proceed-IT Solutions

Vorsicht vor falschen CAPTCHA-Prüfungen: ClickFix und TerminalFix

Ein gut ausgetüftelter Angriff

CAPTCHAs begegnen uns täglich im Internet. Mit einem Klick bestätigen wir, dass wir ein Mensch und kein automatisiertes Programm sind – und denken uns meist nichts weiter dabei. Genau diese vertraute Situation nutzen Cyberkriminelle für eine aktuelle Angriffsmethode namens ClickFix beziehungsweise TerminalFix. Was wie eine ganz normale Sicherheitsabfrage aussieht, kann in Wirklichkeit der Beginn eines Angriffs auf Ihren Computer sein.

Microsoft hat am 28. August 2026 eine aktuelle Kampagne unter der Bezeichnung TerminalFix beschrieben. TerminalFix ist eine Weiterentwicklung bzw. Variante der bereits bekannten ClickFix-Methode. (Quelle)

Was bei ClickFix passiert

ClickFix ist primär eine Social-Engineering-Technik. Der Benutzer wird dazu gebracht, den eigentlichen Schadcode selbst auszuführen. Häufig sieht er auf einer Webseite eine vermeintliche CAPTCHA-Prüfung, etwa „Verify you are human“ oder „Ich bin kein Roboter“. Beim Anklicken kann die Seite einen schädlichen Befehl in die Zwischenablage kopieren. Anschließend erhält der Benutzer Anweisungen wie:

Windows-Taste + R → Strg + V → Enter

Damit wird der zuvor unbemerkt kopierte Befehl ausgeführt. Microsoft dokumentiert diese Vorgehensweise ausdrücklich als ClickFix-Technik.

Screenshot von der Microsoft-Seite

Screenshot von der Microsoft-Seite

Was bei TerminalFix anders ist

Das Grundprinzip bleibt gleich, aber die aktuelle TerminalFix-Kampagne weist den Benutzer stattdessen an, Windows Terminal bzw. PowerShell zu öffnen und dort einen kopierten Befehl einzufügen und auszuführen.

Das ist eine reale und aktuell eingesetzte Angriffsmethode. Wird der eingeschleuste Befehl ausgeführt, können die Angreifer Schadsoftware auf dem Computer installieren, Informationen ausspionieren und sich unter Umständen Zugang zum Firmennetzwerk verschaffen. Das Gefährliche daran: Für den Benutzer kann der Angriff zunächst völlig unbemerkt bleiben.

Eine normale CAPTCHA-Prüfung verlangt niemals, dass Sie Windows-Befehle ausführen, die Eingabeaufforderung, PowerShell oder das Terminal öffnen.

Screenshot von der Microsoft-Seite

Woran erkennen Sie diesen Angriff und was sollten Sie tun?

Sie sehen die Aufforderung, Win+R, PowerShell oder Terminal zu öffnen:
Nicht ausführen. Nichts einfügen. Webseite schließen und im Unternehmen melden.

Sie haben den Befehl bereits eingefügt, aber noch nicht ausgeführt:
Nicht bestätigen, Fenster schließen und IT informieren.

Sie haben den Befehl bereits ausgeführt:
Das sollte als möglicher Sicherheitsvorfall behandelt werden. Rechner möglichst vom Netzwerk trennen und unverzüglich die IT informieren. Nicht einfach weiterarbeiten. Bei der aktuellen TerminalFix-Kampagne empfiehlt Microsoft bei erkannten Indikatoren eine gründliche Untersuchung des betroffenen Systems, da ein weitergehender Netzwerkzugriff möglich sein kann.

Quelle: microsoft.com

(zuletzt aufgerufen am 17. September 2026)

proceed-IT Solutions GmbH

Wernher-von-Braun-Str. 10a
85640 Putzbrunn

Telefon: (089) 4111 2550

E-Mail: info@proceed-it.com

Bürozeiten

Montag bis Donnerstag: 8:30-18:00 Uhr
Freitag: 8:30-14:00 Uhr

Unsere Techniker stehen auch außerhalb dieser Zeiten zur Verfügung, je nach Vereinbarung.

Social Media

Rechtliches

proceed-IT Solutions GmbH

Wernher-von-Braun-Str. 10a
85640 Putzbrunn

Telefon: (089) 4111 2550

E-Mail: info@proceed-it.com

Bürozeiten

Montag bis Donnerstag: 8:30-18:00 Uhr
Freitag: 8:30-14:00 Uhr

Unsere Techniker stehen auch außerhalb dieser Zeiten zur Verfügung, je nach Vereinbarung.

Social Media

Rechtliches