Cyber Security NewsTechnologie

ClickFix Attack ersetzt PowerShell durch Cmdkey und liefert Remote-Regsvr32-Payloads

Eine neue und leistungsfähigere Version des ClickFix-Angriffs wurde in freier Wildbahn entdeckt, und sie funktioniert etwas anders als das, was Sicherheitsteams zuvor gesehen haben.

28. April 2026Tushar Subhra DuttaLive Redaktion
ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Eine neue und leistungsfähigere Version des ClickFix-Angriffs wurde in freier Wildbahn entdeckt, und sie funktioniert etwas anders als das, was Sicherheitsteams zuvor gesehen haben.
  • Anstatt sich auf PowerShell zu verlassen, ketten Angreifer nun native Windows-Tools, insbesondere cmdkey und regsvr32, zusammen, um eine Fernlastung still zu liefern, ohne dabei eine einzige Datei auf der Festplatte abzulegen.
  • ClickFix ist seit einiger Zeit ein wachsendes Problem in der Cybersicherheit.

SvyTech-Check

Redaktionelle Einordnung

Eigene Kontextschicht

Kernpunkt

Eine neue und leistungsfähigere Version des ClickFix-Angriffs wurde in freier Wildbahn entdeckt, und sie funktioniert etwas anders als das, was Sicherheitsteams zuvor gesehen haben.

Warum relevant

Die Technik funktioniert, indem Benutzer durch Engineering dazu verleitet werden, einen bösartigen Befehl auszuführen.

Einordnung

SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.

Die Technik funktioniert, indem Benutzer durch Engineering dazu verleitet werden, einen bösartigen Befehl auszuführen.

In früheren Kampagnen nutzten Angreifer gefälschte CAPTCHA-Seiten, um Opfer zu überzeugen, Befehle in das Ausführen-Dialogfeld ügen und auszuführen, was typischerweise PowerShell aufruft, um eine Last zu abrufen und auszuführen.

Diese neueste Version verzichtet vollständig auf PowerShell, was es traditionellen Erkennungswerkzeugen erschwert, die Aktivität zu erkennen. Das Threat Research Team, angeführt, Kithu Shajil und Veena Sagar, identifizierte diese neue ClickFix-Variante und veröffentlichte seine Ergebnisse am 22.

Technischer Hintergrund

April 2026. Die Forscher, dass die Kampagne eine kompakte Befehls-Kette verwendet, die Anmeldeinformationen speichert, eine entfernte DLL abruft und diese durch vertrauenswürdige Windows-Komponenten stumm ausführt.

ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery
ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery

Indem sie sich innerhalb legitimer Windows-Dienstprogramme bewegen, mischen die Angreifer ihre Aktivitäten in das normale Systemverhalten und machen die Erkennung erheblich schwieriger. Die Auswirkungen dieses Wandels sind für Organisationen, die sich auf verhaltensbasierte Erkennung verlassen.

Da der Angriff nur integrierte Windows-Tools verwendet, auch bekannt als Living off the Land Binaries (LOLBins), lösen Sicherheitstools, die nach verdächtigen Software-Drops oder ungewöhnlichen Prozessen suchen, möglicherweise keine Warnungen aus.

Sicherheitslage und Risiko

Ein einzelner Befehl, der in das Windows-Ausführen-Dialogfeld eingegeben wird, reicht aus, um eine mehrstufige Angriffskette zu starten, die auf einer Maschine persistiert und sich mit der.

Dies macht die Bedrohung für ein breites Spektrum änglich, zu Mitarbeitern besonders besorgniserregend macht, ist, wie wenig der Angreifer vom Opfer benötigt.

ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery
ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery

Das Einfügen eines vorbeladenen Befehls und die Infektion beginnt. Der gesamte Prozess ist darauf ausgelegt, routinemäßig und glaubwürdig auszusehen, wobei Angreifer eine echte Cloudflare CAPTCHA-Seite imitieren, um das Vertrauen des Benutzers zu gewinnen, bevor sie den Angriff starten.

Sicherheitslage und Risiko

Im Infektionsmechanismus Der Angriff beginnt, wenn ein Benutzer auf eine Phishing-Seite gelangt, die ein CAPTCHA-Verifizierungsbild nachahmt. Die Seite weist den Benutzer an, das Ausführen-Dialogfeld + R zu öffnen, einen vorbeladenen Befehl einzufügen und Enter zu drücken.

Der beobachtete Befehl ruft cmd.exe auf und verknüpft zwei Hauptaktionen. Zusammenfassung der Angriffskette (Quelle – CyberProof) Zuerst speichert das Utility cmdkey Anmeldeinformationen für die entfernte IP-Adresse 151.245.195[.]142 unter dem Benutzernamen „guest“.

Zweitens lädt regsvr32 die Datei demo.dll stumm aus dem SMB-Freigabe des Angreifers über einen UNC-Pfad. Ein REM-Kommentar, der in den Befehl eingebettet ist, liest „I am not a robot“ vor, um die böswillige Absicht zu verschleiern und das Ganze wie einen legitimen Verifizierungsschritt aussehen zu lassen.

ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery
ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery

Technischer Hintergrund

Etablierung der Persistenz und Ausführung der Second-Stage-Payload (Quelle – CyberProof) Sobald regsvr32 die DLL ausführt, löst ihr DllRegisterServer-Export einen versteckten CreateProcessA-Aufruf aus, der einen geplanten Task mit dem Namen „RunNotepadNow“ mithilfe des Windows Task Schedulers erstellt.

Die Task-Definition wird nicht auf der infizierten Maschine gespeichert. Stattdessen wird sie aus einer entfernten XML-Datei auf dem vom Angreifer kontrollierten Server gezogen, was bedeutet, dass die Angreifer ihre Second-Stage-Payload jederzeit aktualisieren können, ohne die anfängliche DLL neu bereitzustellen.

Dies verleiht der Kampagne eine langfristige Persistenz mit nur sehr wenigen Spuren auf dem Host. Böswillige Befehlsausführung über den Run-Dialog (Quelle – CyberProof) Sicherheitsteams sollten die Verwendung externen IP-Adressen überwachen und auf das Laden regsvr32 über UNC-Pfade achten.

Technischer Hintergrund

Es sollten Warnungen für die Kette aus Befehlsausführung über cmd.exe eingerichtet werden, und die Aktivität des Aufgabenplaners, die auf entfernte XML-Dateien verweist, sollte genau überprüft werden. Der ausgehende SMB- und UNC-Zugriff sollte auf Netzwerkebene eingeschränkt oder eng überwacht werden.

Die Schulung der Benutzer ist ebenso wichtig, um Mitarbeitern zu helfen, ClickFix-artiges Engineering zu erkennen, bevor sie etwas einfügen oder ausführen.

SHA256: b2d9a99de44a7cd8faf396d0482268369d14a315edaf18a36fa273ffd5500108 Sie uns auf

Der Beitrag „ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery“ erschien zuerst bei

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Originaltitel
ClickFix Attack Replaces PowerShell With Cmdkey and Remote Regsvr32 Payload Delivery
Canonical
https://cybersecuritynews.com/clickfix-attack-replaces-powershell-with-cmdkey/
Quell-URL
https://cybersecuritynews.com/clickfix-attack-replaces-powershell-with-cmdkey/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.