Mitte 2026 häufen sich Meldungen zu einer Angriffsart namens ClickFix. Das Schweizer Bundesamt für Cybersicherheit (BACS) warnte Ende September vor Angriffen mit gefälschten Fehlermeldungen, die seit mehreren Wochen zunehmen. Ein Sicherheitsanbieter berichtete im Mai von über 700 gekaperten Bildungs- und Technologie-Websites, über die eine solche Kampagne lief.

Die Masche

Das Opfer besucht eine kompromittierte Website. Dort erscheint eine gefälschte Meldung: ein angebliches technisches Problem, eine „Ich bin kein Roboter“-Prüfung oder ein Update. Zur „Lösung“ soll der Nutzer einen Befehl kopieren und in das Windows-Ausführen-Fenster oder die PowerShell einfügen. Damit startet er die Schadsoftware selbst.

Warum es funktioniert

Der Angriff braucht keine Sicherheitslücke. Er nutzt Hilfsbereitschaft und Routine: Wer oft Fehlermeldungen wegklickt, folgt auch einer Anleitung. Da der Nutzer den Befehl selbst ausführt, greifen manche Schutzmechanismen des Browsers und Betriebssystems nicht.

Eine Website, die Sie bittet, einen Befehl in ein Systemfenster einzufügen, ist immer ein Angriff.

Schutz: Technik und Training

  • Technik: Ausführen-Dialog und PowerShell für normale Nutzer per Richtlinie einschränken (z. B. AppLocker/WDAC, Constrained Language Mode)
  • Erkennung: EDR mit Regeln für Browser-nahe Kindprozesse und verdächtige Befehlszeilen
  • Training: Eine einzige klare Regel vermitteln — niemals Befehle aus Webseiten ausführen
  • Test: Mit einer abgestimmten, freigegebenen Simulation prüfen, ob Richtlinien und Erkennung greifen

Das BACS empfiehlt zudem, nur benötigte Apps und Erweiterungen zu installieren, Geräte aktuell zu halten und nicht jeder Aufforderung zu folgen.

Fazit

ClickFix zeigt: Gegen Angriffe ohne Schwachstelle hilft kein Patch. Es braucht technische Hürden, die den Fehler des Einzelnen abfangen, und eine einfache Regel, die jeder behält.