TerminalFix : falsche Cloudflare-CAPTCHA, echte Hintertür in Ihrem Terminal

In dieser Saga : Ingénierie sociale via terminal — ClickFix et variantes 2026· Episode 1/3

Cybersicherheit Aug 31, 2026Zu Lesezeichen hinzufügen

TerminalFix : falsche Cloudflare-CAPTCHA, echte Hintertür in Ihrem Terminal

Eine neue Angriffsfamilie zielt auf Entwickler ab, indem sie eine gefälschte Cloudflare-Verifizierungsseite nutzt, die einen Backdoor in die Zwischenablage kopiert – und den Nutzer auffordert, diesen selbst in sein Terminal einzufügen.

TerminalFix : falsche Cloudflare-CAPTCHA, echter Backdoor in Ihrem Terminal

Was passiert

TerminalFix ist eine neuartige Social-Engineering-Kampagne, die gezielt technische Nutzerprofile angreift. Kein Browser-Exploit, kein kompromittiertes npm-Paket: Hier installieren Sie den Backdoor, überzeugt, eine legitime Überprüfung durchzuführen.

Das Szenario: Eine kompromittierte Website zeigt eine falsche Cloudflare-Prüfseite an – pixelgenau mit Buttons, Ladeanimationen, Logo und Farben, die dem Original entsprechen. Im Hintergrund kopiert die „Überprüfung“ unbemerkt einen schädlichen Befehl in Ihre Zwischenablage. Eine Nachricht erscheint: „Um die Überprüfung abzuschließen, öffnen Sie Ihr Terminal und fügen Sie diesen Befehl ein.“ Sie führen ihn aus. Fertig.

Der Befehl installiert einen Reverse-Tunnel zu einem C2-Server: ausgehende Verbindung von Ihrem Gerät, die die Firewall durchlässt. Der Angreifer erhält persistenten und interaktiven Zugriff – selbst hinter NAT oder Unternehmensfirewall – über umfunktionierte legitime Tools wie ngrok, frp oder chisel.

Warum Entwickler das perfekte Ziel sind

Der Angriff ist speziell auf technische Profile zugeschnitten. Ein Entwickler hat immer ein Terminal offen, hält es für normal, dass eine „Sicherheitsüberprüfung“ ihn dazu auffordert, dort einzugreifen, und führt den Befehl automatisch aus. Die Antiviren-Software erkennt nichts – es ist ein legitimer Nutzer, der einen Befehl eingibt. Keine Spuren in den Authentifizierungs-Logs.

Es handelt sich um die direkte Weiterentwicklung der seit 2024 dokumentierten ClickFix-Angriffe, angewendet auf das Terminal statt den Browser. Der Vektor unterscheidet sich von Supply-Chain-Kompromittierungen (npm, PyPI-Pakete): Er erfordert keine kompromittierte Infrastruktur auf Entwicklerseite.

Was jetzt zu tun ist

Jetzt handeln

  1. Absolute Regel: Keine legitime Website fordert Sie jemals auf, ein Terminal zu öffnen und dort einen Befehl einzufügen. Schließen Sie den Tab sofort.
  2. Überprüfen Sie die Zwischenablage vor dem Einfügen: pbpaste (macOS), xclip -o oder wl-paste (Linux), um den Inhalt ohne Ausführung anzuzeigen.
  3. Aktive Tunnel suchen: ss -tp (Linux) oder lsof -i (macOS) – ausgehende persistente Verbindungen zu unbekannten Hosts.
  4. Unbeabsichtigte ngrok/frp/chisel-Installationen prüfen: which ngrok frp chisel.
  5. Ihr Team sensibilisieren: Junior-Entwickler sind am stärksten gefährdet – teilen Sie diesen Artikel.
Resources

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
War dieser Artikel hilfreich?

2 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
Die Saga

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix : falsche Cloudflare-CAPTCHA, echte Hintertür in Ihrem Terminal31/08/2026
  2. 2Steganographie PNG + Reverse-Tunnel: eine neue Variante eines getarnten Angriffs dokumentiert01/09/2026
  3. 3Falsche Software-Installateure: Deaktivierung von Windows Update und Schwächung von Defender vor dem Eindringen03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen