{"id":847559,"date":"2026-03-06T12:02:13","date_gmt":"2026-03-06T12:02:13","guid":{"rendered":"https:\/\/www.europesays.com\/de\/847559\/"},"modified":"2026-03-06T12:02:13","modified_gmt":"2026-03-06T12:02:13","slug":"nutzer-starten-malware-clickfix-angriffskampagne-setzt-auf-windows-terminal","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/847559\/","title":{"rendered":"Nutzer starten Malware: ClickFix-Angriffskampagne setzt auf Windows Terminal"},"content":{"rendered":"<p><a href=\"https:\/\/www.heise.de\/thema\/Microsoft\" rel=\"nofollow noopener\" target=\"_blank\">Microsoft<\/a> warnt vor einer im Februar 2026 beobachteten ClickFix-Kampagne. Die setzt darauf, dass potenzielle Opfer b\u00f6sartige Befehle im Windows-Terminal ausf\u00fchren.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Das berichtet das <a href=\"https:\/\/bsky.app\/profile\/threatintel.microsoft.com\/post\/3mgdvlrkjeu2v\" rel=\"external noopener nofollow\" target=\"_blank\">Microsoft-Threat-Intelligence-Team auf Bluesky<\/a>. Demnach handelt es sich um eine weitverbreitete ClickFix-Kampagne, die im Februar 2026 auf den Start des Windows-Terminals anstatt des sonst daf\u00fcr gebr\u00e4uchlichen Prozesses aus Windows-Taste + \u201eR\u201c (\u00f6ffnet den \u201eAusf\u00fchren\u201c-Dialog von Windows), darauffolgend dem Einkopieren des b\u00f6sartigen Befehls und schlie\u00dflich der Ausf\u00fchrung setzt.<\/p>\n<p>Schadcode im Windows-Terminal<\/p>\n<p>Bei der Kampagne weisen die T\u00e4ter die potenziellen Opfer an, das Tastenk\u00fcrzel aus Windows-Taste + \u201eX\u201c zu dr\u00fccken und dort dann \u201eI\u201c auszuw\u00e4hlen. Das startet den Windows-Terminal (allerdings nicht, wie von Microsoft angegeben, die Version mit Administratorrechten, die liegt zumindest auf deutschen Windows-Systemen auf der Taste \u201ea\u201c). Im Terminal steht die PowerShell-Umgebung bereit, die \u00fcblicherweise auch f\u00fcr administrative Aufgaben genutzt wird.<\/p>\n<p>Dieser Ansatz umgeht Erkennungen, die speziell auf den Missbrauch des \u201eAusf\u00fchren\u201c-Dialogs angepasst sind. Zugleich nutzt er die bekannte Umgebung des Windows-Terminals aus. Sobald das Terminal gestartet ist, leiten die T\u00e4ter die Opfer an, b\u00f6sartige PowerShell-Befehle auszuf\u00fchren. Die Befehle liefern sie dabei mittels gef\u00e4lschter CAPTCHA-Seiten aus, oder \u00fcber angebliche Prompts zu Probleml\u00f6sungen sowie \u00fcber K\u00f6der, die an gel\u00e4ufige Verifikationsmechanismen erinnern.<\/p>\n<p>Der initiale Befehl ist Hex-kodiert und \u201eXOR-komprimiert\u201c, erkl\u00e4ren Microsofts IT-Forscher. Er \u00f6ffnet weitere Windows-Terminals mit PowerShell, die zur Dekodierung der eingebetteten Hex-Befehle dienen. Die laden eine legitime, umbenannte 7-Zip-Bin\u00e4rdatei herunter, die eine mehrstufige Angriffskette entpackt und startet. Diese umfasst zus\u00e4tzliche ausf\u00fchrbare Dateien, geplante Aufgaben, Ausnahmen f\u00fcr den Microsoft Defender und schlie\u00dflich Ausleitung von gestohlenen Maschinen- und Netzwerk-Informationen. Schlie\u00dflich m\u00fcndet der Angriff in der Installation des Lumma Stealer, der sich etwa in Chrome- und Edge-Webbrowser-Prozesse einklinkt und dort Web- und Login-Daten sowie gespeicherte Zugangsdaten sucht und an die Server der T\u00e4ter schickt. Eine zweite Variante nutzt die \u201eEtherHiding\u201c-Technik, bei der eine Blockchain als Command-and-Control-Server und zur Verschleierung des Cyberangriffs genutzt wird.<\/p>\n<p>Mitte Februar hatten Microsofts IT-Sicherheitsforscher eine <a href=\"https:\/\/www.heise.de\/news\/ClickFix-Attacken-nutzen-Schadcode-in-DNS-Antworten-11177592.html\" rel=\"nofollow noopener\" target=\"_blank\">ClickFix-Variante beobachtet, bei der die Angreifer auf DNS-Antworten<\/a> gesetzt haben. In diesen Antworten zu Anfragen zur Namensaufl\u00f6sung im Internet versteckten sie den sch\u00e4dlichen Code, der zur Installation von Malware f\u00fchrt.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"Microsoft warnt vor einer im Februar 2026 beobachteten ClickFix-Kampagne. Die setzt darauf, dass potenzielle Opfer b\u00f6sartige Befehle im&hellip;\n","protected":false},"author":2,"featured_media":847560,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[135],"tags":[188618,14775,29,30,196,36005,199,190,189,1687,194,191,188619,193,192],"class_list":["post-847559","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-clickfix","tag-cyberangriff","tag-deutschland","tag-germany","tag-it","tag-kampagne","tag-microsoft","tag-science","tag-science-technology","tag-security","tag-technik","tag-technology","tag-windows-terminal","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/116182132138963536","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/847559","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=847559"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/847559\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/847560"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=847559"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=847559"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=847559"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}