Zum Inhalt springen

ClickFix: wenn der Nutzer den Angriff ausführt

ClickFix fordert Mitarbeitende nicht auf, einen bösartigen Anhang zu öffnen. Es führt sie durch einen scheinbar routinemässigen Reparatur- oder Verifizierungsschritt, bis sie den Angriff selbst ausführen. So erstellen Sie eine ClickFix-Simulation in Cyberdise Awareness – von der Szenario-Auswahl über die Zustellung bis zur Messung.

Zwei Beispiele für ClickFix-Köder: eine gefälschte Verifizierungsseite, die zu Windows + R, dann Ctrl + V und Enter auffordert, und eine gefälschte Microsoft-Word-Fehlermeldung mit der Schaltfläche «How to fix»
In diesem Artikel

Cyberkriminelle sind bemerkenswert gut darin geworden, technische Sicherheitskontrollen zu umgehen. Statt Software-Schwachstellen auszunutzen, zielen viele moderne Angriffe auf etwas viel Einfacheres ab: das menschliche Verhalten.

Eines der am schnellsten wachsenden Beispiele ist ClickFix. Anstatt Nutzer dazu zu bringen, einen bösartigen Anhang anzuklicken, führen Angreifer sie durch einen scheinbar legitimen Fehlerbehebungs- oder Verifizierungsprozess. Das Opfer führt die schädliche Aktion letztlich selbst aus. Klassische Phishing-Übungen sind nach wie vor wertvoll, decken aber nicht mehr das gesamte Spektrum des modernen Social Engineering ab.

Was ist ClickFix?

ClickFix ist eine Social-Engineering-Technik, bei der Angreifer Nutzer dazu bringen, technische Aktionen auszuführen, die letztlich ihre eigenen Systeme kompromittieren. Anders als beim klassischen Phishing setzt der Angriff in der Regel nicht auf einen bösartigen Anhang oder einen Exploit. Stattdessen wird den Nutzern ein scheinbar legitimer Verifizierungsschritt präsentiert: «Bestätigen Sie, dass Sie ein Mensch sind», «Reparieren Sie Ihr Microsoft-365-Dokument», «Aktualisieren Sie Ihre SAP-Sicherheitskomponente», «Beheben Sie das Sicherheitsmodul Ihres Browsers».

Die Anweisungen wirken routiniert und ähneln oft technischen Hinweisen, die Nutzer schon einmal gesehen haben. Opfer werden typischerweise aufgefordert:

  • drücken Sie Win + R
  • fügen Sie einen Befehl ein
  • führen Sie PowerShell aus
  • führen Sie einen Verifizierungsbefehl aus
  • installieren Sie eine «erforderliche» Komponente

Nach der Ausführung werden Malware, Credential Stealer oder Remote-Access-Tools heruntergeladen und installiert. Entscheidend ist, dass der Nutzer die kritische Aktion freiwillig ausführt: Aus Sicht des Betriebssystems ist nichts Verdächtiges passiert – der Nutzer hat lediglich Anweisungen befolgt.

Ein typischer Ablauf: Angreifer locken Nutzer über E-Mail, Vishing, SEO-Poisoning oder andere Kanäle auf eine gefälschte Website. Die Website zeigt überzeugende technische Anweisungen an, der Nutzer befolgt sie, führt den bereitgestellten Befehl aus – und die Malware gelangt auf den Endpoint.

Ablaufdiagramm eines ClickFix-Angriffs: Der Angreifer platziert einen Köder auf einer bösartigen oder kompromittierten Website und lenkt Nutzer per E-Mail, Vishing oder SEO dorthin; wer den technischen Anweisungen folgt und den Schadcode ausführt, erhält die Malware des Angreifers.
Abbildung 1: So funktioniert ein ClickFix-Angriff – vom Köder bis zur Schadsoftware

Warum ClickFix-Simulationen wichtig sind

Modernes Social Engineering besteht nicht mehr nur aus Phishing-E-Mails. Angreifer kombinieren E-Mail, Telefonanrufe, Messaging-Apps, bösartige Werbeanzeigen und kompromittierte Websites – und sie haben sich von einfachen Link-Klick-Angriffen hin zu interaktionsgetriebenen Angriffen verlagert, bei denen das Opfer aktiv technische Aktionen ausführen muss.

Die meisten Mitarbeitenden wissen bereits, dass sie verdächtige Links nicht anklicken sollten. ClickFix umgeht dieses Wissen: Statt Nutzer zu bitten, einer verdächtigen E-Mail zu vertrauen, bringen Angreifer sie dazu, einem scheinbar legitimen IT-Support-Ablauf zu vertrauen. Das Opfer glaubt, es würde Microsoft Office reparieren, ein Browser-Problem beheben, SAP aktualisieren, eine VPN-Sitzung wiederherstellen oder ein geschütztes Dokument öffnen. Der Angreifer bettet die schädlichen Anweisungen in einen glaubwürdigen Geschäftsprozess ein.

Genau deshalb wird eine ClickFix-Simulation zu einer wichtigen Ergänzung klassischer Phishing-Simulationen: Sie zeigt, ob Mitarbeitende verdächtige technische Anweisungen erkennen – und nicht nur verdächtige E-Mails. Security Awareness bedeutet heute nicht mehr nur, verdächtige Nachrichten zu erkennen – Mitarbeitende müssen verdächtige Prozesse und Abläufe erkennen.

Häufige ClickFix-Szenarien

Auch wenn das klassische gefälschte CAPTCHA nach wie vor verbreitet ist, nehmen Angreifer zunehmend Unternehmensanwendungen ins Visier, die Mitarbeitende täglich nutzen.

Gefälschtes CAPTCHA«Bestätigen Sie, dass Sie ein Mensch sind.» Der Nutzer wird angewiesen, einen bösartigen PowerShell-Befehl auszuführen.
Microsoft-365-Dokumentenreparatur«Dieses Dokument kann nicht sicher dargestellt werden.» Das Ausführen des vorgeschlagenen Reparaturbefehls installiert einen Credential Stealer oder einen Remote-Access-Trojaner.
SAP Secure Login«Ihre Sicherheitskomponente ist veraltet.» Ein gefälschter Verifizierungsbefehl führt Malware aus, bevor die SAP-Sitzung startet.
Salesforce-Sitzungsverifizierung«Aktualisieren Sie Ihr Browser-Sicherheitsmodul.» Der Angreifer stiehlt Session-Cookies oder Authentifizierungs-Tokens.
VPN-Portal«Zertifikatsvalidierung fehlgeschlagen.» Der Nutzer wird dazu verleitet, seinen eigenen Endpoint zu kompromittieren.
SharePoint«Der Viewer für geschützte Dokumente muss aktiviert werden.» Der gefälschte Aktivierungsprozess führt zum Diebstahl von Zugangsdaten.

Eine ClickFix-Simulation in Cyberdise Awareness erstellen

Cyberdise Awareness ermöglicht Unternehmen, realistische ClickFix-Simulationen zu erstellen, die ihre eigene Umgebung und ihre Geschäftsanwendungen widerspiegeln. Der Ablauf ist unkompliziert.

  1. 01Die Kampagne erstellenErstellen Sie eine Phishing-Simulation wie gewohnt und wählen Sie die Zielgruppe der Empfänger aus.
  2. 02Ein realistisches Szenario wählenWählen Sie ein ClickFix-Szenario, das einem Ablauf ähnelt, dem Ihre Mitarbeitenden tatsächlich begegnen. Je genauer die Übung den Arbeitsalltag abbildet, desto aussagekräftiger sind die Verhaltensbeobachtungen.
  3. 03Die Landing Page erstellenDer Cyberdise Website Cloner verwandelt bestehende Webseiten in realistische Landing Pages, die legitimen Unternehmensportalen stark ähneln. Die geklonten Inhalte werden anschliessend für die Übung angepasst.
  4. 04Die Zustellmethode auswählenCyberdise unterstützt beide Zustellansätze, die in realen ClickFix-Kampagnen häufig zu beobachten sind.
Zwei beispielhafte ClickFix-Köder: eine gefälschte Mensch-Verifizierungsseite, die zum Ausführen eines Windows-Befehls auffordert, und eine gefälschte Microsoft-Word-Reparaturseite als HTML-Anhang
Abbildung 2: Beispielhafte ClickFix-Köder für eine Simulation – eine gefälschte Mensch-Verifizierungsseite und eine gefälschte Microsoft-Word-Reparaturseite

Option 1 – Zustellung per URL

Die E-Mail oder die dahinterliegende Landing Page enthält ‹nur› einen Link. Die Nutzer werden auf die Simulations-Landing-Page geleitet (index.html), auf der der ClickFix-Dialog angezeigt wird. Um die Interaktion zu messen, wird der kopierte Befehl als Hyperlink auf die Erfolgsseite hinterlegt (account.html): Wenn Nutzer auf Kopieren klicken, werden sie dorthin weitergeleitet und die Simulation erfasst einen erfolgreichen Abschluss. Das entspricht vielen aktuellen ClickFix-Angriffen, bei denen der schädliche Ablauf vollständig auf einer externen Website gehostet wird.

Option 2 – Zustellung per HTML-Anhang

Alternativ enthält die Phishing-E-Mail einen HTML-Anhang statt eines Links. Beim Öffnen rendert die Datei die gefälschte ClickFix-Seite lokal im Browser des Nutzers; Cyberdise unterstützt solche Übungen über die Funktion File Based Attachment. Das bildet reale Kampagnen ab, bei denen die Landing Page als Anhang statt über eine URL zugestellt wird – und das Öffnen oder Herunterladen der Datei ist selbst ein klar messbares Erfolgsereignis.

Behavioral Defense Engineering in der Praxis

ClickFix zeigt, wie schnell sich Social-Engineering-Techniken weiterentwickeln. Mitarbeitende werden nicht mehr nur aufgefordert, Links anzuklicken – sie werden dazu verleitet, technische Abläufe auszuführen, die völlig legitim erscheinen. Um Nutzer darauf vorzubereiten, reichen herkömmliche Phishing-Simulationen nicht aus.

Behavioral Defense Engineering konzentriert sich darauf, das Abwehrverhalten zu verbessern, indem Mitarbeitende realistischen Angriffsabläufen ausgesetzt werden, bevor sie ihnen im Ernstfall begegnen. ClickFix-Übungen ergänzen klassische Phishing-Kampagnen, indem sie Mitarbeitenden helfen, Manipulation innerhalb alltäglicher Geschäftsprozesse zu erkennen – und nicht nur in verdächtigen E-Mails.

Die Wirksamkeit von ClickFix beruht nicht auf dem Ausnutzen von Software-Schwachstellen, sondern auf dem Ausnutzen von Vertrauen, Routine und menschlichem Verhalten. Unternehmen, die ausschliesslich auf klassische, standardisierte Phishing-Simulationen setzen, riskieren, einen wichtigen Angriffsvektor unberücksichtigt zu lassen. Da Angreifer ständig neue Methoden entwickeln, muss sich das Abwehrverhalten ebenso schnell weiterentwickeln.

Was ist eine ClickFix-Simulation?
Ein simulierter ClickFix-Angriff, eingesetzt im Security-Awareness-Training. Er präsentiert eine gefälschte, aber realistische technische Aufforderung – einen Schritt zur «Dokumentenreparatur» oder «Verifizierung» – und misst, ob Mitarbeitende den Anweisungen folgen, ohne dass eine echte Kompromittierung ausgelöst wird.
Worin unterscheidet sie sich von einer klassischen Phishing-Simulation?
Eine Phishing-Simulation prüft, ob ein Nutzer einen Link anklickt oder einen Anhang öffnet. Eine ClickFix-Simulation prüft, ob er aktiv eine technische Aktion ausführt – den Windows-Ausführen-Dialog öffnen, einen Befehl einfügen –, nachdem er durch einen scheinbar legitimen Fehlerbehebungsablauf geführt wurde.
Warum sind ClickFix-Angriffe technisch schwer zu erkennen?
Der Nutzer öffnet den Dialog und führt den Befehl selbst aus, sodass das Betriebssystem eine beabsichtigte, vom Nutzer initiierte Aufgabe sieht und nicht einen Exploit oder einen bösartigen Anhang. Das umgeht viele Schutzmechanismen, die auf das Erkennen bösartiger Links, Anhänge oder automatisierter Ausnutzung ausgerichtet sind.
Können ClickFix-Simulationen als HTML-Anhang statt als Link zugestellt werden?
Ja. Cyberdise unterstützt die URL-basierte Zustellung mit extern gehosteter Landing Page sowie die Zustellung per File Based Attachment, bei der die Seite lokal gerendert wird, sobald der Mitarbeitende eine HTML-Datei öffnet.

Führen Sie eine ClickFix-Übung durch, bevor Ihre Angreifer es tun.

Demo buchenDownload

Quellen

  1. So erstellen Sie eine ClickFix-Simulation mit Cyberdise Behavioral Defense EngineeringCyberdise AG
  2. 2026 Cyber Security ReportCheck Point

Geschrieben von

Palo Stacho

Founder and Managing Director

Gründer und Managing Director der Cyberdise AG in Zug. Er schreibt über den Zustand der Awareness-Branche und darüber, warum nicht Wissen, sondern Verhalten darüber entscheidet, ob ein Angriff gelingt.