BACS, Clickfix

BACS warnt vor Clickfix: GefÀlschte Fehlermeldungen verbreiten Ransomware

Veröffentlicht am: 30.09.2026 um 16:22 Uhr | Redaktion boerse-global.de

Manipulierte Websites, gefĂ€lschte Bewerbungssoftware und missbrauchte KI-Dienste dienen als Wege fĂŒr Schadsoftware und Kontodiebstahl.

BACS warnt vor mehr Ransomware durch Clickfix und Bewerbungsbetrug
Ein dunkler, minimalistischer Serverraum mit ungenutzten IndustrieschrÀnken und schattenreichen BetonwÀnden. Illustration mit AI erstellt.

Das Bundesamt fĂŒr Cybersicherheit (BACS) warnt vor einer signifikanten Zunahme von Ransomware-Angriffen, die seit mehreren Wochen ĂŒber gezielte Manipulationen verbreitet werden. Im Zentrum der Warnung stehen sogenannte „Clickfix“-Infektionen sowie betrĂŒgerische AktivitĂ€ten innerhalb von Bewerbungsprozessen. Die Angreifer setzen dabei verstĂ€rkt auf das menschliche Fehlverhalten, statt technische SicherheitslĂŒcken auszunutzen.

Neue Infektionswege ĂŒber Clickfix und Bewerbungsverfahren

Laut dem BACS verbreiten sich die Schadprogramme derzeit ĂŒber zwei Hauptvarianten. Bei der Clickfix-Methode werden kompromittierte Websites genutzt, um den Nutzern gefĂ€lschte technische Fehlermeldungen anzuzeigen. Die Betroffenen werden dazu verleitet, die Schadsoftware unter dem Vorwand einer Fehlerbehebung selbst auszufĂŒhren. Da die AusfĂŒhrung durch den Anwender erfolgt, sind keine klassischen SicherheitslĂŒcken im System erforderlich.

Ein weiterer Vektor betrifft den Arbeitsmarkt. Das BACS berichtet von FĂ€llen, in denen Bewerber im Rahmen des Rekrutierungsprozesses dazu bewegt werden, vermeintlich notwendige Software herunterzuladen, die sich im Nachgang als bösartig herausstellt. Im Gegensatz dazu stellt die Behörde fest, dass herkömmliche E-Mail-AnhĂ€nge als Infektionsweg derzeit rĂŒcklĂ€ufig sind.

Missbrauch von KĂŒnstlicher Intelligenz und Suchmaschinen

ErgĂ€nzende Analysen von IT-Sicherheitsunternehmen verdeutlichen die KomplexitĂ€t der aktuellen Kampagnen. Experten von Huntress identifizierten eine seit September 2026 aktive Malware-Kampagne, welche die CustomGPT-Funktion von ChatGPT missbraucht. Angreifer erstellten hierbei einen CustomGPT namens „Plus 5.6“, der das legitime ChatGPT imitiert. Nutzer gelangen ĂŒber gesponserte Google-Suchergebnisse zu diesem gefĂ€lschten Dienst.

Anzeige

Angesichts immer raffinierterer Cyber-Angriffe und neuer gesetzlicher Anforderungen stehen Unternehmen vor großen Herausforderungen beim Schutz ihrer Daten. Dieser kostenlose Report klĂ€rt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen mĂŒssen. Gratis-E-Book: Cyber-Sicherheit proaktiv stĂ€rken

Innerhalb dieser Anwendung wird eine angebliche Wartungsmeldung angezeigt, die ĂŒber eine als Cloudflare-CAPTCHA getarnte Domain zur Eingabe von Befehlen auffordert. Diese Kette fĂŒhrt zur Installation eines Remote-Access-Trojaners (RAT), der weitreichende Zugriffsrechte auf Audio-, Video- und Dateisysteme ermöglicht.

Laut Huntress wurden mindestens 40 solcher VorfÀlle untersucht. OpenAI habe den betroffenen CustomGPT nach einer Meldung bereits entfernt, wobei jedoch bereits Nachfolge-Anwendungen derselben Kampagne identifiziert wurden.

Technologische Weiterentwicklung der Schadsoftware

Die Blackpoint Adversary Pursuit Group berichtet ĂŒber den Einsatz des neuen RAT „ChainScript“, der unter anderem als vermeintliche Updates fĂŒr Spotify, Zoom oder Microsoft Teams getarnt wird.

Die Software nutzt die sogenannte EtherHiding-Technik. Dabei fungiert ein Smart Contract auf der Polygon-Blockchain als externer Resolver fĂŒr die Infrastruktur der Angreifer. Dies erschwert die Entdeckung der Kommunikationswege zwischen der Schadsoftware und den Kontrollservern.

ZusĂ€tzlich beobachtet ESET WeLiveSecurity eine Zunahme von „ConsentFix“-Methoden. Hierbei werden echte Microsoft-Anmeldeflows missbraucht, um OAuth-Token zu entwenden.

Anzeige

Besonders die psychologischen Tricks der Angreifer, wie sie bei manipulierten Anmeldeflows oder gefĂ€lschten Chef-E-Mails genutzt werden, fĂŒhren oft zum Erfolg. Ein neuer Gratis-Report enthĂŒllt die aktuellen Methoden der Cyberkriminellen und zeigt, wie man diese sicher entlarvt. Kostenloses Anti-Phishing-Paket jetzt herunterladen

Da bei aktiven Sitzungen kein Passwort verlangt wird, können Angreifer Zugriff auf Konten erlangen, ohne Sicherheitsabfragen auszulösen. Marktforscher von ESET weisen zudem darauf hin, dass fast 70 % der SicherheitsvorfÀlle wÀhrend der typischen GeschÀftszeiten und 90 % an Werktagen stattfinden.

Risiken im privaten Umfeld und bei IoT-GerÀten

Neben professionellen Netzwerken stehen auch private Anwendungen im Fokus. Die Stiftung Warentest warnt aktuell vor Kettenbriefen ĂŒber WhatsApp, mit denen Konten gekapert werden. Kriminelle fordern Nutzer beispielsweise auf, an Online-Votings fĂŒr Stipendien teilzunehmen. Über die Funktion „Verbundene GerĂ€te“ erlangen sie Zugriff auf das Konto und fordern im Namen der Opfer Geld von deren Kontakten.

Das BACS benennt zudem erhebliche Risiken bei Internet-of-Things-GerĂ€ten (IoT). Veraltete Drucker, Überwachungskameras oder Smarthome-Components sowie unverĂ€nderte Standardpasswörter dienen oft als Einfallstor. Ein kompromittierter Router könne den gesamten Netzwerkverkehr manipulieren und weitere GerĂ€te im Haus angreifen.

Empfehlungen zur PrÀvention

Zur Absicherung empfehlen Experten und Behörden eine Reihe von Basismaßnahmen. Das BACS rĂ€t dazu, nur unbedingt benötigte Applikationen und Browser-Erweiterungen zu installieren und regelmĂ€ĂŸige Updates einzuspielen. Passwörter sollten unmittelbar nach der Inbetriebnahme von GerĂ€ten geĂ€ndert werden.

Die Stiftung Warentest empfiehlt zudem, Kettenbriefe umgehend zu löschen und keine QR-Codes aus unbekannten Quellen zu scannen. Trotz eines Restrisikos in offiziellen App-Stores bleibe der Bezug von Software aus unbekannten Quellen der hĂ€ufigste Infektionsweg fĂŒr Smartphones.

Disclaimer...

de | wissenschaft | 70204979 |