ClickFix Attack ersetzt PowerShell durch Cmdkey und liefert Remote-Regsvr32-Payloads
Eine neue und leistungsfähigere Version des ClickFix-Angriffs wurde in freier Wildbahn entdeckt, und sie funktioniert etwas anders als das, was Sicherheitsteams zuvor gesehen haben.

Kurzfassung
Warum das wichtig ist
- Eine neue und leistungsfähigere Version des ClickFix-Angriffs wurde in freier Wildbahn entdeckt, und sie funktioniert etwas anders als das, was Sicherheitsteams zuvor gesehen haben.
- Anstatt sich auf PowerShell zu verlassen, ketten Angreifer nun native Windows-Tools, insbesondere cmdkey und regsvr32, zusammen, um eine Fernlastung still zu liefern, ohne dabei eine einzige Datei auf der Festplatte abzulegen.
- ClickFix ist seit einiger Zeit ein wachsendes Problem in der Cybersicherheit.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Eine neue und leistungsfähigere Version des ClickFix-Angriffs wurde in freier Wildbahn entdeckt, und sie funktioniert etwas anders als das, was Sicherheitsteams zuvor gesehen haben.
Warum relevant
Die Technik funktioniert, indem Benutzer durch Engineering dazu verleitet werden, einen bösartigen Befehl auszuführen.
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Die Technik funktioniert, indem Benutzer durch Engineering dazu verleitet werden, einen bösartigen Befehl auszuführen.
In früheren Kampagnen nutzten Angreifer gefälschte CAPTCHA-Seiten, um Opfer zu überzeugen, Befehle in das Ausführen-Dialogfeld ügen und auszuführen, was typischerweise PowerShell aufruft, um eine Last zu abrufen und auszuführen.
Diese neueste Version verzichtet vollständig auf PowerShell, was es traditionellen Erkennungswerkzeugen erschwert, die Aktivität zu erkennen. Das Threat Research Team, angeführt, Kithu Shajil und Veena Sagar, identifizierte diese neue ClickFix-Variante und veröffentlichte seine Ergebnisse am 22.
Technischer Hintergrund
April 2026. Die Forscher, dass die Kampagne eine kompakte Befehls-Kette verwendet, die Anmeldeinformationen speichert, eine entfernte DLL abruft und diese durch vertrauenswürdige Windows-Komponenten stumm ausführt.
.webp&ref=https%3A%2F%2Fcybersecuritynews.com%2Fclickfix-attack-replaces-powershell-with-cmdkey%2F&sig=DG6GzdBznjdm8rErBRwKVex6jxg9mCXNfX0FUzblUdI)
Indem sie sich innerhalb legitimer Windows-Dienstprogramme bewegen, mischen die Angreifer ihre Aktivitäten in das normale Systemverhalten und machen die Erkennung erheblich schwieriger. Die Auswirkungen dieses Wandels sind für Organisationen, die sich auf verhaltensbasierte Erkennung verlassen.
Da der Angriff nur integrierte Windows-Tools verwendet, auch bekannt als Living off the Land Binaries (LOLBins), lösen Sicherheitstools, die nach verdächtigen Software-Drops oder ungewöhnlichen Prozessen suchen, möglicherweise keine Warnungen aus.
Sicherheitslage und Risiko
Ein einzelner Befehl, der in das Windows-Ausführen-Dialogfeld eingegeben wird, reicht aus, um eine mehrstufige Angriffskette zu starten, die auf einer Maschine persistiert und sich mit der.
Dies macht die Bedrohung für ein breites Spektrum änglich, zu Mitarbeitern besonders besorgniserregend macht, ist, wie wenig der Angreifer vom Opfer benötigt.
.webp&ref=https%3A%2F%2Fcybersecuritynews.com%2Fclickfix-attack-replaces-powershell-with-cmdkey%2F&sig=4x07VpaXRBaIxl2677jTtZwh3RbllaYQksHKmha8e10)
Das Einfügen eines vorbeladenen Befehls und die Infektion beginnt. Der gesamte Prozess ist darauf ausgelegt, routinemäßig und glaubwürdig auszusehen, wobei Angreifer eine echte Cloudflare CAPTCHA-Seite imitieren, um das Vertrauen des Benutzers zu gewinnen, bevor sie den Angriff starten.
Sicherheitslage und Risiko
Im Infektionsmechanismus Der Angriff beginnt, wenn ein Benutzer auf eine Phishing-Seite gelangt, die ein CAPTCHA-Verifizierungsbild nachahmt. Die Seite weist den Benutzer an, das Ausführen-Dialogfeld + R zu öffnen, einen vorbeladenen Befehl einzufügen und Enter zu drücken.
Der beobachtete Befehl ruft cmd.exe auf und verknüpft zwei Hauptaktionen. Zusammenfassung der Angriffskette (Quelle – CyberProof) Zuerst speichert das Utility cmdkey Anmeldeinformationen für die entfernte IP-Adresse 151.245.195[.]142 unter dem Benutzernamen „guest“.
Zweitens lädt regsvr32 die Datei demo.dll stumm aus dem SMB-Freigabe des Angreifers über einen UNC-Pfad. Ein REM-Kommentar, der in den Befehl eingebettet ist, liest „I am not a robot“ vor, um die böswillige Absicht zu verschleiern und das Ganze wie einen legitimen Verifizierungsschritt aussehen zu lassen.
.webp&ref=https%3A%2F%2Fcybersecuritynews.com%2Fclickfix-attack-replaces-powershell-with-cmdkey%2F&sig=C8I-CLU_2aQi1no4J-bLYzPuT0zpqH5YflLwYksXSfo)
Technischer Hintergrund
Etablierung der Persistenz und Ausführung der Second-Stage-Payload (Quelle – CyberProof) Sobald regsvr32 die DLL ausführt, löst ihr DllRegisterServer-Export einen versteckten CreateProcessA-Aufruf aus, der einen geplanten Task mit dem Namen „RunNotepadNow“ mithilfe des Windows Task Schedulers erstellt.
Die Task-Definition wird nicht auf der infizierten Maschine gespeichert. Stattdessen wird sie aus einer entfernten XML-Datei auf dem vom Angreifer kontrollierten Server gezogen, was bedeutet, dass die Angreifer ihre Second-Stage-Payload jederzeit aktualisieren können, ohne die anfängliche DLL neu bereitzustellen.
Dies verleiht der Kampagne eine langfristige Persistenz mit nur sehr wenigen Spuren auf dem Host. Böswillige Befehlsausführung über den Run-Dialog (Quelle – CyberProof) Sicherheitsteams sollten die Verwendung externen IP-Adressen überwachen und auf das Laden regsvr32 über UNC-Pfade achten.
Technischer Hintergrund
Es sollten Warnungen für die Kette aus Befehlsausführung über cmd.exe eingerichtet werden, und die Aktivität des Aufgabenplaners, die auf entfernte XML-Dateien verweist, sollte genau überprüft werden. Der ausgehende SMB- und UNC-Zugriff sollte auf Netzwerkebene eingeschränkt oder eng überwacht werden.
Die Schulung der Benutzer ist ebenso wichtig, um Mitarbeitern zu helfen, ClickFix-artiges Engineering zu erkennen, bevor sie etwas einfügen oder ausführen.
SHA256: b2d9a99de44a7cd8faf396d0482268369d14a315edaf18a36fa273ffd5500108 Sie uns auf
Der Beitrag „ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery“ erschien zuerst bei
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Microsoft Outlook und Word: Sicherheitslücken ermöglichen Angreifern die Ausführung von Schadcode
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Festkörperbatterie für E-Autos: Laden zu 90 Prozent in 18 Minuten geht in die Testphase
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery
- Canonical
- https://cybersecuritynews.com/clickfix-attack-replaces-powershell-with-cmdkey/
- Quell-URL
- https://cybersecuritynews.com/clickfix-attack-replaces-powershell-with-cmdkey/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Microsoft Outlook und Word: Sicherheitslücken ermöglichen Angreifern die Ausführung von Schadcode
Microsoft hat kritische Patches für drei eng miteinander verbundene Schwachstellen zur Ausführung (RCE) Microsoft Outlook und Word veröffentlicht, die auf Speicher-Sicherheitsmängern auf niedriger Eben
12.06.2026
Live Redaktion
Festkörperbatterie für E-Autos: Laden zu 90 Prozent in 18 Minuten geht in die Testphase
Stellantis hat die Festkörperbatteriezellen Entwicklungsfahrzeug des Dodge Charger Daytona integriert und die Technologie nun auf der Straße getestet.
12.06.2026
Live Redaktion
Apple plant Aluminium-Recycling aus CNC-Spänen für iPhone und MacBook Neo bei nur 125 Grad Celsius
Apple sammelt allmählich ein legendäres Patentportfolio Bereich der Materialwissenschaften an.
12.06.2026
Live Redaktion
Microsoft Teams auf Android: Sicherheitslücke ermöglicht Datenabgriff
Microsoft hat eine erhebliche Sicherheitslücke Microsoft Teams für Android offengelegt, die es einem authentifizierten Angreifer ermöglichen könnte, vertrauliche Informationen über ein Netzwerk preiszugeben.
12.06.2026
Live Redaktion