Der über Win + R erreichbare Ausführen-Dialog schneidet Eingaben ab, die rund 260 Zeichen überschreiten. Weil die eigentliche Nutzlast bereits im Cache liegt, genügt den Angreifern ein kurzer Befehl, den das Opfer – wie bei ClickFix üblich – einfügen und ausführen soll.
In der von Microsoft beobachteten Angriffskette handelt es sich bei der abgelegten Nutzlast um ein VBScript. Dieses ruft “cmd.exe” auf, um im Profilordner des Browsers, etwa “%LOCALAPPDATA%\Mozilla\Firefox\Profiles”, rekursiv nach Dateien zu suchen, deren Namen mit “f_” beginnen. “Es vergleicht die Byte-Länge jeder Datei mit einem erwarteten Wert”, erklärte Microsoft. “Statt wie bei früheren Angriffen im Inhalt nach einer Markierung zu suchen, kopiert es einen größengleichen Cache-Eintrag nach %LOCALAPPDATA%\Temp\t.vbs, gibt der zwischengespeicherten Nutzlast damit eine VBScript-Endung und führt sie anschließend mit wscript.exe aus. Ausgaben und Fehler des Kopiervorgangs werden unterdrückt. Die erwartete Größe variiert zwischen den Varianten.”
Das VBScript sammelt zudem über Windows Management Instrumentation (WMI) Informationen zum Host, lädt ein PowerShell-Skript (“v.ps1”) von einem externen Server (“cocojambo[.]us[.]com/alfa”) und startet es. Dieses Skript dient als Übergabe für eine PowerShell-Zwischenstufe, die die nächste Stufe (“cab.dat”) nachlädt. Deren Inhalt wird gelesen und in einem versteckten Fenster ausgeführt. Am Ende werden .NET-Assemblies in den Speicher geladen, die Code in einen neu gestarteten legitimen Windows-Prozess (“timeout.exe”) injizieren, um Browser- und Gerätezugangsdaten abzugreifen. Der injizierte Prozess startet seinerseits PowerShell, um eine zweite In-Memory-Stufe von “capsysnet[.]vg” zu beziehen, und baut Verbindungen zu “ciliabula[.]cc” auf.
Payloads im Browser-Cache sind kein Novum: Im Oktober 2025 dokumentierte Expel eine Angriffskette, die per Cache Smuggling ein mit Schadcode versehenes ZIP-Archiv auslieferte. Die Aktivität wurde später als Red-Team-Einsatz von Intrinsec identifiziert.
ClickFix hat sich in den vergangenen zwei Jahren zu einer außerordentlich verbreiteten Social-Engineering-Technik entwickelt. Dass das Opfer selbst zum Auslieferungskanal für die Schadsoftware wird, macht die Methode sowohl für Cyberkriminelle als auch für staatlich gesteuerte Akteure zu einem attraktiven Erstzugang.
Die typische Kette verläuft in mehreren Schritten:
- Das Opfer gelangt über Phishing-Mails oder Malvertising auf eine gefälschte oder kompromittierte Website mit dem ClickFix-Köder.
- Dort wird ein Problem vorgetäuscht, etwa ein Fehler, ein CAPTCHA oder ein angebliches Browser-Update.
- Als “Lösung” wird ein Befehl zum Kopieren angeboten; manche Varianten manipulieren die Zwischenablage per JavaScript.
- Der Nutzer soll den Befehl in den Windows-Ausführen-Dialog, PowerShell, Windows Terminal, das macOS-Terminal oder ein anderes vertrautes Systemwerkzeug einfügen.
- Der Befehl lädt weitere Nutzlasten nach, es folgt die Installation der Schadsoftware.
Nach Angaben von CrowdStrike stiegen Vorfälle mit gefälschten CAPTCHA-Ködern 2025 um 563 Prozent. Wirksam ist die Masche, weil sie an Alltagssituationen anknüpft. “Beschäftigte haben regelmäßig mit abgebrochenen Besprechungen, Authentifizierungsproblemen, CAPTCHA-Abfragen, Browser-Fehlern und Anwendungsproblemen zu tun”, so CrowdStrike. “Eine Aufforderung, einen schnellen Fehlerbehebungsschritt auszuführen, kann weit weniger verdächtig wirken als eine unerwartete ausführbare Datei oder ein E-Mail-Anhang.” Hinzu kommt die Nutzung vertrauter Bordmittel von Windows und Mac wie PowerShell, Ausführen-Dialog und Terminal statt eines unbekannten Downloads.
“ClickFix-Angriffe verbinden psychologische Manipulation mit dem Missbrauch legitimer Betriebssystem-Werkzeuge”, sagte Bob Erdman, Associate Vice President für Forschung und Entwicklung bei Fortra. “Das Gefährliche daran ist, dass man den Befehl selbst ausführt. Statt direkt in den Computer einzubrechen, überzeugt der Angreifer einen davon, die Tür zu öffnen.”
In einem im August 2025 veröffentlichten Proof-of-Concept zeigte CloudSEK, wie KI-Zusammenfassungsfunktionen in E-Mail-Clients, Browser-Erweiterungen und Produktivitätsplattformen missbraucht werden können, um über ClickFix Ransomware auszuliefern. Die Nutzlasten werden dabei mit CSS-Verschleierung in HTML-Inhalte eingebettet – etwa über Zeichen ohne Breite, weiße Schrift auf weißem Grund oder Positionierung außerhalb des sichtbaren Bereichs. Für Menschen unsichtbar, werden sie von KI-Systemen dennoch verarbeitet. Diese unsichtbare Prompt Injection erzeugt Zusammenfassungen mit vom Angreifer vorgegebenen ClickFix-Anweisungen. Die Technik “Prompt Overdose” wiederholt die Nutzlast dutzendfach, damit sie das Kontextfenster des Modells dominiert. “Wird solcher präparierter Inhalt indexiert, geteilt oder per E-Mail versandt, erzeugt jeder automatisierte Zusammenfassungsprozess, der ihn verarbeitet, Zusammenfassungen mit vom Angreifer kontrollierten ClickFix-Anweisungen”, so CloudSEK. Das beobachtete Ergebnis bestätige, dass Prompt Overdose in Verbindung mit unsichtbarer Injektion den legitimen Kontext in Zusammenfassungssystemen überschreiben könne.
Befeuert wird das Ökosystem durch Phishing-Kits wie IUAM, die die Erstellung von Angriffen des “Fix”-Typs automatisieren und so die Einstiegshürde senken. In einer von CTM360 analysierten Kampagne nutzten Angreifer bekannte Schwachstellen in WordPress-Plugins – etwa CVE-2026-6854 –, um Websites zu übernehmen und ClickFix-Köder einzuschleusen. Das eingeschleuste Skript ermittelt den aktiven Köder-Hostnamen über die Technik EtherHiding; der Blockchain-basierte Mechanismus erlaubt Infrastrukturwechsel per On-Chain-Update, ohne die kompromittierte Seite anzufassen. CTM360 identifizierte mehr als 3.000 aktiv kompromittierte Websites mit gefälschten Seiten, deren Ketten zum Vidar Stealer führen.
“ClickFix erzeugt weniger der Malware-Signale, auf die traditionelle Abwehrmechanismen kalibriert sind”, erklärte ReversingLabs in einem Bericht vom Juli 2026. “Die Kampagnen laufen schnell ab, mit wechselnder Infrastruktur, die eine Erkennung anhand historischer Indikatoren verhindern soll.”
CrowdStrike beobachtete im Juli 2026, wie das nordkoreanisch ausgerichtete Cluster Stardust Chollima (auch BlueNoroff) offenbar einen Mitarbeiter eines Finanzdienstleisters über eine gefälschte Videokonferenz-Website ins Visier nahm. Dort stieß der Mitarbeiter auf ein vorgetäuschtes technisches Problem samt Lösungsanweisung zum Kopieren und Einfügen eines Befehls. Dieser löst eine auf PowerShell und VBScript basierende Infektionskette aus, die zwei bislang undokumentierte Schadsoftware-Familien namens GeniexLoader und GeniexRAT ausliefert.
Auch Sandworm wird mit ClickFix in Verbindung gebracht. Der russische staatlich gesteuerte Akteur nahm mutmaßlich ukrainische Beschäftigte von Organisationen in Frankreich, den USA und Kanada ins Visier und brachte sie dazu, PowerShell-Befehle auszuführen, die ein VBScript nachladen. Die Köder wurden vermutlich über kompromittierte ukrainische Websites verbreitet.
Microsoft empfiehlt zur Abwehr cloudgestützten Schutz sowie Web- und Netzwerkschutz, Anwendungssteuerung und PowerShell-Skriptblock-Protokollierung. Organisationen sollten nicht nur Download-Ereignisse betrachten, sondern gezielt nach verdächtiger Browser-Aktivität, dem Registry-Schlüssel RunMRU, WScript- und PowerShell-Kindprozessen sowie geplanten Aufgaben suchen. “Ein CAPTCHA sollte Nutzer nicht auffordern, Code auszuführen”, so Microsoft. Nutzer sollten keine Befehle aus Verifizierungsaufforderungen in Ausführen, Terminal oder PowerShell einfügen und solche Anfragen als mögliche Erstzugriffsversuche behandeln.
