gefaelschtes captcha auf website — Titelbild
← Blog

Auf meiner Website erscheint ein gefälschtes CAPTCHA: was es ist und warum es gefährlich ist

Ivan Pantić

Dieser Leitfaden behandelt gefaelschtes captcha auf website von der Bestätigung bis zur Bereinigung und Vorbeugung.

Ein Kunde erzählt Ihnen, dass auf Ihrer Website ein Fenster aufgetaucht ist: „Bestätigen Sie, dass Sie ein Mensch sind“. Es sah aus wie die bekannte Prüfung von Cloudflare oder Google, aber statt Ampelbilder anzuklicken, bekam er eine Anleitung: Drücken Sie die Windows-Taste und R, dann Strg und V, dann Enter. Dem einen kam das seltsam vor, und er schloss die Seite. Ein anderer folgte der Anleitung.

Sie öffnen die Website und sehen nichts Ungewöhnliches. Kein Fenster, keine Prüfung, alles funktioniert wie immer.

Das ist eine der am weitesten verbreiteten Formen von Website-Infektionen der letzten zwei Jahre, bekannt als gefälschtes CAPTCHA, ClickFix oder ClearFake. Anders als die meisten Infektionen, die die Website selbst angreifen, nutzt diese Ihre Website, um die Computer Ihrer Besucher anzugreifen. Das macht sie besonders ernst und verlangt eine schnelle Reaktion.

In diesem Artikel erklären wir, wie das gefälschte CAPTCHA funktioniert, warum Website-Inhaber es meist nicht sehen, wie Sie die Infektion bestätigen und in welcher Reihenfolge Sie sie entfernen. Am Ende finden Sie eine kurze Anleitung für Besucher, die der gefälschten Anleitung bereits gefolgt sind.

Wie ein gefälschtes CAPTCHA aussieht

Abschnittsillustration 1

Bei gefaelschtes captcha auf website zählt die richtige Reihenfolge mehr als Eile.

Ein echtes CAPTCHA verlangt, dass Sie ein Kästchen anklicken, Bilder auswählen oder eine einfache Aufgabe im Browser lösen. Es verlangt niemals, unter keinen Umständen, dass Sie etwas auf Ihrem Computer ausführen.

Eine gefälschte Prüfung sieht meist so aus:

  • ein ganzseitiges Fenster mit einem Logo, das an Cloudflare, Google reCAPTCHA oder hCaptcha erinnert,
  • eine Meldung wie „Bestätigen Sie, dass Sie ein Mensch sind“ oder „Verification required“,
  • eine Schaltfläche wie „Ich bin kein Roboter“ oder „Verify“,
  • nach dem Klick eine Anleitung in wenigen Schritten: das Fenster „Ausführen“ öffnen (Windows + R), einfügen (Strg + V) und Enter drücken. Auf Macs soll das Terminal geöffnet werden.

Das entscheidende Detail: Im Moment des Klicks hat die Website ohne Wissen des Besuchers bereits einen Befehl in die Zwischenablage kopiert. Fügt der Besucher diesen Befehl ein und führt ihn aus, startet er selbst, mit eigenen Händen, ein Programm, das Schadsoftware auf seinen Computer lädt.

Was mit dem Computer des Besuchers passiert

Der Befehl lädt meist einen sogenannten Infostealer, ein Programm, das Daten stiehlt. Typischerweise sammelt er:

  • im Browser gespeicherte Passwörter,
  • Cookies aktiver Sitzungen, sodass der Angreifer ohne Passwort in Konten gelangt, selbst bei aktivierter Zwei-Faktor-Authentifizierung,
  • im Browser gespeicherte Kartendaten,
  • Krypto-Wallets,
  • manchmal Dateien vom Desktop.

Mit diesen Daten übernimmt der Angreifer E-Mail-Konten, soziale Netzwerke, Geschäftssysteme und Bankkonten oder verkauft sie weiter. Der Besucher ahnt meist nicht, dass das Problem auf Ihrer Website begann.

Warum dieser Angriff so gut funktioniert

Abschnittsillustration 2

Auf den ersten Blick scheint es unmöglich, dass jemand einen Befehl ausführt, nur weil eine Website es sagt. In der Praxis funktioniert der Betrug aus mehreren Gründen.

Menschen sind an Prüfungen gewöhnt. Fast täglich klicken wir auf „Ich bin kein Roboter“, wählen Ampeln aus und warten, bis Cloudflare den Browser geprüft hat. Eine weitere Prüfung weckt keinen Verdacht, und ein vertraut aussehendes Logo beruhigt zusätzlich.

Die Schritte wirken technisch und offiziell. Eine Anleitung mit Tastenkombinationen wirkt wie ein Sicherheitsverfahren, nicht wie ein Betrug. Viele wissen nicht, was das Fenster „Ausführen“ tut, und sehen nicht, was sie eingefügt haben, weil der Befehl nicht vollständig angezeigt wird.

Die Website ist bekannt und vertrauenswürdig. Der Besucher ist nicht auf einer zwielichtigen Seite, sondern auf der Website einer Firma, die er kennt, eines lokalen Geschäfts oder eines Vereins. Das Vertrauen in Sie überträgt sich auf die gefälschte Prüfung.

Es gibt kein offensichtliches Zeichen eines Angriffs. Nach dem Ausführen des Befehls passiert auf dem Bildschirm nichts. Der Besucher nutzt die Website weiter, während das Programm im Hintergrund läuft.

Folgen für den Website-Inhaber

Auch wenn die direkten Opfer die Besucher sind, erreichen die Folgen Sie schnell:

  • Google Safe Browsing markiert die Website als gefährlich, und Besucher sehen in Chrome, Firefox und Safari vor dem Aufruf eine rote Warnung.
  • Antivirenprogramme und Netzwerkfilter in Unternehmen blockieren Ihre Domain, sodass Kunden aus Firmen die Website auch nach der Bereinigung nicht öffnen können, bis die Domain von ihren Listen entfernt ist.
  • Ihr Hoster kann das Konto sperren, wenn er eine Missbrauchsmeldung erhält. Was dann zu tun ist, beschreiben wir im Artikel Hoster sperrte Account wegen Missbrauch.
  • Die Rankings fallen, solange die Warnung aktiv ist.
  • Ihr Ruf leidet, wenn ein Kunde erfährt, dass sein Konto nach dem Besuch Ihrer Website gestohlen wurde.

Warum der Website-Inhaber die gefälschte Prüfung nicht sieht

Abschnittsillustration 3

Das verwirrt fast jeden Inhaber. Der Code ist so gebaut, dass er nur „echten“ Zielen erscheint und sich vor allen versteckt, die ihn bemerken könnten.

Er wird nur einmal angezeigt

Hat ein Besucher die gefälschte Prüfung einmal gesehen, hinterlässt der Code im Browser eine Markierung (ein Cookie oder einen Eintrag im lokalen Speicher). Beim nächsten Besuch erscheint das Fenster nicht mehr. Haben Sie es selbst einmal gesehen und geschlossen, sehen Sie es auf diesem Computer wahrscheinlich nicht wieder.

Nur für bestimmte Systeme und Besucher

Viele Varianten prüfen das Betriebssystem und erscheinen nur Windows-Nutzern, weil die Befehle für Windows geschrieben sind. Manche prüfen auch das Land des Besuchers, woher er kommt (zum Beispiel aus der Google-Suche) und ob er ein Mobilgerät nutzt.

Er versteckt sich vor eingeloggten Administratoren

Sind Sie in WordPress angemeldet, erkennt der Code das meist und erscheint nicht. Dasselbe gilt für bekannte Sicherheitstools und Suchmaschinen-Crawler.

Der Code wird von außen geladen

Das Schadskript liegt oft nicht vollständig auf Ihrer Website. Dort sitzt nur ein kleiner Teil, der den Rest von einem externen Server nachlädt. Manche bekannte Varianten speichern diesen Teil sogar in öffentlichen Blockchain-Diensten, sodass er sich nicht einfach über den Domainnamen blockieren lässt. Deshalb zeigt eine Durchsicht der Website-Dateien manchmal nicht den ganzen Code, sondern nur die Stelle, an der er eingeschleust wird.

Der typische Ablauf dieser Infektion

Die meisten Fälle mit gefälschtem CAPTCHA folgen einem ähnlichen Muster. Es lohnt sich, es zu kennen, weil es erklärt, warum das bloße Entfernen des Fensters nicht reicht.

  1. Eindringen. Ein automatisiertes Tool findet ein verwundbares Plugin oder probiert gestohlene Passwörter aus und erhält Administratorzugang oder Schreibrechte für Dateien.
  2. Festsetzen. Der Angreifer hinterlässt eine Backdoor-Datei oder legt einen neuen Administrator an, um den Zugang auch nach dem Schließen der Lücke zu behalten.
  3. Einschleusen. Auf der Website wird ein kleines Skript ergänzt, meist im Theme-Header oder in den Einstellungen eines Plugins, das die gefälschte Prüfung von einer externen Quelle lädt.
  4. Aktive Phase. Die gefälschte Prüfung wird Besuchern angezeigt, meist wochenlang, bis jemand sie meldet oder Google die Website markiert.
  5. Erneutes Einschleusen. Wird nur das Skript entfernt, setzt der Angreifer es über die Backdoor wieder ein, manchmal noch am selben Tag.

So bestätigen Sie, dass Ihre Website infiziert ist

Abschnittsillustration 4

Nutzen Sie diese Prüfung erneut, wenn gefaelschtes captcha auf website nach einer Teilbereinigung zurückkehrt.

Als neuer Besucher prüfen

Öffnen Sie die Website auf einem Windows-Computer, den Sie nie zur Verwaltung der Website genutzt haben, in einem privaten Browserfenster, ohne Anmeldung in WordPress. Rufen Sie die Website auch per Klick aus der Google-Suche auf, statt die Adresse einzutippen. Erscheint das Fenster, ist die Infektion bestätigt.

Folgen Sie nicht der Anleitung im Fenster. Schließen Sie einfach den Tab.

Den Seitenquelltext ansehen

Wählen Sie im Browser per Rechtsklick „Seitenquelltext anzeigen“ und suchen Sie nach <script-Tags, die Code von Domains laden, die Sie nicht kennen. Achten Sie auf Skripte ganz am Anfang oder Ende der Seite, auf lange Folgen zufälliger Zeichen und auf Wörter wie clipboard, atob, eval oder unbekannte Domainnamen.

Entwicklertools des Browsers

Der Tab „Netzwerk“ in den Entwicklertools (F12) zeigt alle Anfragen der Seite. Anfragen an unbekannte Domains, besonders solche, die JavaScript zurückliefern, verdienen Aufmerksamkeit.

Ein kostenloser Check und Google Safe Browsing

Unser kostenloser Website-Check prüft das öffentliche HTML und JavaScript auf bekannte Schadmuster, einschließlich des Status bei Google Safe Browsing. Google markiert Websites mit gefälschtem CAPTCHA recht schnell, daher ist eine Browserwarnung oft das erste Signal. Prüfen Sie auch die Search Console unter Sicherheit und manuelle Maßnahmen.

Wo sich der Code meistens versteckt

Betreiber unterschätzen gefaelschtes captcha auf website oft, bis Search Console oder Kunden Alarm schlagen.

Header und Footer des Themes

Der häufigste Ort ist eine Theme-Datei, die auf jeder Seite geladen wird: header.php, footer.php oder functions.php. Der Code wird vor dem schließenden </head>- oder </body>-Tag eingefügt.

Einstellungen von Plugins zum Einfügen von Code

Plugins, mit denen man Code in den Header einfügt (für Google Analytics, Facebook Pixel und Ähnliches), speichern diesen Code in der Datenbank. Ein Angreifer mit Administratorzugang fügt sein Skript einfach in dieses Feld ein, ohne eine einzige Datei anzufassen. Dasselbe gilt für eigenes HTML in Widgets und Theme-Einstellungen.

Die Datenbank

Das Skript kann in Beitrags- und Seiteninhalte (wp_posts) oder in Optionen (wp_options) eingeschleust sein. Eine Suche in der Datenbank nach <script und nach unbekannten Domains findet meist die Stelle.

Ein gefälschtes Plugin

Manchmal installiert der Angreifer ein eigenes „Plugin“ mit harmlosem Namen, das das Skript einfügt und sich in der Plugin-Liste im Backend versteckt. Vergleichen Sie den Inhalt von wp-content/plugins mit dem, was Sie im Backend sehen.

Ein unbekannter Administrator

Das gefälschte CAPTCHA wird sehr oft über ein gestohlenes oder neu angelegtes Administratorkonto eingeschleust. Prüfen Sie die Benutzerliste, wie im Artikel Unbekanntes Admin-Konto in WordPress beschrieben.

So entfernen Sie das gefälschte CAPTCHA, Schritt für Schritt

Abschnittsillustration 5

Schritt 1: Besucher sofort schützen

Ist die Infektion bestätigt und können Sie sie nicht innerhalb von ein, zwei Stunden entfernen, erwägen Sie einen vorübergehenden Wartungsmodus mit einer einfachen statischen Seite. Jede Stunde, in der die Infektion aktiv ist, bedeutet weitere infizierte Computer von Besuchern. Eine kurze Unterbrechung ist der kleinere Schaden.

Schritt 2: Kopie erstellen und Zugänge ändern

Erstellen Sie eine Kopie von Dateien und Datenbank für die Analyse. Ändern Sie dann die Passwörter für Hosting, FTP, Datenbank und alle Administratoren, entfernen Sie unbekannte Konten und melden Sie alle aktiven Sitzungen ab. Ändern Sie auch die Sicherheitsschlüssel (Salts) in der wp-config.php, denn damit werden alle bestehenden Anmeldungen ungültig.

Schritt 3: Das eingeschleuste Skript finden und entfernen

Prüfen Sie die Theme-Dateien, die Einstellungen von Plugins zum Einfügen von Code, Widgets und die Datenbank. Entfernen Sie jedes Skript, das Sie nicht selbst hinzugefügt haben und dessen Zweck Sie nicht verstehen. Wenn Sie unsicher sind, was legitim ist (zum Beispiel Analytics- oder Chat-Code), vergleichen Sie mit dem, was Ihnen die genutzten Dienste bereitgestellt haben.

Schritt 4: Core, Themes und Plugins durch saubere Kopien ersetzen

Wie bei anderen Infektionen ersetzen Sie WordPress-Core, Themes und Plugins durch frisch heruntergeladene Kopien aus offiziellen Quellen. Entfernen Sie Plugins, die Sie nicht nutzen, und alle Plugins zweifelhafter Herkunft.

Schritt 5: Die Backdoor finden und den Zugang schließen

Das gefälschte CAPTCHA ist der sichtbare Teil der Infektion, aber fast immer gibt es einen versteckten Zugang, über den der Angreifer es wieder einsetzen kann. Prüfen Sie den Ordner uploads und die Dateien im Stammverzeichnis nach der Anleitung aus WordPress-Backdoor finden und entfernen. Finden Sie heraus, wie der Angreifer hineinkam: ein verwundbares Plugin, ein gestohlenes Passwort, ein raubkopiertes Theme. Ohne diesen Schritt kehrt die Infektion zurück, wie im Artikel Infektion kehrt nach Bereinigung zurück erklärt.

Schritt 6: Erneut als neuer Besucher prüfen

Öffnen Sie die Website nach der Bereinigung von einem sauberen Windows-Computer, im privaten Fenster, per Klick aus der Google-Suche. Prüfen Sie auch den Quelltext. Erscheint nichts und gibt es keine unbekannten Skripte, beenden Sie den Wartungsmodus.

Schritt 7: Überprüfung bei Google beantragen

Hat Google die Website als gefährlich markiert, beantragen Sie in der Search Console eine Überprüfung. Der Ablauf ist im Artikel Webseite von Google Blacklist entfernen beschrieben.

So verhindern Sie eine Wiederholung

Content Security Policy

Eine Content Security Policy (CSP) ist ein HTTP-Header, der dem Browser mitteilt, von welchen Domains die Website Skripte laden darf. Mit einer gut konfigurierten CSP verweigert der Browser das Laden eines Skripts von einer unbekannten Domain, selbst wenn der Angreifer es in die Seite einschleusen konnte. Die Einrichtung erfordert Sorgfalt, da die Website auch legitime externe Skripte nutzt (Analytics, Karten, Chat), aber sie ist einer der wirksamsten Schutzmechanismen gegen diese Art von Angriff.

Überwachung der Skripte auf Ihren Seiten

Regelmäßige automatische Prüfungen, die aufzeichnen, welche Skripte auf der Website geladen werden, und melden, wenn ein neues oder unbekanntes auftaucht, erkennen diese Infektion innerhalb von Stunden statt Wochen.

Grundhygiene

Regelmäßige Updates, nur originale Themes und Plugins, starke Passwörter und Zwei-Faktor-Authentifizierung für alle Administratoren, und möglichst wenige Personen mit Administratorzugang. Alle Maßnahmen finden Sie im Leitfaden WordPress-Seite vor Hacking schützen.

Checkliste nach der Bereinigung

Abschnittsillustration 6

  • ☐ Die Website zeigt von einem sauberen Windows-Computer, im privaten Fenster und per Klick aus der Google-Suche keine Prüfung an.
  • ☐ Im Seitenquelltext gibt es keine Skripte von Domains, die Sie nicht kennen.
  • ☐ Die Felder zum Einfügen von Code in Plugins und Theme enthalten nur Code, den Sie hinzugefügt haben.
  • ☐ Die Administratorliste ist geprüft, Passwörter und Sicherheitsschlüssel sind geändert.
  • ☐ Alle Plugins und Themes sind aktualisiert, inaktive und verdächtige entfernt.
  • ☐ Die Warnung in der Search Console ist behoben oder eine Überprüfung wurde beantragt.
  • ☐ Das Monitoring ist aktiv oder eine erneute Prüfung in einigen Tagen ist eingeplant.

Wenn Sie Besucher sind und den Befehl bereits ausgeführt haben

Wenn Sie auf einer Website der Anleitung einer gefälschten Prüfung gefolgt sind und den Befehl ausgeführt haben, gehen Sie so schnell wie möglich so vor:

  1. Trennen Sie den Computer vom Internet (WLAN oder Kabel).
  2. Ändern Sie von einem anderen, sauberen Gerät aus (Handy oder anderer Computer) die Passwörter für E-Mail, Bank, soziale Netzwerke und Geschäftssysteme. Beginnen Sie mit der E-Mail, denn über sie werden alle anderen Passwörter zurückgesetzt.
  3. Melden Sie in den Einstellungen wichtiger Konten alle aktiven Sitzungen auf anderen Geräten ab.
  4. Informieren Sie Ihre Bank, wenn im Browser Karten gespeichert waren.
  5. Führen Sie einen vollständigen Virenscan durch, und wenn Sie den Computer beruflich nutzen, wenden Sie sich an Ihre IT. Bei Infostealern ist eine Neuinstallation des Systems oft die sicherste Lösung.

Nächster Schritt

gefaelschtes captcha auf website zum Thema Nächster Schritt

Das gefälschte CAPTCHA ist eine der wenigen Infektionen, bei denen jede Stunde Verzögerung direkt anderen Menschen schadet. Wenn Sie vermuten, dass es auf Ihrer Website erscheint, starten Sie den kostenlosen Website-Check und prüfen Sie die Website als neuer Besucher. Ist die Infektion bestätigt, melden Sie sich oder rufen Sie +381 65 402 5000 an. Dringende Fälle wie diesen bearbeiten wir im Paket Emergency Response, mit Priorität während des Arbeitstages, ab 150 €.

Fragen

Häufige Fragen

Kurze Antworten zu diesem Artikel. Wenn Ihre Frage hier fehlt, schreiben Sie uns über den Kontakt.

Wie unterscheide ich ein echtes CAPTCHA von einem gefälschten?

Ein echtes CAPTCHA wird im Browser gelöst: Sie klicken ein Kästchen an oder wählen Bilder aus. Es verlangt nie, das Fenster „Ausführen“, das Terminal oder PowerShell zu öffnen oder etwas einzufügen und auszuführen. Jede Prüfung, die das verlangt, ist Betrug.

Warum sehe ich die gefälschte Prüfung auf meiner eigenen Website nicht?

Der Code wird nur einmal pro Besucher angezeigt, meist nur auf Windows-Computern, und versteckt sich vor eingeloggten Administratoren. Prüfen Sie die Website von einem Computer, den Sie nicht zur Verwaltung genutzt haben, im privaten Fenster, ohne Anmeldung und per Klick aus der Google-Suche.

Schadet das gefälschte CAPTCHA meiner Website oder nur den Besuchern?

Es greift direkt die Computer der Besucher an, schadet aber auch Ihnen. Google markiert solche Websites schnell als gefährlich, Besucher sehen eine Warnung, die Rankings fallen, und der Hoster kann das Konto sperren. Dazu kommt der Imageschaden, wenn Kunden erfahren, woher das Problem kam.

Sollte ich die Website abschalten, bis sie bereinigt ist?

Ist die Infektion bestätigt und lässt sich nicht innerhalb von ein, zwei Stunden entfernen, empfehlen wir einen vorübergehenden Wartungsmodus. Jede Stunde, in der eine infizierte Website online ist, bedeutet weitere infizierte Besucher, und eine kurze Unterbrechung richtet weniger Schaden an.

Reicht es, das gefundene Skript zu löschen?

Nein. Das Skript ist der sichtbare Teil der Infektion, aber fast immer gibt es eine Backdoor oder ein gestohlenes Administratorkonto, über das der Angreifer es wieder einsetzen kann. Alle Zugänge müssen geändert, die Backdoor gefunden und der Einstiegsweg geklärt werden.

Wie schütze ich die Website künftig vor diesem Angriff?

Am wirksamsten sind regelmäßige Updates, Zwei-Faktor-Authentifizierung für Administratoren, eine Content Security Policy, die einschränkt, woher Skripte geladen werden dürfen, und ein Monitoring, das meldet, wenn auf einer Seite ein neues Skript erscheint.

Sollte ich meine Besucher informieren?

Wenn Sie wissen, dass die gefälschte Prüfung länger aktiv war, und die Website registrierte Nutzer oder Stammkunden hat, ist es korrekt, sie zu informieren und zur Passwortänderung zu raten. Verarbeitet die Website personenbezogene Daten, lassen Sie sich rechtlich zu möglichen Pflichten nach der DSGVO beraten.

Nicht sicher, ob Ihre Website gehackt wurde?

Starten Sie den kostenlosen Check. Er dauert unter einer Minute, ohne Konto und ohne Installation.

Website prüfen