ClickFix: Fake CAPTCHAs auf kompromittierten Webseiten

Was ist ClickFix

Seit Anfang 2026 kursiert eine Angriffsmasche, die sich gewaschen hat und deren Raffinesse selbst erfahrene IT-Leute überrascht: ClickFix. Was dabei passiert, ist im Grunde simpel aber wirkungsvoll – Cyberkriminelle kompromittieren ganz gewöhnliche Webseiten und ersetzen deren Inhalt durch ein gefälschtes CAPTCHA, das dem Cloudflare-Verifizierungsdialog zum Verwechseln ähnlich sieht und eine „menschliche Verifzierung“ verlangt, wobei die angebliche Verifizierung darin besteht, einen bösartigen Befehl auf dem eigenen Rechner auszuführen.

Das BACS warnt aktuell vor über 100000 kompromittierten Webseiten weltweit, wobei die Zahl der betroffenen Seiten in der Schweiz stetig wächst.

Ablauf des Angriffs

Wer eine gehackte Webseite besucht, sieht statt dem erwarteten Inhalt ein Captcha-Fenster mit der Aufforderung „Bestätigen Sie, dass Sie ein Mensch sind“ – und genau hier wird es heikel, denn der Dialog verlangt, die Tastenkombination Windows + R zu drücken (was den Ausführen-Dialog öffnet) und einen zuvor in die Zwischenablage kopierten Befehl einzufügen. Für macOS existiert eine angepasste Variante, die stattdessen das Terminal nutzt.

Der eingefügte PowerShell-Befehl lädt dann Schadcode nach, wobei die Angreifer eine Technik namens „EtherHiding“ einsetzen, bei der der eigentliche Malware-Code über sogenannte RPC-Provider auf der Blockchain gespeichert wird. Das macht die Erkennung besonders schwierig, weil sich Blockchain-Inhalte nicht einfach löschen lassen…

Am Ende landet in den meisten Fällen der Infostealer Vidar auf dem Rechner, der Passwörter, Kreditkartendaten, Browser-Cookies und Krypto-Wallets auf einen Schlag abgreift (und das alles, weil jemand dachte, er müsse beweisen, dass er kein Roboter ist).

Warum WordPress

Dass die meisten betroffenen Seiten auf WordPress laufen, ist kein Zufall: Anfang Juli 2026 wurden zwei kritische Schwachstellen bekannt, die zusammen als „WP2Shell“ bezeichnet werden (CVE-2026-63030 und CVE-2026-60137), und obwohl WordPress am 17. Juli Sicherheitsupdates veröffentlicht hat, haben viele Betreiber die Patches bis heute nicht eingespielt.

Das Problem reicht allerdings noch weiter, denn wenn ein Angreifer eine WordPress-Seite auf einem Shared-Hosting kompromittiert, kann er oft auch die anderen Seiten auf demselben Server übernehmen, was vor allem kleinere Hoster betrifft, die ihre Kundenaccounts nicht sauber voneinander isolieren. Seit Mai 2026 läuft eine grosse Kampagne namens „StopAndProtect“, die tausende WordPress-Seiten gleichzeitig kompromittiert hat, nicht nur für ClickFix, sondern auch für Ransomware-Verteilung und Datendiebstahl.

Schutz für Besucher

Die wichtigste Regel lässt sich auf einen Satz reduzieren: keine Webseite der Welt braucht einen PowerShell-Befehl, um zu bestätigen, dass Sie ein Mensch sind. Wenn ein CAPTCHA Sie auffordert, Tastenkombinationen zu drücken oder Befehle einzufügen, sollten Sie den Tab sofort schliessen, denn was auch immer diese Seite von Ihnen will, es hat mit Sicherheit nichts mit Verifizierung zu tun.

Aktuelle Antivirensoftware erkennt die meisten Vidar-Varianten, allerdings nicht alle, und Browser mit aktivem Safe Browsing warnen in vielen Fällen bereits, bevor die Seite überhaupt geladen wird.

Schutz für Betreiber

Wer eine WordPress-Seite betreibt, sollte jetzt dringend updaten, da die WP2Shell-Patches seit dem 17. Juli verfügbar sind, und gleichzeitig die Zwei-Faktor-Authentifzierung für den Admin-Bereich aktivieren sowie prüfen, ob der Hosting-Anbieter die Seiten tatsächlich voneinander isoliert.

Ausgehende Verbindungen zu RPC-Providern (z.B. Ethereum-Endpoints) sollten auf dem Server blockiert werden, sofern sie nicht benötigt werden, weil sich damit der EtherHiding-Mechanismus unterbinden lässt, über den der Schadcode nachgeladen wird.

Wer sich unsicher ist, ob die eigene Seite betroffen sein könnte: wir bieten genau solche Prüfungen an, von der Schwachstellenanalyse bis zum Webapplikations-Pentest.

Mehr dazu beim BACS.

Und ob Ihr WordPress-Plugin wirklich sicher ist…