Microsoft warnt: Fake-CAPTCHA öffnet Tunnel ins Firmennetz
Kompromittierte Rechner werden zu Brückenköpfen ins Firmennetz, weil ein gefälschtes CAPTCHA Mitarbeitende zum Einfügen eines Befehls bringt. Die Kette trägt den Namen TerminalFix: Sie beginnt mit einem gefälschten CAPTCHA-Häkchen und endet in einem verschlüsselten Rückkanal zum Angreifer. Microsoft Threat Intelligence hat den Ablauf im Detail beschrieben.
Das Wichtigste in Kürze
- Filter bremsen den Einstieg. Frische Domains gehören in Web-Filter, bevor die Seite den Befehl kopieren kann.
- App-Control begrenzt die Ausführung. Freigegebene Programme erschweren das Starten des entpackten Pakets.
- Schulung stoppt die Eingabe. Ein echtes CAPTCHA verlangt keinen Befehl im Terminal.
- Protokolle machen den Kontakt sichtbar. Proxy- und DNS-Aufzeichnungen zeigen Verbindungen zu gitnow.dev.
Verwandt: Fünf Kennzahlen, die der Aufsichtsrat wirklich versteht · Welche Controls beim Tool-Abbau nicht wegfallen dürfen
Die präparierte Seite legt den Befehl in die Zwischenablage
Der Browser zeigt nur die Oberfläche. Der technische Teil beginnt erst, wenn der vorbereitete Befehl die Browsergrenze verlässt und im Windows-Terminal landet.
Was ist ClickFix? Ein Betrugsmuster, bei dem gefälschte Prüfseiten wie Cloudflare-Häkchen eine technische Aktion vortäuschen und Nutzende zum Einfügen eines Befehls in PowerShell oder das Terminal bringen. TerminalFix ist die Variante, die nach dem Einfügen einen verschlüsselten Rückkanal ins Netz aufbaut.
Der Einstieg läuft über Suchergebnisse für populäre Programme. Wer auf einem Treffer landet, sieht ein Overlay, das dem Cloudflare-Turnstile-Prüfhäkchen zum Verwechseln ähnlich aussieht. Ein PowerShell-Befehl liegt bereits in der Zwischenablage, eine Anweisung fordert zum Einfügen in das Windows-Terminal auf.
Der Befehl lädt ein Archiv aus einem Cloud-Speicher und entpackt es nach C:\ProgramData. Es enthält eine legitime Microsoft-Bibliothek für Bildschirmelemente neben einer eigenen DLL und einer PNG-Datei. Beim Start von LockScreenContentServer.exe lädt Windows die manipulierte DLL und mit ihr den eigentlichen Schadcode. Diese Technik nennt sich Sideloading; sie gilt auf Rechnern als unauffällig, auf denen das originale Microsoft-Modul ohnehin läuft.
Der Rückkanal macht den Rechner zur Drehscheibe
Der nachgeladene Code lädt eine Python-Laufzeit und startet das Implantat mit pythonw.exe ohne sichtbares Fenster. Die Persistenz läuft über einen HKCU-Run-Key und einen geplanten Task unter dem Tarnnamen LockScreenContentServer_MuODG5yBM; der Task startet LockScreenContentServer.exe alle 60 Minuten. Danach baut der Rechner eine verschlüsselte WebSocket-Verbindung zum Server gitnow.dev auf Port 443 auf, dem Port für regulären HTTPS-Verkehr.
Über diesen Kanal holt sich die Kette ihre Anweisungen. Sie liegen versteckt in Bilddateien, das Implantat liest die Nutzdaten aus den PNGs aus. Auf dem Weg zurück verschickt es Suchabfragen ins Active Directory, Listen von Domänen-Admins, Rechnerbeständen und Freigaben. Anschließend spannt es einen Tunnel auf, über den das Team hinter dem Angriff weitere Werkzeuge ins Netz bringt und dort wie ein angemeldeter Nutzer agiert.
In dem von Microsoft untersuchten Fall fehlen Spuren von Erpressungstrojanern, erhöhten Rechten oder Datendiebstahl. Die Analyse bleibt bei den beobachteten Schritten, für alles darüber hinaus fehlt der Beleg.
Woran sich der Missbrauch erkennen lässt
Für die Suche nach dem Vorfall ist der Übergang vom Browser ins Betriebssystem entscheidend. Dort hinterlassen Zwischenablage, ProgramData und der spätere Rückkanal getrennte Anhaltspunkte.
Der entscheidende Schritt ist der eingefügte Befehl im Terminal.
- Ein angebliches CAPTCHA fordert zum Einfügen in PowerShell, Windows-Terminal oder den Ausführen-Dialog auf.
- Neue Ordner unter C:\ProgramData mit dem Zufallsnamen f47f2a8c21c9df4e sowie Prozesse mit dem Tarnnamen LockScreenContentServer.exe sind Prüfsignale.
- Rechner bauen dauerhafte Verbindungen zu gitnow.dev oder nutzen dafür ungewöhnliche Prozesse.
Was Teams gegen die Kette unternehmen können
Vier Hebel bremsen die Kette, bevor der Tunnel steht:
- Web-Filter blockieren frische Domains. Wer gitnow.dev und Nachfolge-Adressen blockt, kappt den Tunnel, bevor er Daten verschiebt.
- App-Control stoppt fremde Pakete. Wer nur freigegebene Programme ausführt, blockiert das entpackte Paket in ProgramData mit Standardmitteln.
- Sensibilisierung verweigert den Befehl. Kein echtes CAPTCHA verlangt das Einfügen in ein Terminal; der Trainingsansatz setzt genau dort an.
- Protokolle zeigen den Kontakt. Proxy- und DNS-Aufzeichnungen offenbaren heute, ob ein Rechner bereits Verbindung zu gitnow.dev aufgenommen hat.
Kennzeichen und Suchmuster im Überblick
Microsoft stellt zu der Kette Datei-Hashes, Domains und Suchabfragen für eigene Prüfungen bereit. Wer seine Abdeckung prüfen will, findet in Microsofts Empfehlung einen fertigen Katalog.
| Phase | Kennzeichen | Abgeleiteter Suchansatz |
|---|---|---|
| Zugang | Falsches Cloudflare-Häkchen, PowerShell-Aufforderung | Schulung, Web-Filter |
| Ausführung | ZIP-Archiv nach C:\ProgramData\f47f2a8c21c9df4e entpackt, dui70.dll neben LockScreenContentServer.exe | App-Control, Ordner-Alerts |
| Lieferung | Payloads aus PNG-Dateien | DNS- und TLS-Überwachung, IOC-Abgleich (Kompromittierungs-Indikatoren) |
| Persistenz | HKCU-Run-Key und Scheduled Task unter dem Tarnnamen LockScreenContentServer_MuODG5yBM | AutoRuns (Autostart-Werkzeug), Task- und Ordner-Alerts |
| Rückkanal | WebSocket zu gitnow.dev über Port 443 | Proxy-Log, TLS-Überwachung |
Die Kennzeichen basieren auf Microsofts Beobachtungen; die Suchansätze sind daraus abgeleitete Prüfhinweise.
Die Tabelle trennt beobachtete Kennzeichen von den daraus abgeleiteten Suchansätzen. So lässt sich die Suche auf konkrete Spuren konzentrieren, ohne aus jedem Hinweis einen Beleg für eine Kompromittierung zu machen.
Häufige Fragen
Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.
Wie unterscheidet sich TerminalFix von ClickFix?
ClickFix ist das bekannte Muster hinter gefälschten Prüfhäkchen und Fehlermeldungen. TerminalFix ist die von Microsoft dokumentierte Variante, die ein Windows-Werkzeug missbraucht und später einen verschlüsselten Tunnel aufbaut.
Wie geraten Nutzende auf die präparierten Seiten?
Über Suchergebnisse zu verbreiteten Programmen: Die Treffer führen auf kompromittierte Webseiten, die Angreifer brauchen dafür keine eigene Website.
Warum fällt die Verbindung zum Rückkanal kaum auf?
Der Servername klingt nach einem Entwicklerdienst. Die Verbindung läuft verschlüsselt über den Port normaler Webseiten, im Datenstrom gleicht sie Routineverkehr und fällt erst im Vergleich mit Sperrlisten auf.
Lesetipps der Redaktion
- Ray-Jobs-API ohne Login steht jetzt in der KEV
- ExploitGym: OpenAI-Agenten bauten sich einen Geheimkanal
- CRA-Meldepflicht: Hersteller haben nur Stunden
Mehr aus dem MBF Media Netzwerk
MyBusinessFutureJeder vierte SAP-Anwender kürzt das IT-BudgetDigital ChiefsCIOs tragen drei Zahlen ins nächste BudgetcloudmagazinKubernetes-Support endet, Amazon kassiert das Sechsfache
Bildquelle: KI-generiert (August 2026)


