Die meisten von uns sind mittlerweile ziemlich gut darin geworden, Anweisungen im Internet zu befolgen. Das Kästchen ankreuzen, um zu beweisen, dass man ein Mensch ist, die Seite aktualisieren, um einen Fehler zu beheben, einen Bestätigungscode kopieren und einfügen. In der Regel sind diese kleinen Aufforderungen harmlos, und wir erledigen sie, ohne groß darüber nachzudenken, weil wir so schnell wie möglich zu dem zurückkehren möchten, was wir gerade tun wollten.

ClickFix-Angriffe machen sich dieses Verhaltens zunutze. Anstatt jemanden aufzufordern, einen verdächtigen Anhang herunterzuladen oder sein Passwort preiszugeben, stellt der Angreifer dem Opfer ein Problem vor und bietet ihm dann hilfsbereit die „Lösung“ an. Der Mitarbeiter befolgt die Anweisungen in der Annahme, einen Fehler zu beheben oder einen routinemäßigen Überprüfungsschritt durchzuführen, doch dadurch kann es passieren, dass er letztendlich selbst einen Teil des Angriffs ausführt.

Dies ist eine raffinierte Variante des Social Engineering, die verdeutlicht, warum Mitarbeiter beim Erkennen von Cyberbedrohungen zunehmend über die Phishing-Warnzeichen hinausdenken müssen, die sie in der Vergangenheit gelernt haben.

Inhaltsverzeichnis

    1. Was ist ein ClickFix-Angriff?
    2. Wie funktionieren ClickFix-Angriffe?
    3. Warum sind ClickFix-Angriffe so überzeugend?
    4. Warum ClickFix nicht wie herkömmliches Phishing aussieht
    5. So erkennen Sie einen ClickFix-Angriff
    6. Wie können Unternehmen ihre Mitarbeiter vor ClickFix schützen?
    7. Bereiten Sie Ihre Mitarbeiter auf die Angriffe vor, mit denen sie in Zukunft konfrontiert werden
    8. Häufig gestellte Fragen

Was ist ein ClickFix-Angriff?

ClickFix ist eine Social-Engineering-Technik, mit der Nutzer dazu verleitet werden, schädliche Befehle auf ihren eigenen Geräten auszuführen. Der Angriff beginnt häufig mit etwas relativ Alltäglichem, wie beispielsweise einer Website, die nicht ordnungsgemäß geladen wird, einem gefälschten CAPTCHA, einem vermeintlichen Browserproblem oder einer Meldung, in der behauptet wird, dass ein Fehler behoben werden müsse.

Dem Opfer werden anschließend eine Reihe von Anweisungen erteilt, in denen es beispielsweise aufgefordert wird, etwas zu kopieren, ein Programm wie „Ausführen“ unter Windows oder PowerShell zu öffnen, einen Befehl einzufügen und diesen auszuführen. Bei einigen Angriffen wird durch die Interaktion mit der Seite der schädliche Befehl heimlich in die Zwischenablage des Opfers kopiert, noch bevor dieses aufgefordert wird, ihn einzufügen.

Da die Anweisungen als Lösung für ein Problem dargestellt werden, könnte die betroffene Person glauben, sie führe einen legitimen Fehlerbehebungsprozess durch. Die Befolgung dieser Schritte kann jedoch die nächste Phase des Angriffs auslösen, beispielsweise das Herunterladen von Schadsoftware oder die Gewährung des Zugriffs auf sensible Informationen für einen Angreifer.

Wie funktionieren ClickFix-Angriffe?

Es gibt keine einheitliche ClickFix-Vorlage. Angreifer können die Website, die Nachricht, das Branding und die Anweisungen je nach Zielgruppe anpassen, was bedeutet, dass ein Mitarbeiter nicht unbedingt bei jedem Angriff dieselben Warnzeichen wahrnimmt.

Ein typischer Angriff könnte damit beginnen, dass ein Mitarbeiter einem Link folgt oder eine kompromittierte Website aufruft und dort mit einem Bildschirm konfrontiert wird, der wie ein vertrauter Bestätigungsbildschirm aussieht. Möglicherweise erscheint ein CAPTCHA, bei dem er nachweisen soll, dass er ein Mensch ist, oder eine Fehlermeldung, die ihm mitteilt, dass etwas schiefgelaufen ist. Die Seite enthält dann Anweisungen zur Behebung des Problems, die beispielsweise das Öffnen eines Systemtools und das Einfügen eines Befehls beinhalten könnten, der bereits in die Zwischenablage kopiert wurde.

An dieser Stelle wird ClickFix besonders interessant. Der Angreifer verlässt sich nicht allein darauf, dass jemand auf etwas klickt, worauf er nicht klicken sollte. Er überredet die Person vielmehr dazu, eine Reihe von Handlungen auszuführen, da diese Handlungen den Anschein erwecken, das vorliegende Problem zu lösen.

Warum sind ClickFix-Angriffe so überzeugend?

Stellen Sie sich vor, Sie möchten vor einer Besprechung auf ein Dokument zugreifen, und es erscheint ein Bestätigungsfenster mit drei Schritten, die Sie ausführen müssen, bevor Sie fortfahren können. Ihr erster Gedanke ist wahrscheinlich nicht, dass Sie gerade Opfer eines Cyberangriffs sind; daher werden Sie höchstwahrscheinlich die Anweisungen einfach abarbeiten und mit Ihrem Tag fortfahren wollen.

ClickFix funktioniert, weil viele der damit verbundenen Verhaltensweisen bereits als normal empfunden werden. Wir sind daran gewöhnt, dass Websites uns auffordern, CAPTCHAs auszufüllen, dass Software uns Anweisungen zur Fehlerbehebung gibt und dass Online-Dienste uns Schritt für Schritt durch Probleme führen. Das Kopieren und Einfügen ist etwas, was die meisten Mitarbeiter Dutzende Male am Tag tun, sodass diese Handlung allein kaum Alarmglocken läuten lässt.

Es hat zudem etwas Beruhigendes, klare Anweisungen zu erhalten, wenn etwas nicht funktioniert. Der Mitarbeiter muss nicht selbst herausfinden, was falsch läuft, oder nach einer Lösung suchen; die Antwort liegt ihm praktisch direkt vor Augen. Fügen Sie ein wenig Dringlichkeit hinzu, indem Sie beispielsweise darauf hinweisen, dass eine Überprüfung erforderlich ist, bevor er fortfahren kann – und schon richtet sich seine Aufmerksamkeit ganz natürlich auf die Erledigung der Aufgabe, anstatt zu hinterfragen, warum er dazu aufgefordert wird.

Gerade diese Kombination aus Vertrautheit und Bequemlichkeit macht diese Technik so überzeugend. Der Mitarbeiter glaubt, ein Problem zu lösen, während der Angreifer ihn unbemerkt durch die Schritte führt, die erforderlich sind, um den Angriff voranzutreiben.

Warum ClickFix nicht wie herkömmliches Phishing aussieht

Seit Jahren werden den Mitarbeitern einige sehr sinnvolle Regeln zum Umgang mit Phishing vermittelt: Seien Sie vorsichtig bei unerwarteten Anhängen, überprüfen Sie Links, bevor Sie darauf klicken, achten Sie genau auf den Absender und seien Sie misstrauisch, wenn jemand unerwartet nach einem Passwort fragt. Diese Gewohnheiten sind nach wie vor wertvoll, doch Angriffe wie ClickFix zeigen, warum Mitarbeiter auch auf Bedrohungen vorbereitet sein müssen, die nicht diesem bekannten Muster folgen.

Selbst wenn man alle herkömmlichen Warnzeichen kennt, kann man dennoch von ClickFix überrumpelt werden. Möglicherweise wird kein Passwort abgefragt, es gibt keinen verdächtigen Anhang, und die gefährliche Aktion könnte erst dann erfolgen, nachdem man auf eine überzeugend gestaltete Website gelangt ist und begonnen hat, scheinbar legitime Anweisungen zu befolgen.

Angreifer ändern ihre Vorgehensweisen, sobald die Menschen die bestehenden besser erkennen können. Die Sicherheitsaufklärung muss den Mitarbeitern daher helfen, die Funktionsweise dieser Manipulationen zu verstehen und zu erkennen, wann eine scheinbar gewöhnliche Interaktion eine ungewöhnliche Wendung nimmt. Der Versuch, sich jede mögliche Angriffsform auswendig zu merken, ist unrealistisch, insbesondere da sich diese Formen ständig ändern.

So erkennen Sie einen ClickFix-Angriff

Die gute Nachricht ist, dass Mitarbeiter keine PowerShell-Experten werden oder genau verstehen müssen, was jeder Befehl bewirkt. Viel nützlicher ist es, den Moment zu erkennen, in dem eine gewöhnliche Online-Interaktion sie dazu auffordert, etwas Ungewöhnliches zu tun.

Ein CAPTCHA, bei dem man ein Kästchen ankreuzen soll, ist bekannt. Ein CAPTCHA, bei dem der Nutzer aufgefordert wird, den Windows-Befehl „Ausführen“ zu öffnen, PowerShell zu starten und einen Befehl einzufügen, sollte eine ganz andere Reaktion hervorrufen. Mitarbeiter sollten dazu angehalten werden, inne zu halten, wenn eine Website sie unerwartet auffordert, Systemtools zu öffnen, Befehle zu kopieren und einzufügen, Warnungen zu umgehen, Sicherheitseinstellungen zu ändern oder technische Maßnahmen durchzuführen, die sie nicht verstehen.

Es ist zudem wichtig, dass die Mitarbeiter wissen, wie sie in solchen Fällen vorgehen sollen. Wenn ihnen etwas ungewöhnlich erscheint, sollte die Meldung schnell und unkompliziert erfolgen – in einem Unternehmensklima, das die Mitarbeiter dazu ermutigt, nachzufragen, anstatt sich Sorgen zu machen, dass sie die Zeit des Sicherheitsteams verschwenden. Ein paar Sekunden, die für die Überprüfung einer unerwarteten Anfrage aufgewendet werden, sind wesentlich leichter zu bewältigen als die Situation, in der ein Mitarbeiter unwissentlich bösartigen Code ausführt.

Wie können Unternehmen ihre Mitarbeiter vor ClickFix schützen?

ClickFix ist ein gutes Beispiel dafür, wie schnell sich Social-Engineering-Techniken ändern können. Angreifer arbeiten nicht ewig mit derselben Phishing-Vorlage, was bedeutet, dass Mitarbeiter regelmäßig mit den Techniken vertraut gemacht werden müssen, denen sie derzeit wahrscheinlich begegnen, und gleichzeitig die Fähigkeit erwerben müssen, Manipulationen zu erkennen, auch wenn ihnen das Szenario unbekannt ist.

Das bedeutet, dass es nicht ausreicht, den Mitarbeitern lediglich Beispiele für bekannte Angriffe zu zeigen. Sensibilisierungsprogramme können den Mitarbeitern zudem helfen, die Verhaltensweisen zu verstehen, zu denen Angreifer sie verleiten wollen, und ihnen konkrete Fragen an die Hand geben, die sie stellen sollten, wenn ihnen etwas verdächtig erscheint. Warum fordert mich diese Website dazu auf, dies zu tun? Würde ein legitimes CAPTCHA normalerweise erfordern, dass ich ein Systemtool öffne? Verstehe ich, was ich gleich in meinen Computer einfügen werde? Gibt es eine andere Möglichkeit, wie ich überprüfen kann, ob diese Anweisungen echt sind?

Das Ziel besteht nicht darin, bei den Mitarbeitern Misstrauen gegenüber jedem CAPTCHA oder jeder Fehlermeldung zu wecken, sondern ihnen ein gesundes Gespür dafür zu vermitteln, ihre Tätigkeit zu unterbrechen, wenn ein vertrauter Vorgang eine ungewohnte Wendung nimmt – insbesondere dann, wenn sie aufgefordert werden, etwas außerhalb des Browsers zu tun oder technische Schritte auszuführen, die sie normalerweise nicht erwarten würden.

Mit der Weiterentwicklung von Social Engineering gewinnt die Fähigkeit, Manipulationen zu erkennen, zunehmend an Bedeutung. Der nächste Angriff, dem ein Mitarbeiter ausgesetzt ist, sieht möglicherweise ganz anders aus als die Phishing-E-Mail, die ihm vor sechs Monaten gezeigt wurde, doch er kann dennoch darauf vorbereitet sein, zu erkennen, wenn jemand versucht, sein Verhalten in die falsche Richtung zu lenken.

Bereiten Sie Ihre Mitarbeiter auf die Angriffe vor, mit denen sie in Zukunft konfrontiert sein werden

Da Angreifer immer wieder neue Social-Engineering-Techniken entwickeln, benötigen Mitarbeiter das nötige Wissen und Selbstvertrauen, um verdächtige Anfragen zu erkennen – selbst wenn diese scheinbar Teil einer vertrauten alltäglichen Aufgabe sind.

Um Unternehmen bei der Vorbereitung zu unterstützen, hat MetaCompliance neue „ClickFix“-Schulungen zur Sensibilisierung für Sicherheitsfragen eingeführt, die drei häufige Angriffsszenarien abdecken: gefälschte CAPTCHAs, gesperrte Inhalte und betrügerische Anweisungen zu Software-Updates. Diese ansprechenden Lernerfahrungen helfen den Mitarbeitern zu verstehen, wie Angreifer alltägliche Verhaltensweisen manipulieren, die Warnzeichen zu erkennen und zu wissen, wann sie innehalten und verdächtige Vorfälle melden sollten.

Neben unseren speziellen ClickFix-Schulungen automatisierte Schulungen zur Sensibilisierung für Sicherheitsfragen sowie erweiterten Phishing-Simulationen unterstützen Unternehmen dabei, relevante und kontinuierliche Schulungen anzubieten und ein stärkeres Sicherheitsbewusstsein bei ihrer gesamten Belegschaft zu fördern.

Möchten Sie Ihre Mitarbeiter auf die sich ständig weiterentwickelnden Social-Engineering-Bedrohungen vorbereiten? Vereinbaren Sie eine individuelle Vorführung und erfahren Sie , wie MetaCompliance dazu beitragen kann, Ihr Programm zur Sensibilisierung für Sicherheitsfragen zu stärken.

Häufig gestellte Fragen

Was ist ClickFix?

ClickFix ist eine Social-Engineering-Technik, bei der Angreifer Personen dazu verleiten, schädliche Befehle auf ihren eigenen Geräten auszuführen. Dabei werden häufig gefälschte Fehlermeldungen, CAPTCHAs oder Bestätigungsbildschirme verwendet, die Anweisungen enthalten, die angebliche Behebung eines Problems enthalten.