BlogIT-Sicherheit

Fake-Captcha „Drücken Sie Windows + R“ auf Ihrer Website: der ClickFix-Hack

3 Minuten LesezeitStand: Oktober 2026

Kurz gesagt

Zeigt Ihre Website ein „Ich bin kein Roboter“-Fenster, das Besucher auffordert, Windows + R, dann Strg + V und Enter zu drücken, wurde sie gehackt. Die Masche heißt ClickFix: Das Fenster legt unbemerkt einen Befehl in die Zwischenablage, der beim Einfügen Schadsoftware auf den Rechner des Besuchers lädt. Nehmen Sie die Seite vom Netz, bis sie bereinigt ist.

Ein echtes Captcha will, dass Sie Ampeln anklicken. Es will nie, dass Sie Ihrem Computer Befehle geben. Genau das verlangt eine Masche, die Sicherheitsforscher auf Tausenden gehackten Websites gefunden haben, überwiegend auf WordPress.

Was Besucher sehen

Das Fenster ahmt Googles reCAPTCHA oder die Prüfseite von Cloudflare nach. Nach einem Klick auf „Ich bin kein Roboter“ folgt angeblich ein Fehler bei der Überprüfung und eine „Lösung“ in drei Schritten:

  1. Windows-Taste + R drücken. Das öffnet das Ausführen-Fenster von Windows.
  2. Strg + V drücken. Das fügt ein, was die Seite vorher heimlich in die Zwischenablage gelegt hat.
  3. Enter drücken. Damit startet der Befehl, meist über PowerShell oder mshta, und lädt Schadsoftware nach.

Das Schweizer Bundesamt für Cybersicherheit beschreibt, dass die Seiten das Betriebssystem erkennen und Mac-Nutzern eigene Anleitungen zeigen. Geladen werden typischerweise Programme, die Passwörter, Bankdaten und Krypto-Wallets abgreifen.

Wie der Code auf Ihre Seite kommt

Sicherheitsforscher von Sucuri fanden auf befallenen WordPress-Seiten:

  • Plugins mit kurzen Zufallsnamen, etwa fünf Buchstaben wie gYdWL, die sich per CSS in der Plugin-Liste selbst verstecken.
  • Code in der functions.php des aktiven Themes.
  • Hintertür-Plugins nach dem Muster wp- plus zufällige Wörter, teils mit einer falsch geschriebenen .htacces-Datei.

Teils lädt der eingeschleuste Code seine Inhalte nicht von einem festen Server, sondern aus einer Blockchain. Das macht ihn schwer abzuschalten, ändert aber nichts an der Bereinigung: Der Auslöser liegt auf Ihrem Server.

So prüfen Sie Ihre Seite

  1. Seite im privaten Fenster und ohne Anmeldung öffnen, am besten an einem Windows-Rechner.
  2. Plugin-Ordner wp-content/plugins per FTP ansehen, nicht nur die Liste im WordPress-Backend. Ein Plugin, das im Ordner liegt und im Backend fehlt, ist verdächtig.
  3. Quelltext der Seite nach unbekannten <script>-Einträgen durchsuchen.
  4. In der Google Search Console](https://search.google.com/search-console) unter „Sicherheitsprobleme“ nachsehen. Oft folgt auf ClickFix die Warnung [„Gefährliche Website“.

Was Sie jetzt tun

  1. Seite vom Netz nehmen oder in den Wartungsmodus setzen. Jeder weitere Besucher ist ein mögliches Opfer.
  2. Zustand sichern, dann bereinigen: fremde Plugins, veränderte Theme-Dateien, fremde Administratoren. Hinweise unter Verdächtige Dateien in WordPress.
  3. Lücke schließen und alle Passwörter ändern, besonders die aller Administratoren.
  4. Kunden informieren, wenn Sie wissen, dass jemand den Anweisungen gefolgt sein könnte.

Schnelle Hilfe beim Bereinigen: Notfall: Website gehackt.

Häufige Fragen

Ist meine Seite gehackt, wenn ich das Fenster selbst nicht sehe?
Möglich. Der Schadcode zeigt das Fenster oft nur bestimmten Besuchern, etwa unter Windows oder nur beim ersten Besuch. Prüfen Sie im privaten Fenster, an einem anderen Gerät und per FTP im Plugin-Ordner.
Woran erkennt man ein echtes Captcha?
Ein echtes Captcha verlangt Klicks oder Bildauswahl im Browser. Es fordert nie dazu auf, Tastenkombinationen zu drücken, etwas in ein Systemfenster einzufügen oder Befehle auszuführen.
Gehört zum BereichIT-Sicherheit

Weitere Fragen

Ihre Frage warnicht dabei?

Dann stellen Sie sie uns direkt. Wir antworten persönlich, und häufige Fragen landen später auch hier.

Frage stellen