LAGEBRIEFING · 25.09.2026 DEENFRES

Praxis & Umsetzung

Microsoft warnt: Fake-CAPTCHA öffnet Tunnel ins Firmennetz

Von Alec Chizhik · 22. September 2026 · 5 Minuten Lesezeit

Kompromittierte Rechner werden zu Brückenköpfen ins Firmennetz, weil ein gefälschtes CAPTCHA Mitarbeitende zum Einfügen eines Befehls bringt. Die Kette trägt den Namen TerminalFix: Sie beginnt mit einem gefälschten CAPTCHA-Häkchen und endet in einem verschlüsselten Rückkanal zum Angreifer. Microsoft Threat Intelligence hat den Ablauf im Detail beschrieben.

Das Wichtigste in Kürze

  • Filter bremsen den Einstieg. Frische Domains gehören in Web-Filter, bevor die Seite den Befehl kopieren kann.
  • App-Control begrenzt die Ausführung. Freigegebene Programme erschweren das Starten des entpackten Pakets.
  • Schulung stoppt die Eingabe. Ein echtes CAPTCHA verlangt keinen Befehl im Terminal.
  • Protokolle machen den Kontakt sichtbar. Proxy- und DNS-Aufzeichnungen zeigen Verbindungen zu gitnow.dev.

Verwandt: Fünf Kennzahlen, die der Aufsichtsrat wirklich versteht  ·  Welche Controls beim Tool-Abbau nicht wegfallen dürfen

Die präparierte Seite legt den Befehl in die Zwischenablage

Der Browser zeigt nur die Oberfläche. Der technische Teil beginnt erst, wenn der vorbereitete Befehl die Browsergrenze verlässt und im Windows-Terminal landet.

Was ist ClickFix? Ein Betrugsmuster, bei dem gefälschte Prüfseiten wie Cloudflare-Häkchen eine technische Aktion vortäuschen und Nutzende zum Einfügen eines Befehls in PowerShell oder das Terminal bringen. TerminalFix ist die Variante, die nach dem Einfügen einen verschlüsselten Rückkanal ins Netz aufbaut.

Der Einstieg läuft über Suchergebnisse für populäre Programme. Wer auf einem Treffer landet, sieht ein Overlay, das dem Cloudflare-Turnstile-Prüfhäkchen zum Verwechseln ähnlich aussieht. Ein PowerShell-Befehl liegt bereits in der Zwischenablage, eine Anweisung fordert zum Einfügen in das Windows-Terminal auf.

Der Befehl lädt ein Archiv aus einem Cloud-Speicher und entpackt es nach C:\ProgramData. Es enthält eine legitime Microsoft-Bibliothek für Bildschirmelemente neben einer eigenen DLL und einer PNG-Datei. Beim Start von LockScreenContentServer.exe lädt Windows die manipulierte DLL und mit ihr den eigentlichen Schadcode. Diese Technik nennt sich Sideloading; sie gilt auf Rechnern als unauffällig, auf denen das originale Microsoft-Modul ohnehin läuft.

Der Rückkanal macht den Rechner zur Drehscheibe

Der nachgeladene Code lädt eine Python-Laufzeit und startet das Implantat mit pythonw.exe ohne sichtbares Fenster. Die Persistenz läuft über einen HKCU-Run-Key und einen geplanten Task unter dem Tarnnamen LockScreenContentServer_MuODG5yBM; der Task startet LockScreenContentServer.exe alle 60 Minuten. Danach baut der Rechner eine verschlüsselte WebSocket-Verbindung zum Server gitnow.dev auf Port 443 auf, dem Port für regulären HTTPS-Verkehr.

Über diesen Kanal holt sich die Kette ihre Anweisungen. Sie liegen versteckt in Bilddateien, das Implantat liest die Nutzdaten aus den PNGs aus. Auf dem Weg zurück verschickt es Suchabfragen ins Active Directory, Listen von Domänen-Admins, Rechnerbeständen und Freigaben. Anschließend spannt es einen Tunnel auf, über den das Team hinter dem Angriff weitere Werkzeuge ins Netz bringt und dort wie ein angemeldeter Nutzer agiert.

In dem von Microsoft untersuchten Fall fehlen Spuren von Erpressungstrojanern, erhöhten Rechten oder Datendiebstahl. Die Analyse bleibt bei den beobachteten Schritten, für alles darüber hinaus fehlt der Beleg.

Woran sich der Missbrauch erkennen lässt

Für die Suche nach dem Vorfall ist der Übergang vom Browser ins Betriebssystem entscheidend. Dort hinterlassen Zwischenablage, ProgramData und der spätere Rückkanal getrennte Anhaltspunkte.

Der entscheidende Schritt ist der eingefügte Befehl im Terminal.

Was Teams gegen die Kette unternehmen können

Vier Hebel bremsen die Kette, bevor der Tunnel steht:

Kennzeichen und Suchmuster im Überblick

Microsoft stellt zu der Kette Datei-Hashes, Domains und Suchabfragen für eigene Prüfungen bereit. Wer seine Abdeckung prüfen will, findet in Microsofts Empfehlung einen fertigen Katalog.

Phase Kennzeichen Abgeleiteter Suchansatz
Zugang Falsches Cloudflare-Häkchen, PowerShell-Aufforderung Schulung, Web-Filter
Ausführung ZIP-Archiv nach C:\ProgramData\f47f2a8c21c9df4e entpackt, dui70.dll neben LockScreenContentServer.exe App-Control, Ordner-Alerts
Lieferung Payloads aus PNG-Dateien DNS- und TLS-Überwachung, IOC-Abgleich (Kompromittierungs-Indikatoren)
Persistenz HKCU-Run-Key und Scheduled Task unter dem Tarnnamen LockScreenContentServer_MuODG5yBM AutoRuns (Autostart-Werkzeug), Task- und Ordner-Alerts
Rückkanal WebSocket zu gitnow.dev über Port 443 Proxy-Log, TLS-Überwachung

Die Kennzeichen basieren auf Microsofts Beobachtungen; die Suchansätze sind daraus abgeleitete Prüfhinweise.

Die Tabelle trennt beobachtete Kennzeichen von den daraus abgeleiteten Suchansätzen. So lässt sich die Suche auf konkrete Spuren konzentrieren, ohne aus jedem Hinweis einen Beleg für eine Kompromittierung zu machen.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Wie unterscheidet sich TerminalFix von ClickFix?

ClickFix ist das bekannte Muster hinter gefälschten Prüfhäkchen und Fehlermeldungen. TerminalFix ist die von Microsoft dokumentierte Variante, die ein Windows-Werkzeug missbraucht und später einen verschlüsselten Tunnel aufbaut.

Wie geraten Nutzende auf die präparierten Seiten?

Über Suchergebnisse zu verbreiteten Programmen: Die Treffer führen auf kompromittierte Webseiten, die Angreifer brauchen dafür keine eigene Website.

Warum fällt die Verbindung zum Rückkanal kaum auf?

Der Servername klingt nach einem Entwicklerdienst. Die Verbindung läuft verschlüsselt über den Port normaler Webseiten, im Datenstrom gleicht sie Routineverkehr und fällt erst im Vergleich mit Sperrlisten auf.

Lesetipps der Redaktion

Mehr aus dem MBF Media Netzwerk

MyBusinessFutureJeder vierte SAP-Anwender kürzt das IT-BudgetDigital ChiefsCIOs tragen drei Zahlen ins nächste BudgetcloudmagazinKubernetes-Support endet, Amazon kassiert das Sechsfache

Bildquelle: KI-generiert (August 2026)

Weiterführende Lektüre

Praxis & Umsetzung · 18. September 2026

So beschleunigt KI die Schwachstellensuche

Generative KI skaliert die Analyse von Quellcode und teils Binärdateien. Sie ersetzt weder sichere Entwicklung noch menschliche Bewertung.

Ein Magazin der Evernine Media GmbH