{"id":129,"date":"2026-06-18T20:19:35","date_gmt":"2026-06-18T20:19:35","guid":{"rendered":"https:\/\/shattered.io\/at\/2026\/06\/18\/clickfix-wordpress-vidar-stealer-2026\/"},"modified":"2026-06-18T20:20:58","modified_gmt":"2026-06-18T20:20:58","slug":"clickfix-wordpress-vidar-stealer-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/at\/clickfix-wordpress-vidar-stealer-2026\/","title":{"rendered":"ClickFix-Kampagne: 250 WordPress-Sites gekapert, 12 L\u00e4nder betroffen [2026]"},"content":{"rendered":"\n<p class=\"article-intro wp-block-paragraph\">Seit Dezember 2025 kompromittieren Cyberkriminelle legitime WordPress-Websites und missbrauchen sie als Waffe gegen ahnungslose Besucher. Mehr als 250 Seiten in 12 L\u00e4ndern sind betroffen, darunter Nachrichtenportale, lokale Unternehmen und sogar die offizielle Website eines US-Senatskandidaten. Die Kampagne setzt auf <strong>ClickFix<\/strong>, eine Social-Engineering-Technik, die Opfer dazu bringt, Schadsoftware selbst auf ihren Rechnern auszuf\u00fchren. Das Ergebnis: Vidar Stealer, Lumma Stealer und andere Infostealer pl\u00fcndern Passw\u00f6rter, Browserdaten und Krypto-Wallets.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"was-ist-clickfix-und-warum-ist-es-so-gefaehrlich\">Was ist ClickFix und warum ist es so gef\u00e4hrlich?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ClickFix ist keine neue Schadsoftware im klassischen Sinne. Es ist eine Angriffstechnik, die seit Anfang 2024 beobachtet wird und auf menschliches Vertrauen setzt statt auf technische Exploits. Laut <strong>Microsoft Digital Defense Report 2025<\/strong> macht ClickFix mittlerweile <strong>47 Prozent aller beobachteten initialen Kompromittierungen<\/strong> aus und \u00fcberholt damit traditionelles Phishing, das nur noch 35 Prozent ausmacht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das Funktionsprinzip ist erschreckend simpel: Ein Besucher \u00f6ffnet eine kompromittierte Website. Statt des erwarteten Inhalts erscheint eine t\u00e4uschend echte Cloudflare-CAPTCHA-Seite. Diese fordert den Nutzer auf, das Windows-Ausf\u00fchren-Dialogfenster zu \u00f6ffnen (Win+R), einen Befehl aus der Zwischenablage einzuf\u00fcgen und zu best\u00e4tigen. Wer gehorcht, startet damit einen mehrstufigen Infektionsprozess, der Schadsoftware herunterl\u00e4dt und ausf\u00fchrt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der entscheidende Vorteil f\u00fcr Angreifer: Da das Opfer den Schadbefehl selbst ausf\u00fchrt, umgehen viele Sicherheitsl\u00f6sungen die Infektion. Das <strong>Australian Signals Directorate&#8217;s Australian Cyber Security Centre (ACSC)<\/strong> warnt in einem Advisory vom Mai 2026 explizit, dass diese nutzergesteuerte Ausf\u00fchrung &#8220;einige pr\u00e4ventive Sicherheitskontrollen umgeht und die Wahrscheinlichkeit einer erfolgreichen Kompromittierung erh\u00f6ht&#8221;.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ESET hat das Wachstum der ClickFix-Aktivit\u00e4ten in der ersten Jahresh\u00e4lfte 2025 gemessen: <strong>517 Prozent Anstieg<\/strong> gegen\u00fcber dem Vorjahreszeitraum. Das Center for Internet Security (CIS) hat ClickFix im gleichen Zeitraum als Ursache f\u00fcr <strong>mehr als ein Drittel aller Non-Malware-Albert-Alerts<\/strong> gegen US-amerikanische Beh\u00f6rden und staatliche Institutionen identifiziert.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"die-technische-angriffskette-im-detail\">Die technische Angriffskette im Detail<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Infrastruktur hinter der aktuellen WordPress-Kampagne ist mehrschichtig aufgebaut. Sicherheitsforscher von <strong>Rapid7<\/strong> haben die Angriffskette vollst\u00e4ndig dokumentiert und im M\u00e4rz 2026 ver\u00f6ffentlicht. Die Kampagne ist seit Dezember 2025 aktiv.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"phase-1-kompromittierung-legitimer-wordpress-sites\">Phase 1: Kompromittierung legitimer WordPress-Sites<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Angreifer stehlen zun\u00e4chst Anmeldedaten von WordPress-Administratoren, oft durch Credential-Stuffing-Angriffe oder durch gestohlene Daten aus fr\u00fcheren Datenlecks. Anschlie\u00dfend installieren sie gef\u00e4lschte Plugins oder injizieren sch\u00e4dlichen JavaScript-Code direkt in legitime Websites. Trend Micros Analyse der KongTuke-Gruppe zeigt, dass der injizierte JavaScript-Code von einem externen API-Server nachgeladen wird, was die direkte Erkennung im Quellcode der Website erheblich erschwert.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"phase-2-die-gefaelschte-captcha-falle\">Phase 2: Die gef\u00e4lschte CAPTCHA-Falle<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sobald ein Besucher die infizierte Seite aufruft, l\u00e4dt das eingeschleuste JavaScript eine t\u00e4uschend echte Cloudflare-Verifizierungsseite. Diese nutzt das etablierte Vertrauen in Cloudflare-CAPTCHAs gezielt aus. Die Seite instruiert den Nutzer, folgende Schritte auszuf\u00fchren: Windows-Ausf\u00fchren-Dialog \u00f6ffnen (Win+R), den vorgefertigten Befehl aus der Zwischenablage einf\u00fcgen und mit Enter best\u00e4tigen. Das Ergebnis ist ein PowerShell-Skript, das direkt auf dem Zielsystem ausgef\u00fchrt wird.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei der KongTuke-Variante (Trend Micro) nutzt das Skript ausschlie\u00dflich legitime Systemtools wie <strong>finger.exe<\/strong>, Dropbox-gehostete Dateien und portable Python-Umgebungen, um unter dem Radar zu bleiben. Diese Technik, bei der legitime Betriebssystemwerkzeuge f\u00fcr sch\u00e4dliche Zwecke eingesetzt werden, bezeichnet die Branche als &#8220;living off the land&#8221; (LotL).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"phase-3-payload-lieferung-und-datendiebstahl\">Phase 3: Payload-Lieferung und Datendiebstahl<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Je nach Kampagne wird eine von mehreren Infostealer-Varianten ausgeliefert. Rapid7 hat in der aktuellen WordPress-Kampagne folgende Payloads beobachtet: Vidar Stealer (Stiehlt Passw\u00f6rter, Browserdaten, Krypto-Wallets und Systeminformationen), Impure Stealer (Fokus auf Browser-Credentials und gespeicherte Karten), Vodka Stealer (Spezialisiert auf Krypto-Wallet-Daten) sowie Double Donut, das h\u00e4ufig als Loader f\u00fcr weitere Payloads genutzt wird. Alle diese Payloads haben dasselbe Ziel: Zugangsdaten und Finanzinformationen des Opfers zu stehlen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"die-kongtuke-gruppe-taeter-im-profil\">Die KongTuke-Gruppe: T\u00e4ter im Profil<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Trend Micro<\/strong> hat die Kampagne einer Bedrohungsgruppe namens <strong>KongTuke<\/strong> zugeordnet. Diese Gruppe ist f\u00fcr ihren Einsatz von ClickFix durch kompromittierte WordPress-Sites bekannt und betreibt diese Methode parallel zur neueren &#8220;CrashFix&#8221;-Variante, die Huntress-Forscher im Januar 2026 erstmals dokumentiert haben.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Besonders beunruhigend: KongTukes Malware, bekannt als <strong>modeloRAT<\/strong>, pr\u00fcft vor der weiteren Infektion aktiv, ob das Zielsystem Teil einer Unternehmensdom\u00e4ne ist und welche Sicherheitstools installiert sind. Das deutet auf eine gezielte Ausrichtung auf <strong>Unternehmensumgebungen<\/strong> statt auf opportunistische Infektionen hin. Heimanwender ohne Unternehmensdom\u00e4ne werden gezielt \u00fcbersprungen, um die Entdeckungswahrscheinlichkeit zu minimieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Trend Micros MDR-Team best\u00e4tigt in seiner M\u00e4rz-2026-Analyse: &#8220;Die Malware pr\u00fcft spezifisch, ob ein System Teil einer Unternehmensdom\u00e4ne ist und welche Sicherheitstools installiert sind, bevor sie fortf\u00e4hrt. Das deutet auf einen Fokus auf Unternehmensumgebungen hin, nicht auf opportunistische Infektionen.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Recorded Futures Insikt Group sch\u00e4tzt in einer Analyse vom M\u00e4rz 2026, dass ClickFix &#8220;mit hoher Wahrscheinlichkeit der dominante initiale Zugriffsvektor durch das gesamte Jahr 2026 bleiben wird&#8221;. Aktuell nutzen nicht nur kriminelle Gruppen die Technik: Staatliche Akteure wie <strong>Kimsuky<\/strong> (Nordkorea), <strong>MuddyWater<\/strong> (Iran) und <strong>APT28<\/strong> (Russland) haben ClickFix ebenfalls in ihr Repertoire aufgenommen, was die Bandbreite der Bedrohungsakteure besonders besorgniserregend macht.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vidar-stealer-die-hauptwaffe-gegen-browserdaten\">Vidar Stealer: Die Hauptwaffe gegen Browserdaten<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Vidar Stealer ist ein seit 2018 bekanntes, gut dokumentiertes Infostealer-Programm, das prim\u00e4r Windows-Systeme angreift. In der aktuellen ClickFix-Kampagne ist es die am h\u00e4ufigsten beobachtete Payload und Gegenstand des australischen ACSC-Advisories vom Mai 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das ACSC beschreibt Vidar Stealer als &#8220;Malware zum Diebstahl von Informationen, die Zugangsdaten, Browserdaten, Kryptow\u00e4hrungs-Wallets und Systeminformationen exfiltrieren kann, welche anschlie\u00dfend f\u00fcr weitergehende b\u00f6sartige Aktivit\u00e4ten genutzt werden k\u00f6nnen&#8221;. Im Einzelnen umfasst das: gespeicherte Browser-Passw\u00f6rter und Cookies aus Chrome, Firefox, Edge und weiteren Browsern, Krypto-Wallet-Dateien und Seed-Phrasen von Bitcoin, Ethereum und anderen Coins, vollst\u00e4ndige Systeminformationen zu Betriebssystem und Netzwerkkonfiguration sowie konfigurierbare Dateitypen und Screenshots.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die gestohlenen Daten werden an Command-and-Control-Server der Angreifer \u00fcbertragen und anschlie\u00dfend entweder direkt f\u00fcr Finanzbetrug genutzt oder auf Underground-Foren verkauft. Ein vollst\u00e4ndiger Browser-Datensatz mit aktiven Sitzungstoken kann auf diesen M\u00e4rkten mehrere Hundert Euro erzielen und erm\u00f6glicht es K\u00e4ufern, ohne Passwort direkt auf Unternehmenskonten zuzugreifen. Besonders gef\u00e4hrlich: Aktive Session-Cookies umgehen auch Zwei-Faktor-Authentifizierung, weil die Sitzung bereits als authentifiziert gilt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"das-stealer-oekosystem-lumma-vidar-und-weitere-payloads-im-vergleich\">Das Stealer-\u00d6kosystem: Lumma, Vidar und weitere Payloads im Vergleich<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ClickFix ist kein Einzel-Payload-System. Die Technik dient als universeller Verteilungsmechanismus f\u00fcr verschiedene Infostealer. Laut Microsoft ist <strong>Lumma Stealer der h\u00e4ufigste Payload mit 51 Prozent der Infektionen<\/strong>. Die folgende Tabelle zeigt die wichtigsten Infostealer, die \u00fcber ClickFix verbreitet werden:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Infostealer<\/th><th>Anteil ClickFix-Infektionen<\/th><th>Prim\u00e4res Ziel<\/th><th>Erstmals beobachtet<\/th><th>Verbreitungsmodell<\/th><\/tr><\/thead><tbody><tr><td>Lumma Stealer<\/td><td>51 % (Microsoft 2025)<\/td><td>Browser, Krypto, FTP<\/td><td>2022<\/td><td>Malware-as-a-Service ab 250 USD\/Monat<\/td><\/tr><tr><td>Vidar Stealer<\/td><td>Hoch (ACSC Advisory Mai 2026)<\/td><td>Browser, Krypto-Wallets<\/td><td>2018<\/td><td>Einzelkauf ab ca. 130 USD<\/td><\/tr><tr><td>AsyncRAT<\/td><td>H\u00e4ufig beobachtet<\/td><td>Remote-Zugriff, Keylogging<\/td><td>2019<\/td><td>Open Source, Kits ab 50 USD<\/td><\/tr><tr><td>DarkGate<\/td><td>H\u00e4ufig beobachtet<\/td><td>Browser, VPN, Krypto<\/td><td>2017<\/td><td>Exklusiv-MaaS ab 5.000 USD\/Monat<\/td><\/tr><tr><td>Impure Stealer<\/td><td>Beobachtet (Rapid7, 2026)<\/td><td>Browser-Credentials<\/td><td>2025<\/td><td>Nicht \u00f6ffentlich bekannt<\/td><\/tr><tr><td>Vodka Stealer<\/td><td>Beobachtet (Rapid7, 2026)<\/td><td>Krypto-Wallets<\/td><td>2025<\/td><td>Nicht \u00f6ffentlich bekannt<\/td><\/tr><tr><td>Atomic Stealer<\/td><td>Beobachtet (macOS)<\/td><td>macOS-Systeme, Krypto<\/td><td>2023<\/td><td>MaaS ca. 1.000 USD\/Monat<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"betroffene-laender-europa-im-fadenkreuz\">Betroffene L\u00e4nder: Europa im Fadenkreuz<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Rapid7 hat in seiner Analyse der WordPress-ClickFix-Kampagne Betroffene in <strong>mindestens 12 L\u00e4ndern<\/strong> identifiziert. F\u00fcr den deutschsprachigen Raum besonders relevant: Unter den explizit genannten betroffenen L\u00e4ndern befinden sich <strong>Deutschland, die Tschechische Republik und die Schweiz<\/strong>. Die vollst\u00e4ndige Liste umfasst Australien, Brasilien, Kanada, Tschechien, Deutschland, Indien, Israel, Singapur, die Slowakei, die Schweiz, das Vereinigte K\u00f6nigreich und die USA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00d6sterreich ist in den bisher ver\u00f6ffentlichten Berichten nicht explizit genannt, liegt jedoch geographisch und sprachlich mitten im Risikogebiet. Die Kampagne trifft keine Auswahl nach Sprache oder Standort, sondern nach der Erreichbarkeit und dem Traffic von kompromittierten Websites. Da viele \u00f6sterreichische KMU WordPress-Websites betreiben und als Angriffsvektoren oder Opfer in Frage kommen, ist das Risiko f\u00fcr \u00d6sterreich als hoch einzusch\u00e4tzen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das australische ACSC hat im Mai 2026 offiziell gewarnt, weil auch <strong>australische Unternehmen und Beh\u00f6rden sektor\u00fcbergreifend<\/strong> gezielt angegriffen werden. Dieser beh\u00f6rdliche Schritt signalisiert, dass die Kampagne eine Gr\u00f6\u00dfenordnung und Schwere erreicht hat, die offizielle Reaktionen erfordert. F\u00fcr \u00f6sterreichische Unternehmen ist es sinnvoll, schon jetzt zu handeln, bevor eine vergleichbare Warnung vom \u00f6sterreichischen CERT kommt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"wordpress-als-bevorzugtes-angriffsziel-die-zahlen-sprechen-fuer-sich\">WordPress als bevorzugtes Angriffsziel: Die Zahlen sprechen f\u00fcr sich<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress betreibt laut Branchendaten \u00fcber 40 Prozent aller Websites weltweit. F\u00fcr Angreifer ist die Plattform aus mehreren Gr\u00fcnden attraktiv. <strong>Patchstack<\/strong> hat im State of WordPress Security Report 2026 die aktuelle Bedrohungslage dokumentiert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im Jahr 2025 wurden im WordPress-\u00d6kosystem <strong>\u00fcber 11.000 neue Schwachstellen entdeckt<\/strong>, ein Anstieg von 42 Prozent gegen\u00fcber 2024. Mehr als 90 Prozent aller erfolgreichen Angriffe auf WordPress-Sites gehen auf <strong>Plugin- und Theme-Schwachstellen<\/strong> zur\u00fcck, nicht auf Sicherheitsl\u00fccken im WordPress-Kern selbst. Die mediane Zeit zwischen der Ver\u00f6ffentlichung einer Schwachstelle und deren massenhafter Ausnutzung betr\u00e4gt laut hidemywpghost.com nur noch <strong>5 Stunden<\/strong>. Erschwerend kommt hinzu, dass <strong>87,8 Prozent der Exploits<\/strong> standardm\u00e4\u00dfige Hosting-Sicherheitsma\u00dfnahmen umgehen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr die ClickFix-Kampagne bedeutet das: Die Angreifer haben eine gigantische Angriffsfl\u00e4che. Schlecht gewartete WordPress-Sites mit veralteten Plugins sind ideale Sprungbretter f\u00fcr die Infektion von Besuchern. Sobald ein Angreifer Admin-Zugang zu einer legitimen, gut besuchten Website hat, kann er innerhalb von Minuten die ClickFix-Infrastruktur injizieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein weiterer Faktor: GoDaddy-Forscher haben im Juni 2026 eine parallele Kampagne entdeckt, bei der Command-and-Control-Daten in <strong>Steam-Community-Kommentaren<\/strong> versteckt werden, um fast 2.000 WordPress-Sites zu kompromittieren. Die Unsichtbarkeit dieser Methode, die mit speziellen Unicode-Zeichen arbeitet, erschwert die Entdeckung erheblich.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"clickfix-im-vergleich-warum-traditionelle-abwehr-versagt\">ClickFix im Vergleich: Warum traditionelle Abwehr versagt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ClickFix ist in mehrfacher Hinsicht fundamental anders als klassische Malware-Kampagnen. Abdullah Hamdan, Sicherheitsanalyst und Autor einer viel zitierten Analyse zum Thema, beschreibt ClickFix als &#8220;das effektivste Angriffs-Delivery-Mechanismus, das 2026 aktiv ist, genau weil es keine Schadsoftware liefern muss. Es muss nur Anweisungen liefern.&#8221; Der folgende Vergleich zeigt, warum herk\u00f6mmliche Sicherheitsma\u00dfnahmen h\u00e4ufig scheitern:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Merkmal<\/th><th>Traditionelles Phishing<\/th><th>ClickFix-Angriff<\/th><\/tr><\/thead><tbody><tr><td>Angriffsvektor<\/td><td>E-Mail mit sch\u00e4dlichem Link oder Anhang<\/td><td>Legitime, kompromittierte Website<\/td><\/tr><tr><td>Nutzerinteraktion<\/td><td>Klick auf Link, Anhang \u00f6ffnen<\/td><td>Befehl selbst in Shell einf\u00fcgen und ausf\u00fchren<\/td><\/tr><tr><td>E-Mail-Filter-Umgehung<\/td><td>Nein (E-Mail wird gefiltert)<\/td><td>Ja (kein E-Mail-Vektor)<\/td><\/tr><tr><td>Antivirus-Erkennung<\/td><td>Teilweise (Anhang wird gescannt)<\/td><td>Gering (legitime Tools wie PowerShell missbraucht)<\/td><\/tr><tr><td>Erkennungsrate durch EDR<\/td><td>60-80 % (sch\u00e4tzungsweise)<\/td><td>Deutlich geringer (living-off-the-land)<\/td><\/tr><tr><td>Vertrauensfaktor beim Opfer<\/td><td>Niedrig (Phishing-Erkennung trainiert)<\/td><td>Hoch (legitime Website + bekannte Cloudflare-Optik)<\/td><\/tr><tr><td>Nation-State-Nutzung best\u00e4tigt<\/td><td>H\u00e4ufig<\/td><td>APT28, Kimsuky, MuddyWater best\u00e4tigt<\/td><\/tr><tr><td>Anteil initiale Kompromittierungen 2025<\/td><td>35 % (Microsoft)<\/td><td>47 % (Microsoft)<\/td><\/tr><tr><td>Wachstum H1 2025<\/td><td>R\u00fcckl\u00e4ufig<\/td><td>+517 % (ESET)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"clickfix-varianten-von-crashfix-bis-hookedwing\">ClickFix-Varianten: Von CrashFix bis HookedWing<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ClickFix ist keine statische Technik, sondern ein sich schnell entwickelndes \u00d6kosystem. Laut einer Analyse von Cyberdesserts (April 2026) ist seit Jahresbeginn 2026 <strong>etwa eine neue benannte Variante pro Monat<\/strong> in \u00f6ffentlichen Berichten aufgetaucht. Insgesamt wurden bereits sieben benannte Varianten dokumentiert. Die Technik verbreitet sich durch mindestens neun verschiedene Vektoren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CrashFix<\/strong> ist die bemerkenswerteste neue Variante. Huntress-Forscher haben sie im Januar 2026 dokumentiert: Nutzer sehen eine gef\u00e4lschte Sicherheitswarnung, die behauptet, ihr Browser sei &#8220;abnormal abgest\u00fcrzt&#8221;. Um das Problem zu beheben, werden sie aufgefordert, eine Remediation-Anleitung zu befolgen, die in Wirklichkeit zur Installation einer sch\u00e4dlichen Chrome-Erweiterung f\u00fchrt. Einmal installiert, f\u00fchrt die Erweiterung einen sch\u00e4dlichen PowerShell-Befehl aus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>HookedWing<\/strong>, in CM Alliances Bericht \u00fcber die gr\u00f6\u00dften Angriffe des Mais 2026 dokumentiert, imitiert Google-, Microsoft- und GitHub-Anmeldeseiten, um aktive Sitzungstoken zu stehlen. Diese Methode des Browser-Session-Hijackings ist besonders gef\u00e4hrlich, weil keine Passw\u00f6rter gestohlen werden m\u00fcssen: Ein aktiver Sitzungstoken reicht aus, um vollst\u00e4ndigen Zugang zu einem Account zu erlangen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">SentinelOne warnt in seinen Cybersecurity Trends 2026, dass &#8220;beginnend mit 2026 die Bereiche KI-Sicherheit und API-Sicherheit verschmelzen, weil Angreifer KI-Agenten einsetzen, um APIs mit Maschinengeschwindigkeit auf Schwachstellen abzuklopfen&#8221;. ClickFix ist das Social-Engineering-Pendant: Menschliche Schwachstellen werden mit industrieller Skalierung ausgenutzt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"behoerdliche-reaktionen-acsc-cisa-und-die-europaeische-dimension\">Beh\u00f6rdliche Reaktionen: ACSC, CISA und die europ\u00e4ische Dimension<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Beh\u00f6rden reagieren auf die ClickFix-Bedrohung mit wachsender Intensit\u00e4t. Am <strong>7. Mai 2026<\/strong> ver\u00f6ffentlichte das Australian Cyber Security Centre (ACSC) ein offizielles Advisory, das explizit vor der ClickFix-Kampagne mit Vidar Stealer warnte. Das Advisory enth\u00e4lt technische Indikatoren, Empfehlungen zur Schadensbegrenzung sowie spezifische Erkennungsregeln f\u00fcr Security-Teams.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Am <strong>27. Mai 2026<\/strong> ordnete die US-amerikanische CISA an, dass Bundesbeh\u00f6rden eine aktiv ausgenutzte Sicherheitsl\u00fccke im cPanel-Plugin (<strong>CVE-2026-26831<\/strong>) binnen vier Tagen zu patchen h\u00e4tten. Angreifer hatten diese L\u00fccke genutzt, um Serverzugang f\u00fcr ClickFix-Infrastruktur zu erlangen und weitere Kompromittierungen vorzubereiten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr europ\u00e4ische Unternehmen und Beh\u00f6rden gibt es bisher kein vergleichbares offizielles Advisory auf EU-Ebene. Die ENISA hat ClickFix in ihren Threat-Landscape-Berichten erw\u00e4hnt, aber noch keine gesonderte Warnung herausgegeben. Sicherheitsexperten erwarten, dass dies nach einer weiteren Eskalation der Kampagne folgen wird.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der <a href=\"\/at\/cyber-resilience-act-2026\/\">Cyber Resilience Act 2026<\/a> enth\u00e4lt keine direkten Vorschriften f\u00fcr Website-Betreiber, die als unfreiwillige ClickFix-Verteilungsplattformen missbraucht werden. Rechtsexperten diskutieren bereits, ob kompromittierte Website-Betreiber unter DSGVO-Gesichtspunkten (Art. 32) haftbar gemacht werden k\u00f6nnen, wenn ihre unzureichend gesicherten Seiten zur Infizierung von Besuchern genutzt werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"schutzmassnahmen-was-unternehmen-und-website-betreiber-jetzt-tun-muessen\">Schutzma\u00dfnahmen: Was Unternehmen und Website-Betreiber jetzt tun m\u00fcssen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Das ACSC, Rapid7 und Trend Micro empfehlen ein mehrschichtiges Vorgehen. Die folgende Tabelle fasst die wichtigsten Ma\u00dfnahmen f\u00fcr verschiedene Zielgruppen zusammen:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Ma\u00dfnahme<\/th><th>Zielgruppe<\/th><th>Priorit\u00e4t<\/th><th>Beschreibung<\/th><\/tr><\/thead><tbody><tr><td>PowerShell-Ausf\u00fchrung einschr\u00e4nken<\/td><td>Unternehmen<\/td><td>Kritisch<\/td><td>Ausf\u00fchrungsrichtlinien auf &#8220;RemoteSigned&#8221; oder &#8220;AllSigned&#8221; setzen; nicht-administrative Nutzer von PowerShell ausschlie\u00dfen<\/td><\/tr><tr><td>Application Control (AppLocker\/WDAC)<\/td><td>Unternehmen<\/td><td>Hoch<\/td><td>Nur autorisierte Anwendungen und Skripte d\u00fcrfen ausgef\u00fchrt werden; finger.exe und andere LOLBins sperren<\/td><\/tr><tr><td>WordPress-Plugins aktuell halten<\/td><td>Website-Betreiber<\/td><td>Kritisch<\/td><td>Automatische Updates aktivieren; ungenutzte Plugins deinstallieren; Patchstack oder \u00e4hnliche Dienste f\u00fcr Schwachstellenbenachrichtigung nutzen<\/td><\/tr><tr><td>Admin-Passw\u00f6rter und 2FA<\/td><td>Website-Betreiber<\/td><td>Hoch<\/td><td>Starke, einzigartige Passw\u00f6rter f\u00fcr WordPress-Admin; 2FA f\u00fcr alle Administratorkonten verpflichtend aktivieren<\/td><\/tr><tr><td>WAF (Web Application Firewall)<\/td><td>Website-Betreiber<\/td><td>Hoch<\/td><td>WordPress-spezifische WAF-Regeln aktivieren; sch\u00e4dliche IP-Adressen automatisch blockieren<\/td><\/tr><tr><td>Nutzer-Schulungen zu ClickFix<\/td><td>Alle<\/td><td>Hoch<\/td><td>Mitarbeiter explizit auf ClickFix-Muster trainieren: Kein CAPTCHA fordert je PowerShell-Befehle<\/td><\/tr><tr><td>Endpoint Detection and Response (EDR)<\/td><td>Unternehmen<\/td><td>Mittel<\/td><td>Verhaltensbasierte EDR erkennt verd\u00e4chtige PowerShell-Aktivit\u00e4ten und LotL-Muster<\/td><\/tr><tr><td>Browser-Erweiterungen pr\u00fcfen<\/td><td>Alle<\/td><td>Mittel<\/td><td>Regelm\u00e4\u00dfige \u00dcberpr\u00fcfung installierter Browser-Erweiterungen; unbekannte Erweiterungen sofort entfernen<\/td><\/tr><tr><td>Session-Timeout und regelm\u00e4\u00dfiges Abmelden<\/td><td>Unternehmen<\/td><td>Mittel<\/td><td>Kurze Session-Timeouts begrenzen das Risiko durch gestohlene Session-Cookies<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Ein wichtiger Grundsatz, den das ACSC betont: Kein legitimes CAPTCHA, kein Cloudflare-Dienst und keine echte Sicherheits\u00fcberpr\u00fcfung wird jemals einen Benutzer auffordern, einen Befehl in die Windows-Befehlszeile einzuf\u00fcgen. Diese einfache Regel kann als universeller Filter gegen ClickFix-Angriffe dienen und sollte in jedes Security-Awareness-Training aufgenommen werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"prognosen-wie-sich-clickfix-bis-ende-2026-entwickeln-wird\">Prognosen: Wie sich ClickFix bis Ende 2026 entwickeln wird<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Auf Basis der aktuellen Datenlage und Experteneinsch\u00e4tzungen lassen sich f\u00fcnf Entwicklungsszenarien f\u00fcr den Rest des Jahres 2026 ableiten:<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Weitere Variantenexplosion:<\/strong> Das Tempo von etwa einer neuen ClickFix-Variante pro Monat wird sich voraussichtlich beschleunigen, weil die Grundtechnik leicht anpassbar ist und niedrige Einstiegsbarrieren f\u00fcr neue Akteure bietet. Recorded Future erwartet ClickFix als dominanten Angriffsvektor f\u00fcr ganz 2026.<\/li><li><strong>KI-gest\u00fctztes Targeting:<\/strong> Angreifer werden KI-Tools einsetzen, um gef\u00e4lschte CAPTCHA-Seiten noch \u00fcberzeugender zu gestalten, zum Beispiel durch kontextsensitive Ansprache basierend auf dem Standort oder der Organisation des Opfers.<\/li><li><strong>Europ\u00e4ische Beh\u00f6rdenwarnungen:<\/strong> Nach dem australischen und US-amerikanischen Vorbild ist bis Ende 2026 mit offiziellen ClickFix-Warnungen europ\u00e4ischer Beh\u00f6rden (ENISA, BSI, \u00f6sterreichisches CERT) zu rechnen, sobald die Kampagne europ\u00e4ische Kritische Infrastruktur trifft.<\/li><li><strong>Ransomware-Integration:<\/strong> Die Verbindung zwischen ClickFix als Initial-Access-Vector und Ransomware-Deployments wird enger. Erste Kampagnen, die ClickFix direkt f\u00fcr Ransomware-Lieferung nutzen, wurden bereits beobachtet, wie der <a href=\"\/at\/dragonforce-ransomware-ms-coop-angriff-2026\/\">DragonForce-Angriff auf M&amp;S zeigt<\/a>.<\/li><li><strong>macOS-Ausweitung:<\/strong> Atomic Stealer f\u00fcr macOS wird bereits \u00fcber ClickFix verbreitet. F\u00fcr die zweite Jahresh\u00e4lfte 2026 erwarten Analysten eine deutlich st\u00e4rkere Ausweitung auf macOS-Ziele, weil die Plattform in Unternehmensumgebungen weit verbreitet ist und als sicher gilt.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"verwandte-berichte\">Verwandte Berichte<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"weiterfuehrende-artikel-auf-shattered-io\">Weiterf\u00fchrende Artikel auf shattered.io<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/at\/dragonforce-ransomware-ms-coop-angriff-2026\/\">DragonForce: \u00a3300 Mio. M&amp;S-Angriff ersch\u00fcttert Handel [2026]<\/a><\/li><li><a href=\"\/at\/oracle-cl0p-datenleck-2026\/\">Oracle-Datenleck: Cl0p trifft \u00fcber 100 Firmen [2026]<\/a><\/li><li><a href=\"\/at\/akira-ransomware-244-mio-dach-2026\/\">Akira Ransomware: 244 Mio. $, DACH im Visier [2026]<\/a><\/li><li><a href=\"\/at\/wm-2026-betrug-fake-domains\/\">WM 2026 Betrug: 19.000 Fake-Domains, FBI warnt [2026]<\/a><\/li><li><a href=\"\/at\/cyber-resilience-act-2026\/\">Cyber Resilience Act: 15 Mio. \u20ac Strafe ab 2026<\/a><\/li><li><a href=\"\/security\/\">Alle Cybersecurity-Analysen auf shattered.io<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-clickfix-wordpress-sicherheit-und-vidar-stealer\">FAQ: ClickFix, WordPress-Sicherheit und Vidar Stealer<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"was-ist-ein-clickfix-angriff\">Was ist ein ClickFix-Angriff?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">ClickFix ist eine Social-Engineering-Technik, bei der Benutzer durch eine gef\u00e4lschte Verifizierungsseite (meist ein gef\u00e4lschtes Cloudflare-CAPTCHA) dazu gebracht werden, einen PowerShell-Befehl in ihr Windows-System einzuf\u00fcgen und auszuf\u00fchren. Dieser Befehl l\u00e4dt dann Schadsoftware herunter und installiert sie. Die Technik macht laut Microsoft 47 Prozent aller initialen Kompromittierungen aus (Stand: 2025).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"wie-erkenne-ich-eine-clickfix-angriffs-seite\">Wie erkenne ich eine ClickFix-Angriffs-Seite?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Kein legitimes CAPTCHA, kein Sicherheitsdienst und keine echte Verifizierung fordert Sie jemals auf, einen Befehl in die Windows-Eingabeaufforderung, PowerShell oder den Ausf\u00fchren-Dialog (Win+R) einzuf\u00fcgen. Sobald eine Webseite das verlangt, handelt es sich mit gro\u00dfer Sicherheit um einen ClickFix-Angriff. Auch Aufforderungen zur Installation einer Browser-Erweiterung als &#8220;Sicherheitsreparatur&#8221; sind typische ClickFix-Indikatoren.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"welche-daten-stiehlt-vidar-stealer\">Welche Daten stiehlt Vidar Stealer?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Vidar Stealer exfiltriert Browser-Passw\u00f6rter, gespeicherte Kreditkartendaten, Browser-Cookies und aktive Sitzungstoken, Krypto-Wallet-Dateien und Seed-Phrasen, Systeminformationen sowie Screenshots. Die gestohlenen Daten werden f\u00fcr direkten Betrug oder den Verkauf auf Darknet-M\u00e4rkten genutzt. Besonders kritisch: Gestohlene Sitzungstoken erm\u00f6glichen Angreifern Zugang zu Accounts, ohne Passwort oder 2FA eingeben zu m\u00fcssen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"wie-viele-wordpress-sites-sind-von-der-aktuellen-kampagne-betroffen\">Wie viele WordPress-Sites sind von der aktuellen Kampagne betroffen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Rapid7 hat im M\u00e4rz 2026 dokumentiert, dass \u00fcber 250 legitime WordPress-Sites kompromittiert wurden. Die tats\u00e4chliche Zahl d\u00fcrfte deutlich h\u00f6her liegen, da nicht alle Infektionen entdeckt werden. Eine parallele Kampagne mit Steam-Profilen hat laut GoDaddy-Forschern fast 2.000 weitere WordPress-Sites kompromittiert. Die Hauptkampagne l\u00e4uft seit Dezember 2025 und hat Seiten in mindestens 12 L\u00e4ndern betroffen, darunter Deutschland und die Schweiz.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"bin-ich-als-wordpress-betreiber-haftbar-wenn-meine-site-fuer-clickfix-missbraucht-wird\">Bin ich als WordPress-Betreiber haftbar, wenn meine Site f\u00fcr ClickFix missbraucht wird?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die rechtliche Lage ist noch nicht abschlie\u00dfend gekl\u00e4rt. Unter DSGVO-Gesichtspunkten k\u00f6nnten Website-Betreiber, die ihrer Pflicht zur technischen Sicherheit (Art. 32 DSGVO) nicht nachgekommen sind, bei Schadensf\u00e4llen haftbar sein. Regelm\u00e4\u00dfige Plugin-Aktualisierung, starke Passw\u00f6rter und 2FA f\u00fcr Admin-Konten sind nicht nur bew\u00e4hrte Praxis, sondern in vielen F\u00e4llen auch rechtlich geboten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"schuetzt-zwei-faktor-authentifizierung-gegen-clickfix\">Sch\u00fctzt Zwei-Faktor-Authentifizierung gegen ClickFix?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Teilweise. 2FA sch\u00fctzt das eigene Konto gegen Passwort-Diebstahl. Allerdings stiehlt Vidar Stealer auch aktive Sitzungstoken (Session Cookies). Mit diesen kann ein Angreifer eine bestehende authentifizierte Sitzung \u00fcbernehmen, ohne Passwort oder 2FA zu ben\u00f6tigen. Regelm\u00e4\u00dfiges Abmelden aus wichtigen Accounts und kurze Session-Timeouts begrenzen dieses Risiko erheblich.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"welche-sicherheitsloesungen-erkennen-clickfix-angriffe-zuverlaessig\">Welche Sicherheitsl\u00f6sungen erkennen ClickFix-Angriffe zuverl\u00e4ssig?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Verhaltensbasierte Endpoint Detection and Response (EDR)-L\u00f6sungen bieten den besten Schutz, weil sie verd\u00e4chtige PowerShell-Aktivit\u00e4ten und &#8220;living-off-the-land&#8221;-Muster erkennen k\u00f6nnen. Reine signaturbasierte Antivirenprogramme sind weitgehend wirkungslos, weil ClickFix keine klassische Malware-Datei direkt platziert. Application-Control-L\u00f6sungen (AppLocker, Windows Defender Application Control) bieten starken Schutz durch Whitelisting erlaubter Anwendungen und Skripte.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"welche-branchen-sind-besonders-betroffen\">Welche Branchen sind besonders betroffen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Das ACSC hat im Mai 2026 gewarnt, dass &#8220;Organisationen aller Sektoren&#8221; betroffen sind. Besonders im Visier stehen Unternehmen, die Teil einer Unternehmensdom\u00e4ne sind (KongTuke w\u00e4hlt gezielt diese aus), Medienunternehmen und Nachrichtenportale mit hohem Traffic, sowie politische Institutionen (eine kompromittierte Site geh\u00f6rte einem US-Senats-Kandidaten). F\u00fcr \u00d6sterreich sind vor allem KMU und \u00f6ffentliche Institutionen mit WordPress-Websites gef\u00e4hrdet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Quellen: <a href=\"https:\/\/www.infosecurity-magazine.com\/news\/wordpress-clickfix-infostealer\/\" target=\"_blank\" rel=\"noopener noreferrer\">Infosecurity Magazine, M\u00e4rz 2026<\/a> | <a href=\"https:\/\/www.trendmicro.com\/en_us\/research\/26\/c\/kongtuke-clickfix-abuse-of-compromised-wordpress-sites.html\" target=\"_blank\" rel=\"noopener noreferrer\">Trend Micro KongTuke-Analyse, M\u00e4rz 2026<\/a> | <a href=\"https:\/\/blog.cyberdesserts.com\/what-is-clickfix-social-engineering-attack\/\" target=\"_blank\" rel=\"noopener noreferrer\">Cyberdesserts ClickFix-Studie, April 2026<\/a> | <a href=\"https:\/\/www.sentinelone.com\/cybersecurity-101\/cybersecurity\/cyber-security-trends\/\" target=\"_blank\" rel=\"noopener noreferrer\">SentinelOne Cybersecurity Trends 2026<\/a> | <a href=\"https:\/\/patchstack.com\/whitepaper\/state-of-wordpress-security-in-2026\/\" target=\"_blank\" rel=\"noopener noreferrer\">Patchstack State of WordPress Security 2026<\/a><\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Seit Dezember 2025 kompromittieren Cyberkriminelle legitime WordPress-Websites und missbrauchen sie als Waffe gegen ahnungslose Besucher. Mehr als 250 Seiten in 12 L\u00e4ndern sind betroffen, darunter Nachrichtenportale, lokale Unternehmen und sogar\u2026<\/p>\n","protected":false},"author":4,"featured_media":130,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-129","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/129","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/comments?post=129"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/129\/revisions"}],"predecessor-version":[{"id":131,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/posts\/129\/revisions\/131"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/media\/130"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/media?parent=129"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/categories?post=129"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/at\/wp-json\/wp\/v2\/tags?post=129"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}