Warnung vor Angriffen mit gefälschten CAPTCHAs (TerminalFix)
- Meldung
© CSBW
Die Nutzerinnen und Nutzer werden angewiesen, statt einer echten CAPTCHA-Prüfung eine gefährliche Aktion oder Tastenkombination auszuführen, wie zum Beispiel:
- Drücken von Windows-Taste + R (Ausführen-Dialog öffnen)
- Drücken von Windows-Taste + X gefolgt von der Taste "i" (Öffnen des Windows-Terminals)
- Drücken von Strg + V (Einfügen eines zuvor unbemerkt in die Zwischenablage kopierten Befehls)
- Kopieren eines "Verifizierungscodes" in ein neues Fenster
- Kopieren einer Browser URL als Verifizierung
Der schädliche Befehl lädt ein ZIP-Archiv herunter, entpackt es und führt dieses aus. Zeitgleich wird die angeblich erfolgreiche Bearbeitung des oben genannten CAPTCHAs angezeigt, um Misstrauen vonseiten des Opfers zu verhindern. Die Malware nistet sich dauerhaft auf dem Zielsystem ein.
Beim BSI eingegangene Meldungen weisen zusätzlich darauf hin, dass im Rahmen dieser Angriffe versucht wurde, Ransomware zu installieren, im Anschluss Daten auszuleiten bzw. die Opfer mit der Veröffentlichung von Daten zu erpressen.
Empfehlungen
- Führen Sie niemals unbekannte Tastenkombinationen oder Befehle aus, zu denen eine Webseite Sie auffordert
- Fügen Sie keine unbekannten Befehle in den Ausführen-Dialog (Win+R), die Windows PowerShell oder das Terminal ein
- Echte CAPTCHA-Abfragen verlangen niemals das Kopieren und Einfügen von Befehlen oder das Drücken von Systemtastenkombinationen
- Schließen Sie verdächtige Webseiten umgehend und prüfen Sie den Inhalt der Zwischenablage, bevor Sie etwas einfügen
- Seien Sie misstrauisch bei unerwarteten Fehlermeldungen, Verifizierungsaufforderungen oder „Reparaturanleitungen" auf Webseiten
Was tun im Verdachtsfall?
Wenn Sie den Verdacht haben, einen solchen Befehl ausgeführt zu haben:
- Wenden Sie sich umgehend an Ihre zuständigen Chief-Information-Officer (CISO) oder Informationssicherheitsbeauftragte
- Trennen Sie das betroffene Gerät nach Rücksprache mit dieser/diesem umgehend vom Netzwerk
- Ändern Sie alle auf dem Endgerät gespeicherten oder verwendeten Zugangsdaten von einem anderen, vertrauenswürdigen Gerät aus
- Sollten Sie Anzeichen für eine Kompromittierung feststellen können, nehmen Sie sofort Kontakt zu uns auf. Die Cyber-Ersthilfe BW der Cybersicherheitsagentur ist die zentrale Kontakt- und Meldestelle für Cybersicherheitsvorfälle in Baden-Württemberg. Wenn Sie den Verdacht haben, Opfer eines Cyberangriffs geworden zu sein, dann melden Sie sich unter der Nummer 0711-137-99999. Wir unterstützen Sie bei der Einordnung, geben Ihnen erste Hilfestellungen und nennen Ihnen Anlaufstellen, an die Sie sich wenden können.