Gefälschte CAPTCHA-Abfragen verbreiten Schadsoftware – BSI warnt vor ClickFix
Betrüger nutzen gefälschte CAPTCHA-Formulare, um Schadsoftware auf Rechner zu schleusen. Das BSI warnt vor der sogenannten ClickFix-Methode.

Fake-CAPTCHAs als Einfallstor für Cyberkriminelle
Wer im Internet unterwegs ist, kennt die Abfrage: Bilder anklicken, ein Häkchen setzen – um zu beweisen, dass man kein Roboter ist. Genau dieses vertraute Verfahren nutzen Kriminelle derzeit verstärkt aus, wie swr3.de berichtet.
Echte CAPTCHA-Systeme arbeiten mit vier Verfahren: Bildauswahl, einfachen Klick-Tests, verhaltensbasierten Mausanalysen sowie akustischen Prüfungen als barrierefreie Alternative. Was sie gemeinsam haben: Sie fordern niemals eine Tastenkombination oder manuelle Systemeingaben.
Genau das unterscheidet legale von betrügerischen CAPTCHAs. Die Fake-Varianten täuschen vor, der Nutzer müsse für eine angebliche Sicherheitsüberprüfung eine bestimmte Tastenkombination eingeben. Wer das tut, überträgt die Schadsoftware selbst auf seinen Rechner – die Angreifer bringen das Opfer dazu, sich gewissermaßen selbst anzugreifen.
Alexandra Bohnert aus dem IT-Sicherheitsmanagement des SWR ordnet die Gefahr ein: „Das Thema ist gerade relevant, weil Cyberkriminelle etwas ausnutzen, das wir alle aus dem Alltag kennen."
Angriffsmethode mit Namen: ClickFix und TerminalFix
Die Methode ist unter den Bezeichnungen „ClickFix" beziehungsweise „TerminalFix" bekannt und kursiert bereits seit Längerem. Aktuell nimmt die Zahl der Fälle jedoch wieder zu. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat ausdrücklich vor dieser Angriffswelle gewarnt.
Misstrauisch werden sollte man immer dann, wenn eine CAPTCHA-Abfrage dazu auffordert, Tasten zu drücken, Befehle einzugeben oder Systemdialoge zu bestätigen. Solche Aufforderungen stammen nicht von legitimen Sicherheitssystemen.
Schnell handeln, wenn der Verdacht besteht
Wer glaubt, auf eine solche Falle hereingefallen zu sein, sollte unverzüglich handeln: den Rechner vom Netz trennen, eine Sicherheitssoftware zur Überprüfung einsetzen und im Zweifel IT-Fachleute hinzuziehen.
Cyberkriminelle setzen neben gefälschten CAPTCHAs auch auf andere Methoden. So warnt die Polizei parallel vor einem WhatsApp-Betrug mit gefälschten Abstimmungen und QR-Codes: Betrügerische Nachrichten werden über gehackte Konten verschickt und wirken deshalb wie Nachrichten von Bekannten.
Source: Google News CH — Crime (de)