Cybersicherheit Aug 31, 2026Zu Lesezeichen hinzufügen

Eine neue Angriffsfamilie zielt auf Entwickler ab, indem sie eine gefälschte Cloudflare-Verifizierungsseite nutzt, die einen Backdoor in die Zwischenablage kopiert – und den Nutzer auffordert, diesen selbst in sein Terminal einzufügen.
TerminalFix ist eine neuartige Social-Engineering-Kampagne, die gezielt technische Nutzerprofile angreift. Kein Browser-Exploit, kein kompromittiertes npm-Paket: Hier installieren Sie den Backdoor, überzeugt, eine legitime Überprüfung durchzuführen.
Das Szenario: Eine kompromittierte Website zeigt eine falsche Cloudflare-Prüfseite an – pixelgenau mit Buttons, Ladeanimationen, Logo und Farben, die dem Original entsprechen. Im Hintergrund kopiert die „Überprüfung“ unbemerkt einen schädlichen Befehl in Ihre Zwischenablage. Eine Nachricht erscheint: „Um die Überprüfung abzuschließen, öffnen Sie Ihr Terminal und fügen Sie diesen Befehl ein.“ Sie führen ihn aus. Fertig.
Der Befehl installiert einen Reverse-Tunnel zu einem C2-Server: ausgehende Verbindung von Ihrem Gerät, die die Firewall durchlässt. Der Angreifer erhält persistenten und interaktiven Zugriff – selbst hinter NAT oder Unternehmensfirewall – über umfunktionierte legitime Tools wie ngrok, frp oder chisel.
Der Angriff ist speziell auf technische Profile zugeschnitten. Ein Entwickler hat immer ein Terminal offen, hält es für normal, dass eine „Sicherheitsüberprüfung“ ihn dazu auffordert, dort einzugreifen, und führt den Befehl automatisch aus. Die Antiviren-Software erkennt nichts – es ist ein legitimer Nutzer, der einen Befehl eingibt. Keine Spuren in den Authentifizierungs-Logs.
Es handelt sich um die direkte Weiterentwicklung der seit 2024 dokumentierten ClickFix-Angriffe, angewendet auf das Terminal statt den Browser. Der Vektor unterscheidet sich von Supply-Chain-Kompromittierungen (npm, PyPI-Pakete): Er erfordert keine kompromittierte Infrastruktur auf Entwicklerseite.
Jetzt handeln
- Absolute Regel: Keine legitime Website fordert Sie jemals auf, ein Terminal zu öffnen und dort einen Befehl einzufügen. Schließen Sie den Tab sofort.
- Überprüfen Sie die Zwischenablage vor dem Einfügen:
pbpaste(macOS),xclip -ooderwl-paste(Linux), um den Inhalt ohne Ausführung anzuzeigen.- Aktive Tunnel suchen:
ss -tp(Linux) oderlsof -i(macOS) – ausgehende persistente Verbindungen zu unbekannten Hosts.- Unbeabsichtigte ngrok/frp/chisel-Installationen prüfen:
which ngrok frp chisel.- Ihr Team sensibilisieren: Junior-Entwickler sind am stärksten gefährdet – teilen Sie diesen Artikel.
Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.
Ingénierie sociale via terminal — ClickFix et variantes 2026