BACS, Clickfix

BACS warnt vor Clickfix: Gefälschte Fehlermeldungen verbreiten Ransomware

Veröffentlicht am: 30.09.2026 um 16:22 Uhr | Redaktion boerse-global.de

Manipulierte Websites, gefälschte Bewerbungssoftware und missbrauchte KI-Dienste dienen als Wege für Schadsoftware und Kontodiebstahl.

BACS warnt vor mehr Ransomware durch Clickfix und Bewerbungsbetrug
Ein dunkler, minimalistischer Serverraum mit ungenutzten Industrieschränken und schattenreichen Betonwänden. Illustration mit AI erstellt.

Das Bundesamt für Cybersicherheit (BACS) warnt vor einer signifikanten Zunahme von Ransomware-Angriffen, die seit mehreren Wochen über gezielte Manipulationen verbreitet werden. Im Zentrum der Warnung stehen sogenannte „Clickfix“-Infektionen sowie betrügerische Aktivitäten innerhalb von Bewerbungsprozessen. Die Angreifer setzen dabei verstärkt auf das menschliche Fehlverhalten, statt technische Sicherheitslücken auszunutzen.

Neue Infektionswege über Clickfix und Bewerbungsverfahren

Laut dem BACS verbreiten sich die Schadprogramme derzeit über zwei Hauptvarianten. Bei der Clickfix-Methode werden kompromittierte Websites genutzt, um den Nutzern gefälschte technische Fehlermeldungen anzuzeigen. Die Betroffenen werden dazu verleitet, die Schadsoftware unter dem Vorwand einer Fehlerbehebung selbst auszuführen. Da die Ausführung durch den Anwender erfolgt, sind keine klassischen Sicherheitslücken im System erforderlich.

Ein weiterer Vektor betrifft den Arbeitsmarkt. Das BACS berichtet von Fällen, in denen Bewerber im Rahmen des Rekrutierungsprozesses dazu bewegt werden, vermeintlich notwendige Software herunterzuladen, die sich im Nachgang als bösartig herausstellt. Im Gegensatz dazu stellt die Behörde fest, dass herkömmliche E-Mail-Anhänge als Infektionsweg derzeit rückläufig sind.

Missbrauch von Künstlicher Intelligenz und Suchmaschinen

Ergänzende Analysen von IT-Sicherheitsunternehmen verdeutlichen die Komplexität der aktuellen Kampagnen. Experten von Huntress identifizierten eine seit September 2026 aktive Malware-Kampagne, welche die CustomGPT-Funktion von ChatGPT missbraucht. Angreifer erstellten hierbei einen CustomGPT namens „Plus 5.6“, der das legitime ChatGPT imitiert. Nutzer gelangen über gesponserte Google-Suchergebnisse zu diesem gefälschten Dienst.

Anzeige

Angesichts immer raffinierterer Cyber-Angriffe und neuer gesetzlicher Anforderungen stehen Unternehmen vor großen Herausforderungen beim Schutz ihrer Daten. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Gratis-E-Book: Cyber-Sicherheit proaktiv stärken

Innerhalb dieser Anwendung wird eine angebliche Wartungsmeldung angezeigt, die über eine als Cloudflare-CAPTCHA getarnte Domain zur Eingabe von Befehlen auffordert. Diese Kette führt zur Installation eines Remote-Access-Trojaners (RAT), der weitreichende Zugriffsrechte auf Audio-, Video- und Dateisysteme ermöglicht.

Laut Huntress wurden mindestens 40 solcher Vorfälle untersucht. OpenAI habe den betroffenen CustomGPT nach einer Meldung bereits entfernt, wobei jedoch bereits Nachfolge-Anwendungen derselben Kampagne identifiziert wurden.

Technologische Weiterentwicklung der Schadsoftware

Die Blackpoint Adversary Pursuit Group berichtet über den Einsatz des neuen RAT „ChainScript“, der unter anderem als vermeintliche Updates für Spotify, Zoom oder Microsoft Teams getarnt wird.

Die Software nutzt die sogenannte EtherHiding-Technik. Dabei fungiert ein Smart Contract auf der Polygon-Blockchain als externer Resolver für die Infrastruktur der Angreifer. Dies erschwert die Entdeckung der Kommunikationswege zwischen der Schadsoftware und den Kontrollservern.

Zusätzlich beobachtet ESET WeLiveSecurity eine Zunahme von „ConsentFix“-Methoden. Hierbei werden echte Microsoft-Anmeldeflows missbraucht, um OAuth-Token zu entwenden.

Anzeige

Besonders die psychologischen Tricks der Angreifer, wie sie bei manipulierten Anmeldeflows oder gefälschten Chef-E-Mails genutzt werden, führen oft zum Erfolg. Ein neuer Gratis-Report enthüllt die aktuellen Methoden der Cyberkriminellen und zeigt, wie man diese sicher entlarvt. Kostenloses Anti-Phishing-Paket jetzt herunterladen

Da bei aktiven Sitzungen kein Passwort verlangt wird, können Angreifer Zugriff auf Konten erlangen, ohne Sicherheitsabfragen auszulösen. Marktforscher von ESET weisen zudem darauf hin, dass fast 70 % der Sicherheitsvorfälle während der typischen Geschäftszeiten und 90 % an Werktagen stattfinden.

Risiken im privaten Umfeld und bei IoT-Geräten

Neben professionellen Netzwerken stehen auch private Anwendungen im Fokus. Die Stiftung Warentest warnt aktuell vor Kettenbriefen über WhatsApp, mit denen Konten gekapert werden. Kriminelle fordern Nutzer beispielsweise auf, an Online-Votings für Stipendien teilzunehmen. Über die Funktion „Verbundene Geräte“ erlangen sie Zugriff auf das Konto und fordern im Namen der Opfer Geld von deren Kontakten.

Das BACS benennt zudem erhebliche Risiken bei Internet-of-Things-Geräten (IoT). Veraltete Drucker, Überwachungskameras oder Smarthome-Components sowie unveränderte Standardpasswörter dienen oft als Einfallstor. Ein kompromittierter Router könne den gesamten Netzwerkverkehr manipulieren und weitere Geräte im Haus angreifen.

Empfehlungen zur Prävention

Zur Absicherung empfehlen Experten und Behörden eine Reihe von Basismaßnahmen. Das BACS rät dazu, nur unbedingt benötigte Applikationen und Browser-Erweiterungen zu installieren und regelmäßige Updates einzuspielen. Passwörter sollten unmittelbar nach der Inbetriebnahme von Geräten geändert werden.

Die Stiftung Warentest empfiehlt zudem, Kettenbriefe umgehend zu löschen und keine QR-Codes aus unbekannten Quellen zu scannen. Trotz eines Restrisikos in offiziellen App-Stores bleibe der Bezug von Software aus unbekannten Quellen der häufigste Infektionsweg für Smartphones.

Disclaimer...

de | wissenschaft | 70204979 |