Sicherheitshinweis: TerminalFix-Kampagne
© weiXx

Die Cyberkriminellen hinter der Rhysida-Ransomware führen derzeit gezielte Angriffe auf deutsche Institutionen durch. Diese Ransomware ist insbesondere bekannt durch den Angriff auf die Senatsverwaltung in Berlin. Für den Zugriff auf die Opfersysteme nutzt die Gruppe neuartige Social-Engineering-Kampagnen. Die als ClickFix oder TerminalFix bezeichneten Angriffe laufen dabei wie folgt ab:
- Zunächst erstellen die Angreifer täuschend echte Klone bekannter Webseiten. Diese werden in den Ergebnissen von Suchmaschinen häufig weit oben in den Trefferlisten angezeigt.
- Beim Aufruf einer dieser Fake-Seiten werden Nutzende unter dem Vorwand einer angeblichen CAPTCHA-Abfrage dazu gebracht, eine gefährliche Aktion auszuführen.
- Bei einer CAPTCHA-Abfrage sollen Nutzer eine Aufgabe erfüllen, um nachzuweisen, dass sie ein Mensch sind.
Bei der ClickFix-Kampagne werden Betroffenen angewiesen, die Tastenkombination „Windows-Taste + R“ zu drücken. Danach sollen sie mit „Windows-Taste + V“ die Inhalte ihrer Zwischenablage, in die zuvor unbemerkt Schadcode geladen wurde, in ein sich öffnendes Eingabefenster einfügen. Dadurch wird die eigentliche Schadsoftware auf den Computer nachgeladen.
Besondere Vorsicht ist vor der noch aggressiveren Weiterentwicklung namens TerminalFix geboten. Bei dieser Variante soll eine Windows-Konsole über die Tastenkombination „Windows-Taste + X“, und „I“ geöffnet werden. Damit versuchen sich die Angreifer, sich tiefgreifende Systemrechte auf dem infizierten Computer zu verschaffen.
Wir empfehlen daher dringend: Führen Sie niemals unbekannte Tastaturbefehle aus ungeprüften Internetquellen aus! Beachten Sie dazu den aktuellen BSI-Sicherheitshinweis.