Auf meiner Website erscheint ein gefälschtes CAPTCHA: was es ist und warum es gefährlich ist
Dieser Leitfaden behandelt gefaelschtes captcha auf website von der Bestätigung bis zur Bereinigung und Vorbeugung.
Ein Kunde erzählt Ihnen, dass auf Ihrer Website ein Fenster aufgetaucht ist: „Bestätigen Sie, dass Sie ein Mensch sind“. Es sah aus wie die bekannte Prüfung von Cloudflare oder Google, aber statt Ampelbilder anzuklicken, bekam er eine Anleitung: Drücken Sie die Windows-Taste und R, dann Strg und V, dann Enter. Dem einen kam das seltsam vor, und er schloss die Seite. Ein anderer folgte der Anleitung.
Sie öffnen die Website und sehen nichts Ungewöhnliches. Kein Fenster, keine Prüfung, alles funktioniert wie immer.
Das ist eine der am weitesten verbreiteten Formen von Website-Infektionen der letzten zwei Jahre, bekannt als gefälschtes CAPTCHA, ClickFix oder ClearFake. Anders als die meisten Infektionen, die die Website selbst angreifen, nutzt diese Ihre Website, um die Computer Ihrer Besucher anzugreifen. Das macht sie besonders ernst und verlangt eine schnelle Reaktion.
In diesem Artikel erklären wir, wie das gefälschte CAPTCHA funktioniert, warum Website-Inhaber es meist nicht sehen, wie Sie die Infektion bestätigen und in welcher Reihenfolge Sie sie entfernen. Am Ende finden Sie eine kurze Anleitung für Besucher, die der gefälschten Anleitung bereits gefolgt sind.
Wie ein gefälschtes CAPTCHA aussieht

Bei gefaelschtes captcha auf website zählt die richtige Reihenfolge mehr als Eile.
Ein echtes CAPTCHA verlangt, dass Sie ein Kästchen anklicken, Bilder auswählen oder eine einfache Aufgabe im Browser lösen. Es verlangt niemals, unter keinen Umständen, dass Sie etwas auf Ihrem Computer ausführen.
Eine gefälschte Prüfung sieht meist so aus:
- ein ganzseitiges Fenster mit einem Logo, das an Cloudflare, Google reCAPTCHA oder hCaptcha erinnert,
- eine Meldung wie „Bestätigen Sie, dass Sie ein Mensch sind“ oder „Verification required“,
- eine Schaltfläche wie „Ich bin kein Roboter“ oder „Verify“,
- nach dem Klick eine Anleitung in wenigen Schritten: das Fenster „Ausführen“ öffnen (Windows + R), einfügen (Strg + V) und Enter drücken. Auf Macs soll das Terminal geöffnet werden.
Das entscheidende Detail: Im Moment des Klicks hat die Website ohne Wissen des Besuchers bereits einen Befehl in die Zwischenablage kopiert. Fügt der Besucher diesen Befehl ein und führt ihn aus, startet er selbst, mit eigenen Händen, ein Programm, das Schadsoftware auf seinen Computer lädt.
Was mit dem Computer des Besuchers passiert
Der Befehl lädt meist einen sogenannten Infostealer, ein Programm, das Daten stiehlt. Typischerweise sammelt er:
- im Browser gespeicherte Passwörter,
- Cookies aktiver Sitzungen, sodass der Angreifer ohne Passwort in Konten gelangt, selbst bei aktivierter Zwei-Faktor-Authentifizierung,
- im Browser gespeicherte Kartendaten,
- Krypto-Wallets,
- manchmal Dateien vom Desktop.
Mit diesen Daten übernimmt der Angreifer E-Mail-Konten, soziale Netzwerke, Geschäftssysteme und Bankkonten oder verkauft sie weiter. Der Besucher ahnt meist nicht, dass das Problem auf Ihrer Website begann.
Warum dieser Angriff so gut funktioniert

Auf den ersten Blick scheint es unmöglich, dass jemand einen Befehl ausführt, nur weil eine Website es sagt. In der Praxis funktioniert der Betrug aus mehreren Gründen.
Menschen sind an Prüfungen gewöhnt. Fast täglich klicken wir auf „Ich bin kein Roboter“, wählen Ampeln aus und warten, bis Cloudflare den Browser geprüft hat. Eine weitere Prüfung weckt keinen Verdacht, und ein vertraut aussehendes Logo beruhigt zusätzlich.
Die Schritte wirken technisch und offiziell. Eine Anleitung mit Tastenkombinationen wirkt wie ein Sicherheitsverfahren, nicht wie ein Betrug. Viele wissen nicht, was das Fenster „Ausführen“ tut, und sehen nicht, was sie eingefügt haben, weil der Befehl nicht vollständig angezeigt wird.
Die Website ist bekannt und vertrauenswürdig. Der Besucher ist nicht auf einer zwielichtigen Seite, sondern auf der Website einer Firma, die er kennt, eines lokalen Geschäfts oder eines Vereins. Das Vertrauen in Sie überträgt sich auf die gefälschte Prüfung.
Es gibt kein offensichtliches Zeichen eines Angriffs. Nach dem Ausführen des Befehls passiert auf dem Bildschirm nichts. Der Besucher nutzt die Website weiter, während das Programm im Hintergrund läuft.
Folgen für den Website-Inhaber
Auch wenn die direkten Opfer die Besucher sind, erreichen die Folgen Sie schnell:
- Google Safe Browsing markiert die Website als gefährlich, und Besucher sehen in Chrome, Firefox und Safari vor dem Aufruf eine rote Warnung.
- Antivirenprogramme und Netzwerkfilter in Unternehmen blockieren Ihre Domain, sodass Kunden aus Firmen die Website auch nach der Bereinigung nicht öffnen können, bis die Domain von ihren Listen entfernt ist.
- Ihr Hoster kann das Konto sperren, wenn er eine Missbrauchsmeldung erhält. Was dann zu tun ist, beschreiben wir im Artikel Hoster sperrte Account wegen Missbrauch.
- Die Rankings fallen, solange die Warnung aktiv ist.
- Ihr Ruf leidet, wenn ein Kunde erfährt, dass sein Konto nach dem Besuch Ihrer Website gestohlen wurde.
Warum der Website-Inhaber die gefälschte Prüfung nicht sieht

Das verwirrt fast jeden Inhaber. Der Code ist so gebaut, dass er nur „echten“ Zielen erscheint und sich vor allen versteckt, die ihn bemerken könnten.
Er wird nur einmal angezeigt
Hat ein Besucher die gefälschte Prüfung einmal gesehen, hinterlässt der Code im Browser eine Markierung (ein Cookie oder einen Eintrag im lokalen Speicher). Beim nächsten Besuch erscheint das Fenster nicht mehr. Haben Sie es selbst einmal gesehen und geschlossen, sehen Sie es auf diesem Computer wahrscheinlich nicht wieder.
Nur für bestimmte Systeme und Besucher
Viele Varianten prüfen das Betriebssystem und erscheinen nur Windows-Nutzern, weil die Befehle für Windows geschrieben sind. Manche prüfen auch das Land des Besuchers, woher er kommt (zum Beispiel aus der Google-Suche) und ob er ein Mobilgerät nutzt.
Er versteckt sich vor eingeloggten Administratoren
Sind Sie in WordPress angemeldet, erkennt der Code das meist und erscheint nicht. Dasselbe gilt für bekannte Sicherheitstools und Suchmaschinen-Crawler.
Der Code wird von außen geladen
Das Schadskript liegt oft nicht vollständig auf Ihrer Website. Dort sitzt nur ein kleiner Teil, der den Rest von einem externen Server nachlädt. Manche bekannte Varianten speichern diesen Teil sogar in öffentlichen Blockchain-Diensten, sodass er sich nicht einfach über den Domainnamen blockieren lässt. Deshalb zeigt eine Durchsicht der Website-Dateien manchmal nicht den ganzen Code, sondern nur die Stelle, an der er eingeschleust wird.
Der typische Ablauf dieser Infektion
Die meisten Fälle mit gefälschtem CAPTCHA folgen einem ähnlichen Muster. Es lohnt sich, es zu kennen, weil es erklärt, warum das bloße Entfernen des Fensters nicht reicht.
- Eindringen. Ein automatisiertes Tool findet ein verwundbares Plugin oder probiert gestohlene Passwörter aus und erhält Administratorzugang oder Schreibrechte für Dateien.
- Festsetzen. Der Angreifer hinterlässt eine Backdoor-Datei oder legt einen neuen Administrator an, um den Zugang auch nach dem Schließen der Lücke zu behalten.
- Einschleusen. Auf der Website wird ein kleines Skript ergänzt, meist im Theme-Header oder in den Einstellungen eines Plugins, das die gefälschte Prüfung von einer externen Quelle lädt.
- Aktive Phase. Die gefälschte Prüfung wird Besuchern angezeigt, meist wochenlang, bis jemand sie meldet oder Google die Website markiert.
- Erneutes Einschleusen. Wird nur das Skript entfernt, setzt der Angreifer es über die Backdoor wieder ein, manchmal noch am selben Tag.
So bestätigen Sie, dass Ihre Website infiziert ist

Nutzen Sie diese Prüfung erneut, wenn gefaelschtes captcha auf website nach einer Teilbereinigung zurückkehrt.
Als neuer Besucher prüfen
Öffnen Sie die Website auf einem Windows-Computer, den Sie nie zur Verwaltung der Website genutzt haben, in einem privaten Browserfenster, ohne Anmeldung in WordPress. Rufen Sie die Website auch per Klick aus der Google-Suche auf, statt die Adresse einzutippen. Erscheint das Fenster, ist die Infektion bestätigt.
Folgen Sie nicht der Anleitung im Fenster. Schließen Sie einfach den Tab.
Den Seitenquelltext ansehen
Wählen Sie im Browser per Rechtsklick „Seitenquelltext anzeigen“ und suchen Sie nach <script-Tags, die Code von Domains laden, die Sie nicht kennen. Achten Sie auf Skripte ganz am Anfang oder Ende der Seite, auf lange Folgen zufälliger Zeichen und auf Wörter wie clipboard, atob, eval oder unbekannte Domainnamen.
Entwicklertools des Browsers
Der Tab „Netzwerk“ in den Entwicklertools (F12) zeigt alle Anfragen der Seite. Anfragen an unbekannte Domains, besonders solche, die JavaScript zurückliefern, verdienen Aufmerksamkeit.
Ein kostenloser Check und Google Safe Browsing
Unser kostenloser Website-Check prüft das öffentliche HTML und JavaScript auf bekannte Schadmuster, einschließlich des Status bei Google Safe Browsing. Google markiert Websites mit gefälschtem CAPTCHA recht schnell, daher ist eine Browserwarnung oft das erste Signal. Prüfen Sie auch die Search Console unter Sicherheit und manuelle Maßnahmen.
Wo sich der Code meistens versteckt
Betreiber unterschätzen gefaelschtes captcha auf website oft, bis Search Console oder Kunden Alarm schlagen.
Header und Footer des Themes
Der häufigste Ort ist eine Theme-Datei, die auf jeder Seite geladen wird: header.php, footer.php oder functions.php. Der Code wird vor dem schließenden </head>- oder </body>-Tag eingefügt.
Einstellungen von Plugins zum Einfügen von Code
Plugins, mit denen man Code in den Header einfügt (für Google Analytics, Facebook Pixel und Ähnliches), speichern diesen Code in der Datenbank. Ein Angreifer mit Administratorzugang fügt sein Skript einfach in dieses Feld ein, ohne eine einzige Datei anzufassen. Dasselbe gilt für eigenes HTML in Widgets und Theme-Einstellungen.
Die Datenbank
Das Skript kann in Beitrags- und Seiteninhalte (wp_posts) oder in Optionen (wp_options) eingeschleust sein. Eine Suche in der Datenbank nach <script und nach unbekannten Domains findet meist die Stelle.
Ein gefälschtes Plugin
Manchmal installiert der Angreifer ein eigenes „Plugin“ mit harmlosem Namen, das das Skript einfügt und sich in der Plugin-Liste im Backend versteckt. Vergleichen Sie den Inhalt von wp-content/plugins mit dem, was Sie im Backend sehen.
Ein unbekannter Administrator
Das gefälschte CAPTCHA wird sehr oft über ein gestohlenes oder neu angelegtes Administratorkonto eingeschleust. Prüfen Sie die Benutzerliste, wie im Artikel Unbekanntes Admin-Konto in WordPress beschrieben.
So entfernen Sie das gefälschte CAPTCHA, Schritt für Schritt

Schritt 1: Besucher sofort schützen
Ist die Infektion bestätigt und können Sie sie nicht innerhalb von ein, zwei Stunden entfernen, erwägen Sie einen vorübergehenden Wartungsmodus mit einer einfachen statischen Seite. Jede Stunde, in der die Infektion aktiv ist, bedeutet weitere infizierte Computer von Besuchern. Eine kurze Unterbrechung ist der kleinere Schaden.
Schritt 2: Kopie erstellen und Zugänge ändern
Erstellen Sie eine Kopie von Dateien und Datenbank für die Analyse. Ändern Sie dann die Passwörter für Hosting, FTP, Datenbank und alle Administratoren, entfernen Sie unbekannte Konten und melden Sie alle aktiven Sitzungen ab. Ändern Sie auch die Sicherheitsschlüssel (Salts) in der wp-config.php, denn damit werden alle bestehenden Anmeldungen ungültig.
Schritt 3: Das eingeschleuste Skript finden und entfernen
Prüfen Sie die Theme-Dateien, die Einstellungen von Plugins zum Einfügen von Code, Widgets und die Datenbank. Entfernen Sie jedes Skript, das Sie nicht selbst hinzugefügt haben und dessen Zweck Sie nicht verstehen. Wenn Sie unsicher sind, was legitim ist (zum Beispiel Analytics- oder Chat-Code), vergleichen Sie mit dem, was Ihnen die genutzten Dienste bereitgestellt haben.
Schritt 4: Core, Themes und Plugins durch saubere Kopien ersetzen
Wie bei anderen Infektionen ersetzen Sie WordPress-Core, Themes und Plugins durch frisch heruntergeladene Kopien aus offiziellen Quellen. Entfernen Sie Plugins, die Sie nicht nutzen, und alle Plugins zweifelhafter Herkunft.
Schritt 5: Die Backdoor finden und den Zugang schließen
Das gefälschte CAPTCHA ist der sichtbare Teil der Infektion, aber fast immer gibt es einen versteckten Zugang, über den der Angreifer es wieder einsetzen kann. Prüfen Sie den Ordner uploads und die Dateien im Stammverzeichnis nach der Anleitung aus WordPress-Backdoor finden und entfernen. Finden Sie heraus, wie der Angreifer hineinkam: ein verwundbares Plugin, ein gestohlenes Passwort, ein raubkopiertes Theme. Ohne diesen Schritt kehrt die Infektion zurück, wie im Artikel Infektion kehrt nach Bereinigung zurück erklärt.
Schritt 6: Erneut als neuer Besucher prüfen
Öffnen Sie die Website nach der Bereinigung von einem sauberen Windows-Computer, im privaten Fenster, per Klick aus der Google-Suche. Prüfen Sie auch den Quelltext. Erscheint nichts und gibt es keine unbekannten Skripte, beenden Sie den Wartungsmodus.
Schritt 7: Überprüfung bei Google beantragen
Hat Google die Website als gefährlich markiert, beantragen Sie in der Search Console eine Überprüfung. Der Ablauf ist im Artikel Webseite von Google Blacklist entfernen beschrieben.
So verhindern Sie eine Wiederholung
Content Security Policy
Eine Content Security Policy (CSP) ist ein HTTP-Header, der dem Browser mitteilt, von welchen Domains die Website Skripte laden darf. Mit einer gut konfigurierten CSP verweigert der Browser das Laden eines Skripts von einer unbekannten Domain, selbst wenn der Angreifer es in die Seite einschleusen konnte. Die Einrichtung erfordert Sorgfalt, da die Website auch legitime externe Skripte nutzt (Analytics, Karten, Chat), aber sie ist einer der wirksamsten Schutzmechanismen gegen diese Art von Angriff.
Überwachung der Skripte auf Ihren Seiten
Regelmäßige automatische Prüfungen, die aufzeichnen, welche Skripte auf der Website geladen werden, und melden, wenn ein neues oder unbekanntes auftaucht, erkennen diese Infektion innerhalb von Stunden statt Wochen.
Grundhygiene
Regelmäßige Updates, nur originale Themes und Plugins, starke Passwörter und Zwei-Faktor-Authentifizierung für alle Administratoren, und möglichst wenige Personen mit Administratorzugang. Alle Maßnahmen finden Sie im Leitfaden WordPress-Seite vor Hacking schützen.
Checkliste nach der Bereinigung

- ☐ Die Website zeigt von einem sauberen Windows-Computer, im privaten Fenster und per Klick aus der Google-Suche keine Prüfung an.
- ☐ Im Seitenquelltext gibt es keine Skripte von Domains, die Sie nicht kennen.
- ☐ Die Felder zum Einfügen von Code in Plugins und Theme enthalten nur Code, den Sie hinzugefügt haben.
- ☐ Die Administratorliste ist geprüft, Passwörter und Sicherheitsschlüssel sind geändert.
- ☐ Alle Plugins und Themes sind aktualisiert, inaktive und verdächtige entfernt.
- ☐ Die Warnung in der Search Console ist behoben oder eine Überprüfung wurde beantragt.
- ☐ Das Monitoring ist aktiv oder eine erneute Prüfung in einigen Tagen ist eingeplant.
Wenn Sie Besucher sind und den Befehl bereits ausgeführt haben
Wenn Sie auf einer Website der Anleitung einer gefälschten Prüfung gefolgt sind und den Befehl ausgeführt haben, gehen Sie so schnell wie möglich so vor:
- Trennen Sie den Computer vom Internet (WLAN oder Kabel).
- Ändern Sie von einem anderen, sauberen Gerät aus (Handy oder anderer Computer) die Passwörter für E-Mail, Bank, soziale Netzwerke und Geschäftssysteme. Beginnen Sie mit der E-Mail, denn über sie werden alle anderen Passwörter zurückgesetzt.
- Melden Sie in den Einstellungen wichtiger Konten alle aktiven Sitzungen auf anderen Geräten ab.
- Informieren Sie Ihre Bank, wenn im Browser Karten gespeichert waren.
- Führen Sie einen vollständigen Virenscan durch, und wenn Sie den Computer beruflich nutzen, wenden Sie sich an Ihre IT. Bei Infostealern ist eine Neuinstallation des Systems oft die sicherste Lösung.
Nächster Schritt

Das gefälschte CAPTCHA ist eine der wenigen Infektionen, bei denen jede Stunde Verzögerung direkt anderen Menschen schadet. Wenn Sie vermuten, dass es auf Ihrer Website erscheint, starten Sie den kostenlosen Website-Check und prüfen Sie die Website als neuer Besucher. Ist die Infektion bestätigt, melden Sie sich oder rufen Sie +381 65 402 5000 an. Dringende Fälle wie diesen bearbeiten wir im Paket Emergency Response, mit Priorität während des Arbeitstages, ab 150 €.