← Zurück zu den Neuigkeiten
Dark Reading6 Oct 2026 · 2 Min. Lesezeit

ClickFix-Kampagnen nutzen DNS und Browser-Caching zur Verschleierung der Payload-Bereitstellung

Forscher haben beobachtet, dass ClickFix-ähnliche Angriffskampagnen zusätzliche Techniken einsetzen, um die Bereitstellung bösartiger Payloads in den frühen Phasen eines Angriffs weniger sichtbar zu m...

Forscher haben beobachtet, dass ClickFix-ähnliche Angriffskampagnen zusätzliche Techniken einsetzen, um die Bereitstellung bösartiger Payloads in den frühen Phasen eines Angriffs weniger sichtbar zu machen. Berichten zufolge kombiniert die Aktivität DNS-TXT-Records mit dem Vorabruf des Browser-Caches, was die Identifizierung verdächtiger Inhalte vor deren Ausführung erschwert.

ClickFix-Angriffe beruhen in der Regel auf Social Engineering. Einem Opfer kann eine gefälschte Fehlermeldung, eine Verifizierungsaufforderung oder eine Anweisung zur Fehlerbehebung angezeigt werden, die es dazu verleitet, einen Befehl zu kopieren und auszuführen. Da der Nutzer die Aktion selbst durchführt, kann die Aktivität weniger offensichtlich bösartig erscheinen als ein herkömmlicher Drive-by-Download.

Verschleierung der Payload der nächsten Stufe

Bei der berichteten Weiterentwicklung nutzen Angreifer DNS-TXT-Records als Kanal zum Speichern oder Abrufen von Daten, die mit dem Angriff verbunden sind. TXT-Records werden häufig für legitime Zwecke verwendet, darunter E-Mail-Sicherheit und Domainverifizierung. Daher kann DNS-Verkehr, der diese umfasst, weniger Aufmerksamkeit erhalten als ein direkter Download von einem unbekannten Webserver.

Der Vorabruf des Browser-Caches kann die Sichtbarkeit weiter verringern, indem Inhalte abgerufen und gespeichert werden, bevor ein Opfer den Zeitpunkt erreicht, an dem sie benötigt werden. Dies kann die Rekonstruktion der Ereigniskette erschweren und die Verbindung zwischen einem anfänglichen Köder und einer späteren Payload verschleiern.

Überlegungen zur Verteidigung

  • Schulen Sie Nutzer darin, unerwartete Verifizierungs- oder Fehlermeldungen mit Vorsicht zu behandeln, insbesondere wenn sie dazu auffordern, Befehle in ein Terminal oder einen Systemdialog einzufügen.
  • Überwachen Sie DNS-Aktivitäten auf ungewöhnliche TXT-Record-Abfragen, Abfragen mit hohem Volumen oder kodierte Daten, die nicht der normalen Nutzung in der Organisation entsprechen.
  • Überprüfen Sie Browser- und Endpunkt-Telemetriedaten auf verdächtige Befehlsausführung nach Webaktivitäten.
  • Setzen Sie Webfilter- und Endpoint-Detection-Kontrollen ein, die Browserereignisse, DNS-Anfragen und Prozessstarts korrelieren können.

Die Techniken ändern nichts an der zentralen Abhängigkeit von ClickFix-Angriffen von Nutzerinteraktionen, können jedoch die Erkennung und Untersuchung von Sicherheitsvorfällen erschweren. Organisationen sollten bei der Bewertung browserbasierter Bedrohungen sowohl Social-Engineering-Aufforderungen als auch weniger konventionelle Kanäle zur Payload-Bereitstellung berücksichtigen.

Diesen Artikel teilen:TwitterLinkedIn