nutzer reagieren, desto besser können sie verhindern, dass aus einem vermeintlich kleinen Klick ein ernsthaftes Sicherheitsproblem entsteht.


Quellen: t-online, WDR

Dieser Text wurde mit Hilfe von künstlicher Intelligenz in Zusammenarbeit mit unserer Redaktion erstellt.

TS