Was ist passiert?
Am 4. September 2026 hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) vor einer Angriffskampagne gewarnt, über die deutsche Institutionen kompromittiert wurden. Betroffen waren unter anderem zwei Berliner Senatsverwaltungen: Zwischen dem 7. und 12. August 2026 flossen dort Daten ab, Anfang September veröffentlichten die Täter rund 1,4 Millionen Dateien im Darknet.
Hinter der Kampagne steht nach Einschätzung des BSI dieselbe kriminelle Gruppe, die auch die Erpresser-Software Rhysida betreibt. Die Täter handeln laut BSI rein finanziell motiviert und greifen opportunistisch an – also jeden, der in die Falle tappt, nicht nur Behörden.
Die Falle ist weit verbreitet: Das für das gefälschte Captcha verwendete JavaScript wurde laut BSI auf mehreren Hundert Webseiten gefunden – darunter auch ganz normale Seiten, die Angreifer unbemerkt manipuliert haben.
So läuft der Angriff ab – aus Sicht des Opfers
- Sie landen auf einer Webseite – über einen Link in einer E-Mail oder in sozialen Medien, oder auf einer Seite, die Sie regelmäßig besuchen und die gehackt wurde.
- Statt des Inhalts erscheint eine Sicherheitsprüfung, die aussieht wie die bekannte „Ich bin kein Roboter“-Abfrage von Cloudflare.
- Zur „Bestätigung“ sollen Sie eine Tastenkombination drücken, zum Beispiel Windows + X und dann I. Damit öffnet sich das Windows-Terminal.
- Danach sollen Sie Strg + V und Enter drücken. Was Sie nicht sehen: Die Webseite hat vorher heimlich einen Schadbefehl in Ihre Zwischenablage kopiert.
- Die Seite meldet „Prüfung erfolgreich“ – damit Sie keinen Verdacht schöpfen. Im Hintergrund läuft der Angriff bereits.
Was im Hintergrund passiert
Der eingefügte Befehl lädt Schadsoftware nach, die sich dauerhaft auf dem Rechner einnistet. Laut BSI verstecken die Angreifer weiteren Schadcode sogar in harmlos aussehenden Bilddateien. Anschließend spähen sie das Firmennetzwerk aus – Server, Benutzerrechte und ausdrücklich auch die vorhandenen Backup-Systeme. Sie richten einen versteckten Fernzugang ein, kopieren Daten in einen Cloud-Speicher und versuchen am Ende, Erpresser-Software zu installieren.
Das Muster heißt „doppelte Erpressung“: Erst werden die Daten verschlüsselt, dann droht die Veröffentlichung der gestohlenen Dateien. Nach Erkenntnissen, auf die sich das BSI stützt, werden bei Rhysida in 92 % der Fälle die Daten tatsächlich veröffentlicht.
ClickFix und TerminalFix – was ist der Unterschied?
Die Masche ist nicht ganz neu. Beim Vorgänger ClickFix sollten Nutzer den Befehl in das kleine „Ausführen“-Fenster einfügen (Windows + R). TerminalFix nutzt stattdessen das Windows-Terminal. Dort lassen sich deutlich längere und mächtigere Befehle ausführen. Das BSI bewertet TerminalFix deshalb als gefährlichere Weiterentwicklung: Während ClickFix meist nur einzelne Rechner traf, dient TerminalFix als Einstieg in ganze Netzwerke.
Die wichtigste Regel: Keine seriöse Webseite verlangt jemals, dass Sie eine Tastenkombination drücken und etwas in ein Fenster einfügen, um zu beweisen, dass Sie ein Mensch sind. Echte Captchas werden mit der Maus gelöst – durch ein Häkchen oder durch Anklicken von Bildern. Werden Sie zu Windows-Tastenkombinationen aufgefordert: Seite sofort schließen.
Was tun, wenn es schon passiert ist?
- Rechner sofort vom Netzwerk trennen: LAN-Kabel ziehen bzw. WLAN ausschalten
- Im Unternehmen umgehend die IT bzw. Ihren IT-Dienstleister informieren – nicht aus Scham abwarten
- Von einem anderen, sauberen Gerät die Passwörter für E-Mail, Online-Banking und Firmenzugänge ändern
- Den Rechner nicht einfach weiterbenutzen: Er muss geprüft und in der Regel neu aufgesetzt werden
- Unternehmen mit Datenabfluss: Meldepflichten nach DSGVO beachten (72 Stunden)
So schützen Sie Ihr Unternehmen
Das BSI verweist auf die Schutzmaßnahmen, die Microsoft zu der Kampagne veröffentlicht hat. Übersetzt in die Praxis eines kleinen oder mittleren Unternehmens bedeutet das:
- Mitarbeiter sensibilisieren: Die Regel „Niemals Befehle aus dem Browser in ein Fenster einfügen“ kurz im Team besprechen – das ist die wirksamste und günstigste Maßnahme
- Aktuellen Virenschutz mit Cloud-Erkennung auf allen Rechnern einsetzen, nicht nur einen einfachen Virenscanner
- Browser mit SmartScreen bzw. Phishing-Schutz verwenden (z. B. Microsoft Edge) und den Schutz nicht abschalten
- PowerShell einschränken: Normale Benutzer brauchen sie in der Regel nicht. Die IT kann sie auf einen eingeschränkten Modus setzen und die Ausführung protokollieren lassen
- Backups getrennt halten: Die Angreifer suchen gezielt nach Sicherungen – mindestens eine Kopie muss offline oder unveränderbar sein (3-2-1-Regel)
- Einen befallenen Rechner nie als Einzelfall behandeln: Er ist der mögliche Einstieg ins gesamte Netzwerk
IT-Smarter unterstützt Unternehmen in Erding und Umgebung mit einem Sicherheits-Check, der Einrichtung von Virenschutz und PowerShell-Einschränkungen sowie kurzen, verständlichen Schulungen für Ihr Team. Im Verdachtsfall helfen wir schnell vor Ort.
Unterstützung in Erding: Sie möchten Ihr Unternehmen oder Ihren privaten PC gegen solche Angriffe absichern? Unser IT-Service in Erding übernimmt Virenschutz, Firewall-Konfiguration und Sicherheitsberatung – vor Ort im Umkreis von 20 km oder per Fernwartung.
