CyberPlay-Redaktion · Veröffentlicht am · Aktualisiert am · 9 Min. Lesezeit
Leitfaden und Übungen auf Deutsch

Wenn ein CAPTCHA oder eine unerwartete Reparaturmeldung verlangt, „Ausführen“, das Terminal oder ein anderes Befehlsfenster zu öffnen, halten Sie inne. Fügen Sie den vorgegebenen Text nicht ein und führen Sie ihn nicht aus. Verlassen Sie die Seite und wenden Sie sich über den Ihnen bereits bekannten Kontaktweg an Ihr IT- oder Sicherheitsteam. Eine Überprüfung im Browser erfordert niemals die Ausführung eines Befehls auf dem Computer.
ClickFix ist Social Engineering, das ein plausibles Problem vorschiebt, um Benutzer zur Ausführung von Code zu bewegen. Dieser Leitfaden schult den entscheidenden Moment – einschließlich der Schritte, falls Sie den Anweisungen bereits gefolgt sind. Sie können das Melde-Arbeitsblatt und die Übung bearbeiten, ohne einen Befehl auszuführen oder eine verdächtige Website zu besuchen.
Das Wichtigste zum Mitnehmen
- Beurteilen Sie die geforderte Handlung – selbst auf einer Website aus Ihren Lesezeichen mit HTTPS.
- Das Sehen eines Köders, das Kopieren von Text und das Ausführen eines Befehls sind unterschiedliche Tatsachen.
- Falls eine Ausführung stattgefunden haben könnte, melden Sie dies umgehend und befolgen Sie den Incident-Prozess Ihres Unternehmens.
- Üben Sie mit harmlosen Beispielen und einer neuen Situation, nicht mit echten Angriffsanweisungen.
Den Übergang von der Webseite zum eigenen Gerät erkennen
Ein CAPTCHA hilft einem Dienst normalerweise dabei, menschliche Besucher von automatisiertem Datenverkehr zu unterscheiden. ClickFix nutzt diese vertraute Umgebung aus oder erfindet einen Dokumenten-, Meeting- oder Browserfehler. Das Warnsignal ist die darauffolgende Anweisung: Man soll ein Befehlswerkzeug auf dem Gerät bedienen, damit die Seite angeblich funktioniert. Die Anforderung verlässt damit die gewöhnliche Interaktion mit dem Browser.
Die Analyse von Microsoft vom August 2025 beschreibt dieses Muster in beobachteten Kampagnen unter Windows und macOS. Auch MITRE stuft bösartiges Kopieren und Einfügen als Technik der Benutzerausführung (User Execution) ein. Diese Berichte beschreiben das Verhalten von Angreifern; sie belegen nicht, dass jedes ungewöhnliche CAPTCHA bösartig ist, und messen auch nicht die Wirksamkeit dieses Trainings.
Quellen dieses Abschnitts: ClickFix: Analyse der Social-Engineering-Technik · Bösartiges Kopieren und Einfügen, T1204.004
Die Handlung vergleichen, nicht das Logo
Nutzen Sie den folgenden Vergleich, wenn Sie die Bedrohung Kollegen erklären. Die vertrauten Namen und das optische Design eines Verifizierungsanbieters lassen sich leicht kopieren. Das Ausbleiben eines offensichtlichen Downloads ist kein Grund fortzufahren: Ein eingefügter Befehl kann Aktivitäten außerhalb des Browsers starten.
Es gibt legitime technische Anweisungen, die Befehlszeilenwerkzeuge erfordern. Am Arbeitsplatz gehören diese zu einer unabhängig verifizierten Aufgabe und einem autorisierten Verfahren. Betrachten Sie eine unerwartete Webseite, ein Suchergebnis oder das Drängen eines Anrufers niemals als eine solche Autorisierung.
| Was Sie sehen | Was sich ändert | Sichere Reaktion |
|---|---|---|
| Eine Verifizierung rein im Browser | Normale Prüfung, im Kontext passend | Nur fortfahren, wenn Dienst und Aufgabe erwartet wurden. |
| Seite fordert „Ausführen“ oder Terminal | Die Seite verlangt Ausführung auf Geräteebene | Stopp; Text weder einfügen noch ausführen. |
| Reparaturmeldung fordert Schutzabschaltung | Sie sollen eine Schutzfunktion schwächen | Einstellung nicht ändern; bekannten Support kontaktieren. |
| IT bestätigt Support-Ticket unabhängig | Ein separat autorisiertes Verfahren liegt vor | Verifiziertes Verfahren im Rahmen der eigenen Rolle befolgen. |
Auch eine echte Website kann eine bösartige Reparaturmeldung anzeigen
Das Aufrufen eines gespeicherten Lesezeichens ist ein nützlicher Weg, um unbekannte Links zu vermeiden, garantiert jedoch nicht, dass jede Anweisung auf der aufgerufenen Seite sicher ist. Eine Website oder eine ihrer Komponenten kann kompromittiert sein. Das Schweizer Bundesamt für Cybersicherheit warnte im August 2026 vor legitimen Websites, die gefälschte CAPTCHA-Aufforderungen anzeigten, und riet Besuchern, Seiten mit Befehlsanforderungen zu verlassen und IT-Unterstützung einzuholen.
Stellen Sie sich ein Lieferantenportal vor, das planmäßig gewartet wird. Ihr Service Desk teilt Ihnen mit, Sie sollen warten und die Seite später neu laden. Ein Overlay auf demselben Portal fordert Sie jedoch auf, sofort einen Diagnosebefehl auszuführen. Der echte Ausfall erklärt, warum Sie ein Problem erwartet haben; er autorisiert jedoch keineswegs die zusätzliche Handlung des Overlays. Befolgen Sie die separat verifizierte Anweisung und melden Sie die widersprüchliche Aufforderung.

Bild vergrößern · Screenshot aus dem Spiel · Englische Oberfläche
- Auch eine bekannte Website kann schädliche Anweisungen enthalten
Prüfen Sie, wozu die Seite den Mitarbeiter auffordert. Ein echtes Lesezeichen autorisiert keinen von einer Webseite bereitgestellten Reparaturbefehl.
- Nach Belegen für die tatsächlich erfolgte Aktion suchen
Unterscheiden Sie den Wartungskontext, die eingeschleuste Anweisung und die Reaktion des Mitarbeiters, bevor Sie Schlussfolgerungen ziehen.
Quellen dieses Abschnitts: Zunahme kompromittierter Webseiten mit gefälschten Captchas
Wenn Sie die Aufforderung gesehen, aber nichts ausgeführt haben
Beenden Sie die Interaktion mit der Seite. Falls bereits ein Befehlsfenster geöffnet ist, fügen Sie den bereitgestellten Text nicht ein und senden Sie ihn nicht ab. Schließen Sie die verdächtige Seite auf normalem Weg, sobald dies möglich ist, und melden Sie die Adresse oder den Einstiegspunkt über den genehmigten Meldeweg. Rufen Sie die Seite nicht erneut auf, um die Aufforderung für einen besseren Screenshot zu reproduzieren.
Beschreiben Sie Ihre Handlungen präzise: Sie haben die Aufforderung gesehen, auf die Verifizierungsschaltfläche geklickt, Text kopiert oder ein Befehlsfenster geöffnet. Bezeichnen Sie dies nicht pauschal als „Ich habe Malware ausgeführt“. Nehmen Sie jedoch genauso wenig an, dass kein Problem vorliegt, nur weil keine Warnung erschien. Ihre Meldung hilft den Incident Respondern bei der Entscheidung, ob Geräteprüfungen erforderlich sind; Sie müssen keine Infektion beweisen, bevor Sie um Hilfe bitten.
Wenn Sie den Text ausgeführt haben – oder sich unsicher sind
Stellen Sie die reguläre Arbeit an dem Gerät ein und kontaktieren Sie die IT oder das Sicherheitsteam unverzüglich über einen etablierten Kanal. Geben Sie an, dass eine Webseite Sie zur Ausführung von Text aufgefordert hat und ob Sie sich daran erinnern, ihn abgesendet zu haben. Nutzen Sie ein anderes freigegebenes Gerät oder das Telefon, falls dem betroffenen Computer für die Kommunikation nicht mehr vertraut werden kann. Befolgen Sie das Isolations- und Reaktionsverfahren Ihrer Organisation; vermeiden Sie eigenmächtiges Herunterfahren von betriebs- oder sicherheitskritischen Systemen.
Das Schließen des Browsers kann einen bereits ausgeführten Befehl nicht rückgängig machen. Versuchen Sie keine Bereinigungsbefehle aus dem Internet, installieren Sie keine unaufgeforderten Virenscanner, löschen Sie nicht den Verlauf und experimentieren Sie nicht weiter. Ein Zurücksetzen des Passworts allein entfernt keinen Code, der auf dem Gerät ausgeführt wurde. Die Incident Responder können die Ausführung untersuchen, Eindämmungsmaßnahmen festlegen und die Wiederherstellung von Anmeldedaten oder Sitzungen anleiten. Sichern Sie die Originalnachricht und Zeitangaben, ohne verdächtige Nutzlasten an Kollegen weiterzuleiten.
Nutzen Sie eine Meldung, die Beobachtungen von Vermutungen trennt
Übernehmen Sie diese Feldbezeichnungen in das genehmigte Meldeformular. Ein kurzer, präziser Bericht ist nützlicher als eine selbstsichere Eigendiagnose. Kennzeichnen Sie Unbekanntes als unbekannt – einschließlich der Frage, ob der abschließende Tastendruck tatsächlich etwas ausgeführt hat. Teilen Sie Screenshots ausschließlich über den genehmigten Kanal und vermeiden Sie es, persönliche Daten oder Kundendaten unnötig offenzulegen.
Ein Beispiel: „Gegen 14:30 Uhr forderte mich eine Rechnungsvorschau auf, Diagnosetext auszuführen. Ich habe ein Befehlsfenster geöffnet, erinnere mich aber nicht daran, ihn abgesendet zu haben. Ich habe die Arbeit eingestellt und den Service Desk angerufen.“ Dies gibt dem Incident-Team einen Ausgangspunkt, ohne eine Malware-Familie oder eine Ursache zu erfinden.
| Datensatz | Nützliches Detail |
|---|---|
| Uhrzeit und Gerät | Ungefähre Uhrzeit, Gerätekennung und Arbeitsort. |
| Einstiegspunkt | Nachricht, Dokument, Anzeige oder bekanntes Portal, das zur Anfrage führte. |
| Geforderte Handlung | Was die Aufforderung verlangte, beschrieben ohne ausführbaren Befehl. |
| Tatsächliche Handlung | Gesehen, geklickt, kopiert, eingefügt, abgesendet oder unsicher. |
| Beobachtetes Ergebnis | Fenster, Warnmeldung oder sonstige sichtbare Änderung; keine Vermutungen. |
| Aktueller Status | Ob die Arbeit eingestellt wurde und wer bereits kontaktiert ist. |
Üben mit drei sichergestellten Datensätzen in Phishing Detective 3D
Operation Paper Trail umfasst drei archivierte ClickFix-Datensätze. Der erste zeigt eine gefälschte Verifizierung, die vor der Ausführung gestoppt wurde. Der zweite kombiniert echte Wartungsarbeiten, eine Adresse aus den Lesezeichen und ein bösartiges Reparatur-Overlay. Der dritte enthält den Bericht des Mitarbeiters sowie Endpunkthinweise darauf, dass ein Befehl ausgeführt wurde. Ordnen Sie die hervorgehobenen Fakten ein und erklären Sie, was jeder einzelne belegt.
Dies ist eine fiktive Untersuchung, keine Übung mit aktiver Malware. Die ursprüngliche Postfachkompromittierung des Falls fand zuvor über OAuth statt; die ClickFix-Datensätze stellen spätere Folgeaktivitäten dar. Diese Reihenfolge auseinanderzuhalten, ist Teil der Lerneinheit: Ein beunruhigendes Ereignis ist nicht automatisch die Ursache für jedes Problem in dem Fall.

Bild vergrößern · Screenshot aus dem Spiel · Englische Oberfläche
- Die angeforderte Aktion identifizieren
Die archivierte Anweisung fordert die beschäftigte Person auf, den Dialog „Ausführen“ (Run) oder das Terminal zu öffnen. Dieser Wechsel von der Webseite zu Befehlen auf dem Gerät ist das Warnsignal.
- Aufforderung von Ausführung unterscheiden
Laut Aussage der beschäftigten Person wurde die Seite geschlossen und kein Befehlsprozess gestartet. Melden Sie die bekannten Tatsachen, statt eine Infektion anzunehmen.
Testen Sie eine andere Situation, bevor Sie die Lösung lesen
Eine nützliche Folgeübung verändert das Szenario, behält aber die Entscheidung bei. Wer lediglich einen CAPTCHA-Screenshot auswendig lernt, übersieht dieselbe Aufforderung womöglich in einer Besprechungseinladung oder Dateivorschau. Lesen Sie das Szenario als reinen Text. Es sind weder Befehle noch aktive Links oder heruntergeladene Dateien erforderlich.
Den Prozess am Arbeitsplatz ebenso prüfen wie die Lernenden
Bitten Sie in einem kleinen Team alle Beteiligten, den echten Meldeweg herauszusuchen und den Unterschied zwischen dem reinen Sehen und dem tatsächlichen Ausführen zu erklären. Lassen Sie ein Teammitglied den Service Desk spielen und auf die Beispielmeldung reagieren. Halten Sie Schwachstellen im Prozess fest, wie etwa ein unzugängliches Telefonverzeichnis, unklare Anweisungen für Geräte oder Führungskräfte, die Mitarbeitende davon abhalten, dringende Anfragen zur Prüfung zu unterbrechen.
Nutzen Sie später eine neue Reparaturgeschichte und überprüfen Sie die Erklärung erneut. Der Abschluss der Lerneinheit, Erfahrungspunkte und eine korrekte Einstufung im Spiel zeigen zwar die Aktivität in der Übung; sie belegen jedoch keine Verringerung von Sicherheitsvorfällen am Arbeitsplatz. Trennen Sie Trainingsrückmeldungen strikt von Disziplinarverfahren, damit auch unklare oder fehlerhafte Handlungen ehrlich gemeldet werden können.
Fortsetzung der Praxis auf Deutsch
Dieser Leitfaden, die CyberPlay-Benutzeroberfläche und Phishing Detective 3D stehen auf Deutsch zur Verfügung. Öffnen Sie das Spiel und bearbeiten Sie die sichergestellten Verifizierungsdatensätze in Operation Paper Trail. Bestimmen Sie für jeden Datensatz die geforderte Handlung, prüfen Sie, ob Belege für eine Ausführung vorliegen, und leiten Sie den nächsten Meldeschritt ab.
Die Screenshots zum Spielverlauf in diesem Leitfaden zeigen die englischsprachige Benutzeroberfläche und stellen fiktives Schulungsmaterial dar. Passen Sie das Melde-Arbeitsblatt nach dem Spiel an Ihren eigenen Service Desk und die freigegebenen Geräteprozesse an. Halten Sie die Regel so kurz, dass man sich auch bei einer Unterbrechung daran erinnert: Eine unerwartete Webseite kann niemals einen Befehl auf Ihrem Computer autorisieren.
ClickFix-Entscheidungen auf Deutsch üben
Überprüfen Sie die drei sichergestellten Verifizierungsdatensätze in Phishing Detective 3D. Erläutern Sie die Beweislage und die Entscheidung zur Meldung, bevor Sie fortfahren.
Phishing Detective 3D öffnenQuellen und weiterführende Informationen
- ClickFix: Analyse der Social-Engineering-Technik — Microsoft Threat Intelligence, 2025. Abgerufen am 2026-09-13
- Bösartiges Kopieren und Einfügen, T1204.004 — MITRE ATT&CK. Abgerufen am 2026-09-13
- Zunahme kompromittierter Webseiten mit gefälschten Captchas — Bundesamt für Cybersicherheit, 2026. Abgerufen am 2026-09-13
Weitere Artikel entdecken
- Phishing-Training mit Spielen: verdächtige Nachrichten richtig prüfen
Phishing-Training mit Spielen: verdächtige Nachrichten prüfen, sichere Rückfragen und Meldungen üben und Entscheidungen mit konkreten Beispielen nachbesprechen.
DE · 8 Min. Lesezeit - KI-Security-Awareness-Schulung: sichere Entscheidungen zu Werkzeugen und Daten
Praxisnahe KI-Security-Awareness-Schulung für Mitarbeitende: freigegebene Werkzeuge, sensible Eingaben, Prüfschritte, Berechtigungen und Entscheidungskarten.
DE · 8 Min. Lesezeit - Gefälschte Anmeldeseite erkennen – auch mit HTTPS
Prüfen Sie die echte Adresse, Signale des Passwortmanagers und den Kontext der Anmeldung. Erfahren Sie mit einer Übung, warum HTTPS kein Vertrauensbeweis ist.
DE · 8 Min. Lesezeit - Phishing-Mail-Beispiele für Schulungen: prüfen, verifizieren und melden
Nutzen Sie fiktive Phishing-Mail-Beispiele für HR, Rechnungen, Lieferungen und Logins sowie legitime Kontrollfälle – inklusive sicherer Entscheidung und Nachbesprechung.
DE · 8 Min. Lesezeit - QR-Code-Phishing-Schulung: erst das Ziel prüfen, dann handeln
Schulen Sie Mitarbeitende im Umgang mit QR-Code-Phishing: Zielprüfung, unabhängige Verifikation und realistische Übungen zu Parkplatz, Aushang und Anmeldung.
DE · 9 Min. Lesezeit - Social-Engineering-Übungen: Identitätstäuschung und Zahlungsfreigaben trainieren
Social-Engineering-Übungen für Mitarbeitende: Identitätstäuschung, Zahlungsänderungen und Rückrufe mit fiktiven Szenarien und konkreten Nachbesprechungen trainieren.
DE · 8 Min. Lesezeit