Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 1, 2026

TerminalFix Angriff: Fake-CAPTCHA öffnet einen Tunnel ins Netz

Ein TerminalFix Angriff braucht keine Sicherheitslücke, sondern nur einen eingefügten PowerShell-Befehl. Microsoft zeigt, wie daraus ein Tunnel ins Firmennetz wird.

TerminalFix Angriff: Fake-CAPTCHA öffnet einen Tunnel ins Netz

Ein TerminalFix Angriff beginnt völlig harmlos. Du landest auf einer gekaperten Webseite, ein vermeintliches Cloudflare-CAPTCHA bittet dich um eine kurze Verifizierung – und am Ende steht ein offener Tunnel ins Firmennetz. Microsoft hat die Kampagne am 28. August 2026 im eigenen Security-Blog beschrieben, BleepingComputer berichtete am 31. August darüber.

Was den TerminalFix Angriff von normalem ClickFix unterscheidet

Die ClickFix-Masche ist bekannt: Ein gefälschter Prüfdialog legt einen Befehl in die Zwischenablage, das Opfer fügt ihn im Windows-Ausführen-Fenster ein. TerminalFix geht einen Schritt weiter und lotst die Nutzer stattdessen in Windows Terminal oder direkt in die PowerShell. Der Grund ist banal und wirksam zugleich: Dort laufen mehrzeilige, komplexe Skripte deutlich zuverlässiger durch als im schmalen Ausführen-Dialog.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Der eingefügte Befehl holt zunächst ein ZIP-Archiv. Darin steckt eine ganz normale, gültig signierte Anwendung – bei Microsoft ist das LockScreenContentServer.exe – zusammen mit einer präparierten DLL. Beim Start lädt das signierte Programm die untergeschobene Bibliothek, ein klassisches DLL-Sideloading. Die Bibliothek entpackt die eigentliche Nutzlast und führt sie im Arbeitsspeicher aus, ohne sie vorher auf die Festplatte zu schreiben.

Die zweite Stufe steckt in Bildern. Drei PNG-Dateien transportieren in ihren Pixelwerten die nächsten Programmbestandteile – eine ausführbare Datei im ersten Bild, die beiden Hälften einer DLL in den übrigen. Bezogen werden die Bilder nicht vom eigentlichen Steuerserver, sondern von zwei separaten Angreifer-Domains, die sich gegenseitig als Ausweichweg absichern. Fällt eine aus, übernimmt die andere.

Vom Klick zum Sprungbrett ins Netzwerk

Für die Beständigkeit sorgen zwei getrennte Anker: ein Run-Key im Benutzerzweig der Registry, der bei jeder Anmeldung greift, und eine geplante Aufgabe, die den Loader zusätzlich alle 60 Minuten neu startet. Erst danach beginnt die Aufklärung, und die zielt genau auf das, was in einem Firmennetz zählt – Domänencontroller, Datenbanken, Sicherungsserver, Gateways und Mailsysteme. Parallel wird das Active Directory ausgelesen, inklusive Vertrauensstellungen und der Gruppe der Domänen-Administratoren.

Das eigentliche Kernstück ist ein eigens gebautes Python-Modul. Es baut über eine verschlüsselte WebSocket-Verbindung einen Rückwärtstunnel nach außen auf und reicht darüber beliebige TCP-Verbindungen weiter, ähnlich einem SOCKS5-Proxy. Aus dem infizierten Arbeitsplatz wird damit ein Sprungbrett: Der Angreifer erreicht interne Adressen und Ports, die vom Opfer-Rechner aus sichtbar sind. Microsoft hat in den beobachteten Fällen keine manuelle Folgeaktivität gesehen. Das ist allerdings kein Grund zur Entwarnung: Ein derart tiefer Zugang eignet sich für praktisch jeden weiteren Schritt – vom Abgreifen von Zugangsdaten über das Ausschalten der Schutzsoftware bis hin zur Verschlüsselung ganzer Netze.

Was das für dich bedeutet

Mich beschäftigt an diesem Fall weniger die Technik als die Eintrittskarte. Auf dem Rechner des Opfers wird keine Lücke ausgenutzt, kein Patch fehlt, keine Firewall versagt. Es genügt ein Mensch, der eine Zeile einfügt und die Eingabetaste drückt. Ausgenutzt wurde etwas – nämlich die Webseite, über die das gefälschte CAPTCHA ausgeliefert wird. Nur ist das leider das Problem eines Dritten. Aus CISO-Sicht heißt das: Dein Patch-Stand schützt dich hier nicht. Was dich schützt, ist die Kombination aus zwei Dingen. Erstens Mitarbeitende, die bei „Kopiere diesen Befehl” reflexhaft misstrauisch werden. Zweitens eine Umgebung, in der eine eingefügte PowerShell-Zeile nicht sofort ungehindert ins Internet telefonieren darf.

Besonders unangenehm finde ich den zweiten Teil der Kette. Der Tunnel läuft über Port 443 mit rotierenden, realistisch aussehenden Browser-Kennungen. In einem Netz, das ausgehenden HTTPS-Verkehr pauschal erlaubt, sieht das aus wie normales Surfen. Genau deshalb ist die ausgehende Richtung in vielen Umgebungen der blinde Fleck. Nach 25 Jahren in der IT sehe ich das übrigens häufiger als fehlende Patches. Wer schon einmal eine ClickFix-Kampagne unter macOS gesehen hat, erkennt hier dasselbe Grundmuster in einer gefährlicheren Ausbaustufe.

Was du jetzt konkret tun solltest

  • PowerShell einschränken und protokollieren. Skriptblock-Logging und den Constrained Language Mode für Standardbenutzer empfiehlt Microsoft ausdrücklich. Die Transkription ergänze ich aus eigener Praxis, weil sie im Ernstfall zeigt, was tatsächlich eingefügt wurde.
  • Ausgehenden Verkehr nicht blind erlauben. Führe HTTPS über einen Proxy und mache langlebige WebSocket-Verbindungen zu unbekannten Domains sichtbar.
  • Persistenz überwachen. Neue geplante Aufgaben und Registry-Run-Keys gehören in die Alarmierung, nicht nur ins Log.
  • Eine Regel ins Onboarding schreiben. Eine Webseite, die dich verifizieren will, hat keinerlei Grund, dir einen Befehl in die Zwischenablage zu legen. Wer diesen einen Satz verinnerlicht hat, fällt auf die ganze Angriffsfamilie nicht mehr herein.
  • Gezielt danach suchen. Ein konkreter Ansatzpunkt aus der Microsoft-Analyse: Alarmiere, wenn LockScreenContentServer.exe außerhalb ihres regulären Systempfads läuft.
  • Im Verdachtsfall Zugangsdaten rotieren. Das gilt auch für Domänen-Administratoren, sofern sie vom infizierten Host aus erreichbar waren.

Willst du dein Team bei Awareness und Windows-Härtung systematisch nachschärfen, findest du in meiner Übersicht der besten Fachbücher zu KI und Cybersecurity passende Einstiegs- und Vertiefungstitel.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden