ClickFix: Der Browser-Betrug, bei dem Nutzer sich selbst hacken

Lana Kuzmina
October 15, 2025
Threat Intelligence
4 mins

Überblick

Eine Social-Engineering-Technik namens ClickFix hat sich rasant zu einem der gefährlichsten Angriffstrends des Jahres 2025 entwickelt.

Ursprünglich als täuschende Browser-Verifizierungsmasche aufgefallen, ist ClickFix inzwischen zu einem ganzen Ökosystem herangewachsen: Phishing-Kits und Malware-as-a-Service-Angebote machen die Methode für Angreifende jeden Kenntnisstands nutzbar.

Laut dem Threat Report von ESET nahm die ClickFix-Aktivität im ersten Halbjahr 2025 sprunghaft zu – sie ist damit der zweithäufigste Angriffsvektor nach Phishing. Besonders gefährlich macht die Technik ihre Einfachheit und Plattformunabhängigkeit: Sie funktioniert auf jedem gängigen Betriebssystem.

Wie funktioniert ClickFix?

Der Angriff tarnt sich als routinemäßige Sicherheitsprüfung des Browsers und ähnelt häufig einem gefälschten reCAPTCHA oder einer Verifizierungsseite.

Die Opfer sollen bestätigen, dass sie keine Maschine sind – doch im Hintergrund kopiert der Klick auf die Schaltfläche einen schädlichen Befehl in die Zwischenablage.

Anschließend fordert die Seite dazu auf, das Terminal oder ein PowerShell-Fenster zu öffnen, den Befehl einzufügen und auszuführen, um „die Verifizierung abzuschließen“.

Gefälschtes CAPTCHA für Windows

Damit werden die Betroffenen zu ihrem eigenen schlimmsten Feind: Sie starten unbeabsichtigt Schadsoftware auf ihrem Gerät – in dem Glauben, es gerade sicherer zu machen.

Das macht ClickFix besonders schwer erkennbar, denn der Infektionsweg umgeht automatisierte Schutzmechanismen und beruht vollständig auf der manuellen Ausführung durch die Nutzenden.

Der Aufstieg des IUAM ClickFix Generators

Forschende von Unit 42 bei Palo Alto Networks haben kürzlich den IUAM ClickFix Generator entdeckt – ein Phishing-Kit, das die Erstellung solcher Täuschungsseiten automatisiert.

Das Kit lief zwischen Juli und Oktober 2025 auf einem aktiven Server und erlaubte Angreifenden, ihre Phishing-Kampagnen vollständig anzupassen: Titel, Domains und die schädlichen Befehle, zu deren Ausführung die Opfer verleitet werden.

Das Werkzeug erkannte das Betriebssystem der Opfer, verschleierte JavaScript und blockierte sogar mobile Nutzende, damit die Schadsoftware zuverlässig auf Desktop-Systemen ausgeführt wurde. Unit 42 brachte das Kit mit mehreren Kampagnen in Verbindung, die DeerStealer für Windows und Odyssey Infostealer für macOS verbreiteten.

Beide Schadprogramme sind darauf ausgelegt, Zugangsdaten, Browserdaten und Informationen zu Kryptowährungs-Wallets zu stehlen.

Fazit

Die Entdeckung des IUAM ClickFix Generators markiert die nächste Stufe in der Kommerzialisierung von Phishing-Techniken. Ähnlich wie Phishing-as-a-Service senkt dieser Ansatz die technische Hürde für Cyberkriminelle und ermöglicht es, realistische, frei anpassbare Betrugsseiten in kurzer Zeit auszurollen, die Nutzende dazu bringen, sich selbst zu infizieren.

Unsere Expertinnen und Experten warnen: Der Erfolg von ClickFix beruht auf psychologischer Manipulation. Die Nutzenden sind überzeugt, einen legitimen Sicherheitsschritt auszuführen – tatsächlich starten sie den Angriff auf sich selbst.

__wf_reserved_inherit

Da sich diese Methode ständig weiterentwickelt, empfehlen wir den Einsatz unserer Anti-Phishing-Lösung, um Angriffe im ClickFix-Stil zu stoppen, bevor sie Ihre Mitarbeitenden erreichen.

Buchen Sie eine kostenlose Demo und sehen Sie, wie sie die versehentliche Ausführung schädlicher Befehle verhindert und gefälschte Verifizierungsseiten blockiert.

FAQ

Was ist ein ClickFix-Angriff?

ClickFix ist eine Social-Engineering-Technik, die sich als routinemäßige Browser-Sicherheitsprüfung tarnt, oft als gefälschtes reCAPTCHA. Der Klick auf die Schaltfläche kopiert unbemerkt einen schädlichen Befehl in die Zwischenablage, und die Seite fordert dazu auf, ihn im Terminal oder in PowerShell auszuführen – das Opfer startet die Schadsoftware also selbst.

Warum tun sich automatisierte Sicherheitstools mit ClickFix schwer?

Die Infektion beruht vollständig auf manueller Ausführung durch die Nutzenden statt auf einem schädlichen Download und umgeht damit automatisierte Schutzmechanismen. Die Technik ist zudem plattformunabhängig – mit ein Grund, warum ESET sie im ersten Halbjahr 2025 als zweithäufigsten Angriffsvektor nach Phishing einstufte.

Welche Schadsoftware verbreiten ClickFix-Kampagnen?

Unit 42 von Palo Alto Networks brachte den IUAM ClickFix Generator mit Kampagnen in Verbindung, die DeerStealer für Windows und Odyssey Infostealer für macOS verteilten. Beide sind darauf ausgelegt, Zugangsdaten, Browserdaten und Kryptowährungs-Wallets zu stehlen.

Was tun, wenn eine Website mich auffordert, einen Befehl ins Terminal einzufügen?

Sofort stoppen: Kein legitimer Verifizierungsschritt verlangt jemals, einen Befehl in Terminal oder PowerShell einzufügen. Schließen Sie die Seite, führen Sie nichts aus, was bereits in der Zwischenablage liegt, und melden Sie die Website Ihrem Security-Team.

Wie schützen Unternehmen ihre Mitarbeitenden vor ClickFix?

Weil der Angriff über psychologische Manipulation statt über eine technische Schwachstelle funktioniert, müssen Mitarbeitende das Muster kennen, bevor sie ihm real begegnen. Realistische Simulationen gefälschter Verifizierungsseiten, kombiniert mit Anti-Phishing-Kontrollen, die solche Seiten blockieren, verhindern die versehentliche Ausführung schädlicher Befehle.

Related Articles

07.08.2026
Threat Intelligence
4 mins

How Calendar Phishing Bypasses Your Inbox Defenses

threat-intelligence
25.06.2026
Threat Intelligence
4 mins

Spam Bombing: Der Eröffnungszug, auf den Angreifer setzen

threat-intelligence
13.05.2026
Threat Intelligence
4 mins

When Breach Notifications
Become the Breach

threat-intelligence
White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

Lana Kuzmina
Threat Intelligence Analyst