Einführung

Im September 2026 hat ein neuer Cyber‑Angriff namens „ClickFix“ für Aufsehen gesorgt. Er nutzt scheinbar harmlose Werbeanzeigen – in diesem Fall ein gefälschtes HBO‑Max‑Banner auf Reddit – um Nutzer von macOS und Windows dazu zu bringen, schädlichen Code selbst auszuführen.

Was ist ClickFix?

ClickFix‑Angriffe kombinieren Phishing‑Techniken mit einem Trick, der das Vertrauen in bekannte Marken ausnutzt. Die Täter platzieren manipulierte Anzeigen, die zu Webseiten führen, die ein gefälschtes CAPTCHA‑ oder Anti‑Bot‑Feld zeigen. Sobald der Nutzer darauf klickt, wird ein Dialog geöffnet, der anweist, einen Text in das Terminal bzw. die Eingabeaufforderung zu kopieren.

Wie funktioniert der Angriff?

Der Nutzer erhält eine Anweisung, einen kryptischen Befehl in das System‑Terminal einzugeben. Dieser Befehl startet sofort ein Skript, das ein Informations‑Stealer‑Malware‑Programm installiert. Das Programm sammelt Passwörter, Session‑Tokens und sogar Kryptowallet‑Schlüssel und sendet die Daten an die Angreifer.

Der gefälschte CAPTCHA‑Trick

Die gefälschte Eingabeaufforderung sieht aus wie ein legitimes Sicherheits‑Check‑Feld. Da sie im Browser erscheint, gehen viele davon aus, dass es sich um eine übliche Schutzmaßnahme handelt. Der entscheidende Unterschied ist, dass die Anweisung den Nutzer zwingt, das Betriebssystem direkt zu manipulieren – ein Schritt, den herkömmliche Antiviren‑Programme häufig nicht erkennen.

Wer ist betroffen?

Obwohl die meisten Entwickler gelegentlich Terminal‑Befehle ausführen, ist das bei durchschnittlichen End‑Usern selten. Dennoch haben die Angreifer gezielt Reddit‑Nutzer angesprochen, die über das HBO‑Max‑Konto des Unternehmens Anzeigen schalteten. Das Konto wurde kompromittiert, sodass hunderte von gefälschten Ads verbreitet wurden. Warner Brothers Discovery hat sich bislang nicht zu dem Vorfall geäußert.

Schutzmaßnahmen

Für Unternehmen

IT‑Abteilungen können den Zugriff auf die Eingabeaufforderung und das Terminal über Gruppenrichtlinien blockieren. Zusätzlich sollten Administratoren Monitoring‑Tools einsetzen, die ungewöhnliche Befehlsausführungen erkennen.

Für Privatnutzer

Mac‑User können das Open‑Source‑Tool BlockBlock installieren, das verdächtige Skripte blockiert. Windows‑Nutzer sollten PowerShell‑Execution‑Policies auf „AllSigned“ setzen und unbekannte Skripte niemals ohne Prüfung ausführen. Grundsätzlich gilt: Nie Text aus dem Browser in das Terminal kopieren, wenn die Quelle nicht eindeutig vertrauenswürdig ist.

Fazit

ClickFix demonstriert, wie Angreifer das Vertrauen in bekannte Marken und scheinbar harmlose Werbeanzeigen ausnutzen, um Nutzer zum Selbst‑Hack zu verleiten. Durch das Blockieren von Terminal‑Zugriffen, das Nutzen von Sicherheits‑Tools und ein kritisches Verhalten beim Umgang mit Eingabeaufforderungen lässt sich das Risiko deutlich reduzieren.

Source: https://techcrunch.com/2026/09/14/clickfix-attacks-are-tricking-mac-and-windows-users-into-hacking-themselves/