ClickFix hat sich in den vergangenen Jahren zu einer der prominentesten Social-Engineering-Techniken entwickelt, vor allem weil sie das Problemlösungsverhalten von Menschen und ihr Vertrauen in Software ausnutzt. Typischerweise wird dem Opfer ein erfundenes technisches Problem oder eine Verifizierungsaufforderung präsentiert, verbunden mit der Anweisung, einen Befehl einzufügen und auszuführen – der oft bereits in der Zwischenablage liegt. Mal hängt die Aufforderung an einem gefälschten CAPTCHA, mal an einer nachgebauten Zoom-Konferenz, die ein Update zur “Behebung” eines angeblichen Problems verlangt. Nahezu immer läuft es darauf hinaus, Code in das Windows-Ausführen-Fenster, in PowerShell oder in das macOS-Terminal einzufügen.

Der Flare-Sicherheitsforscher Assaf Morag stellte seine Erkenntnisse zu einer neuen Kampagne rund um CrocoRat vor, einen Remote-Access-Trojaner, der zugleich Kryptowährungen stiehlt. Flare stieß über eine absichtlich falsch geschriebene Domain auf die Kampagne, auf der ein unscharf dargestelltes Schaltbild einer Hauselektrik zu sehen war. Wie die Opfer ursprünglich auf diese Seite gelangten, ist den Forschern nicht bekannt; möglich sei eine Zustellung über eine bösartige E-Mail oder Website. Auf der Seite erscheint eine gefälschte reCAPTCHA-Checkbox neben einem nachgeahmten Cloudflare-Logo samt der klassischen ClickFix-Anweisung, PowerShell zu öffnen und den Text einzufügen.

Der eingefügte PowerShell-Befehl lädt die nächste Stufe jedoch nicht direkt nach, sondern fragt einen DNS-TXT-Record über einen von den Angreifern kontrollierten DNS-Server ab. Der zurückgelieferte Eintrag enthält die nächste PowerShell-Anweisung und gibt dem System damit vor, wohin es als Nächstes gehen soll. Diese Antwort wiederum liefert eine weitere PowerShell-Anweisung, die die anschließende Download-Kette anstößt. Die Folgeanweisung bleibt so aus dem Befehl heraus, der in die Zwischenablage des Opfers kopiert wurde. Der DNS-Zwischenschritt verschafft der Infektionskette einen Schritt Vorsprung, bevor Abwehrmechanismen genug Kontext haben, um zu erkennen, was geschieht – es bleiben weniger forensische Spuren.

Im Schadsoftware-Paket fand Flare zudem einen nicht ausgeführten Python-Starter, was darauf hindeutet, dass die Entwickler unterschiedliche Strategien je nach Umgebung des Opfers erprobten. Ein Flare-Sprecher erklärte, das Skript sei darauf ausgelegt, bei Systemen, die nach einem Unternehmensumfeld aussehen, persistenten Fernzugriff zu wählen, während auf privat wirkenden Systemen sowohl der RAT als auch Zugangsdaten- und Kryptowährungsdiebe ausgerollt würden. “Das legt nahe, dass der Betreiber bei Unternehmenszielen einen leiseren Zugang bevorzugen könnte und Diebstahlaktivitäten begrenzt, die eine Erkennung auslösen könnten”, so der Sprecher.

Das zweite Beispiel stammt von Microsoft Threat Intelligence, das seine Erkenntnisse zu einer ClickFix-Kampagne mit einem “Cluster” kompromittierter Websites auf X veröffentlichte. Dort lädt die besuchte Website ein Skript-Payload vorab in den Browser-Cache – getarnt als PNG-Datei – und zwar bevor der Nutzer aufgefordert wird, den in die Zwischenablage kopierten Schadcode einzufügen. “Wenn ein Nutzer später dazu gebracht wird, den bösartigen Befehl auszuführen, befindet sich der zwischengespeicherte Website-Inhalt bereits auf dem Gerät, ist geladen und bereit zur Ausführung”, hieß es in dem Beitrag. Das helfe dabei, das Payload-Skript zu verbergen, und umgehe zugleich die Zeichenbegrenzung des Ausführen-Dialogs. Das zwischengespeicherte Payload holt anschließend weitere PowerShell-Befehle und Folgestufen nach – ein Schritt, den EDR-Lösungen durchaus noch erkennen können.

Microsoft wies darauf hin, dass Microsoft Defender gegen Elemente der gesamten ClickFix-Angriffskette schütze, und empfiehlt den Einsatz von Schutzwerkzeugen über Web und Netzwerk hinweg, Anwendungssteuerung sowie das Protokollieren von PowerShell-Skriptblöcken.

Flares Blogbeitrag enthält konkrete Erkennungsregeln für CrocoRat. Morag betonte darüber hinaus den Wert der Prävention: “Die wirksamste Maßnahme besteht darin, die Wahrscheinlichkeit zu verringern, dass ein kopierter Befehl ausgeführt wird.” Organisationen sollten Nutzer gezielt auf ClickFix-Muster schulen: gefälschte CAPTCHA-Seiten, “Drücken Sie Windows+R”, “Fügen Sie diesen Befehl ein” und “Verifizierung fehlgeschlagen”-Aufforderungen. Technische Kontrollen sollten, wo möglich, Ausführungsmuster von der Zwischenablage ins Ausführen-Fenster einschränken oder melden, die PowerShell-Protokollierung härten, Skriptblock-Protokollierung aktivieren und Anwendungssteuerungsregeln anwenden, die verhindern, dass Interpreter aus beschreibbaren Verzeichnissen heraus starten.

ClickFix-Angriffe folgen bislang weitgehend ähnlichen Vorlagen, was die Technik für Awareness-Schulungen nutzbar macht. Laut Flare deuten CrocoRat und vergleichbare Kampagnen darauf hin, dass sich ClickFix über überzeugendere Köder, vertraut wirkende Befehle und verborgene Folgeanweisungen weiterentwickeln wird. “Ohne über konkrete Methoden zu spekulieren, die Angreifern Ideen geben könnten, erwarte ich, dass mehr Bedrohungsakteure diesen Angriffsvektor mit eigenen Varianten übernehmen”, sagte der Flare-Sprecher.