Tendvane

← Alle Artikel

Security1. September 2026

Der gefälschte CAPTCHA-Trick ist umgezogen: Jetzt verlangt er das Windows-Terminal

Seit zwei Jahren endet der Rat zu gefälschten CAPTCHA-Seiten immer gleich: Nichts Seriöses verlangt von Ihnen, Win+R zu drücken und etwas einzufügen. Microsoft Threat Intelligence hat am 28. August eine Analyse zu einer Variante namens TerminalFix veröffentlicht, und die hat die Regeln still und leise verschoben. Die Seite zeigt weiterhin ein nachgebautes Cloudflare-Fenster mit der Aufforderung, zu bestätigen, dass man ein Mensch ist. Sie kopiert weiterhin unbemerkt einen Befehl in Ihre Zwischenablage. Nur sollen Sie jetzt das Windows-Terminal oder PowerShell öffnen, weil das laut Microsoft die Wahrscheinlichkeit erhöht, dass komplexe, mehrzeilige Skripte erfolgreich ausgeführt werden.

Was danach passiert, lohnt sich zu wissen, schon um den Aufwand zu würdigen. Der eingefügte Befehl zeigt in freundlichen Farben beruhigende Zeilen über den Start der Cloudflare-Überprüfung an, während er ein ZIP-Archiv herunterlädt, in dem eine echte signierte Windows-Datei und daneben eine bösartige DLL liegen. Die späteren Stufen kommen versteckt in den Bildpunkten von PNG-Dateien, die von zwei Wegwerf-Domains geladen werden. Das Programm trägt sich für einen stündlichen Start ein, sieht sich im Netzwerk um und öffnet dann einen verschlüsselten Tunnel zurück zu seinem Absender. Microsoft hat noch keine direkte Steuerung durch Angreifer beobachtet, was vor allem heißt: Die Tür stand offen, hindurchgegangen ist noch niemand.

Erweitern Sie die Regel also, statt sie zu ersetzen. Kein Überprüfungsschritt, keine Fehlermeldung, kein Videoplayer und keine Downloadseite braucht von Ihnen, dass Sie irgendein Terminal öffnen und etwas hineinkopieren. Weder das Ausführen-Fenster noch PowerShell noch das Windows-Terminal. Wenn eine Webseite Ihnen Tastaturanweisungen gibt, prüft sie nicht, ob Sie ein Mensch sind, sondern bittet Sie um genau den Teil, den sie selbst nicht erledigen kann. Wir haben die ursprüngliche Version dieses Tricks im Juni beschrieben, und das Erkennungsmerkmal ist unverändert.

Wenn Sie bereits etwas eingefügt haben und ein ungutes Gefühl haben: Tendvane kann Ihnen nicht sagen, was da gelaufen ist, denn es ist kein Virenschutz und entfernt keine Schadsoftware. Was die Sicherheitsprüfung zeigt, ist alles, was sich unterwegs neu installiert hat, und die Prüfung von Privatsphäre und Konten listet auf, welche Konten auf diesem PC angemeldet sind. Genau in dieser Reihenfolge sollten Sie die Passwörter ändern.

Quellen

Tendvane herunterladen