Warnung vor Angriffen mit gefälschten Captchas (ClickFix)
Aktuell werden vermehrt sogenannte ClickFix-Angriffe (auch bekannt als Fake-Captcha-Angriffe) gegen Angehörige der Universität Münster beobachtet. Bei dieser Angriffsmethode werden Nutzende auf manipulierte Webseiten gelockt, die eine harmlos wirkende Captcha-Abfrage, eine Fehlermeldung oder eine Verifizierungsaufforderung anzeigen (z. B. "Ich bin kein Roboter", "Bitte verifizieren Sie, dass Sie ein Mensch sind" oder "Zur Behebung des Problems folgen Sie bitte diesen Schritten"). Der Einstieg erfolgt häufig über manipulierte Suchergebnisse, kompromittierte Webseiten, Phishing E-Mails oder Werbeanzeigen. Anstatt einer echten Captcha-Prüfung werden die Nutzenden jedoch angewiesen, eine gefährlich Aktion oder Tastenkombination auszuführen.
Wer diese Schritte ausführt, startet unbemerkt Schadsoftware auf dem eigenen Gerät oder gewährt den Angreifenden unbemerkt Zugriff auf Dienste . Die Angreifenden nutzen dies, um Zugangsdaten, Sitzungs-Cookies oder weitere sensible Informationen abzugreifen oder das System dauerhaft zu kompromittieren. Oft werden erbeutete Zugangsdaten dann für weitere Angriffe genutzt. Unter macOS und Linux existieren vergleichbare Varianten, die zur Ausführung von Befehlen im Terminal auffordern.