Lobi GmbH • Security Lab

Aufklärungsprojekt: Fake Captcha Bedrohungen

Ein interaktiver Leitfaden zur Erkennung moderner Social-Engineering-Angriffe im Web.

Die verschiedenen Arten von Fake Captchas

Angreifer entwickeln ihre Methoden ständig weiter. Hier sind die drei am häufigsten vorkommenden Varianten, wie Schadcode über den Browser hinaus eingeschleust werden soll:

1. Der "Win + R" Trick

Die Seite täuscht einen Fehler bei der Verifizierung vor und fordert den Nutzer auf, die System-Konsole zu öffnen, um dort einen bereitgestellten Text einzufügen. Häufig wird hierbei das Windows-Dienstprogramm mshta.exe missbraucht.

2. Der Powershell-Clipboard-Trick

Hierbei kopiert das Skript im Hintergrund automatisch Befehle in die Zwischenablage, sobald der Nutzer irgendwo hinklickt. Danach wird behauptet, ein Update oder ein Zertifikat fehle, welches über das Terminal installiert werden muss.

3. Der Tastatur-Bypass

Einige Varianten verlangen das gleichzeitige Drücken von komplexen Kombinationen wie Ctrl + Shift + I gefolgt von Konsolenbefehlen, um Browsersicherheitsmechanismen (wie CORS oder CSP) gezielt zu umgehen.

Interaktive Simulation (Absolut sicher)

Erlebe die Dynamik eines solchen Angriffs gefahrlos in Echtzeit. Klicke auf den Button, um zu sehen, wie Fake-Systemeingaben provoziert werden:

Sicherheitsprüfung: Bitte bestätigen Sie, dass Sie kein Roboter sind.

Klicken Sie auf den Button unten, um die Verifizierung abzuschließen.

C:\Windows\system32>

Analytischer Vergleich

Maliziöse Indikatoren (Gefälscht)

  • Aufforderung zur Interaktion mit dem Betriebssystem.
  • Verwendung von Windows-Befehlsketten.
  • Automatisches Befüllen der Zwischenablage mit Skripten.

Legitime Schutzsysteme (Echt)

  • Vollständige Kapselung innerhalb der Browser-Sandbox.
  • Verwendung von visuellen Rätseln oder kognitiver Analyse.
  • Keine Notwendigkeit für administrative Rechte.