---
title: ClickFix: BNB Smart Chain wird zur Malware-Infrastruktur missbraucht
canonical: https://blockchain-hero.com/clickfix-bnb-smart-chain-wird-zur-malware-infrastruktur-missbraucht/
author: Blockchain-Hero Redaktion
published: 2026-08-09
updated: 2026-08-09
language: de
category: News
description: Cyberkriminelle missbrauchen die BNB Smart Chain per EtherHiding als schwer abschaltbare Malware-Infrastruktur und locken Nutzer über gefälschte CAPTCHAs zur Befehlsausführung.  
ClickFix-Angriffe stehlen unter Windows und macOS Passwörter, Wallet-Daten und Kryptowährungen mit Schadsoftware wie Lumma Stealer und Atomic Stealer.
source: Provimedia GmbH
---

# ClickFix: BNB Smart Chain wird zur Malware-Infrastruktur missbraucht

> **Autor:** Blockchain-Hero Redaktion | **Veröffentlicht:** 2026-08-09

**Zusammenfassung:** Cyberkriminelle missbrauchen die BNB Smart Chain per EtherHiding als schwer abschaltbare Malware-Infrastruktur und locken Nutzer über gefälschte CAPTCHAs zur Befehlsausführung.  
ClickFix-Angriffe stehlen unter Windows und macOS Passwörter, Wallet-Daten und Kryptowährungen mit Schadsoftware wie Lumma Stealer und Atomic Stealer.

---

**Cyberkriminelle machen die BNB Smart Chain zur schwer abschaltbaren Steuerzentrale für Malware.** Gefälschte CAPTCHAs, manipulierte Websites und scheinbar legitime Systembefehle führen Windows- und macOS-Nutzer in ausgeklügelte Angriffsketten – mit dem Ziel, Passwörter, Wallet-Zugangsdaten und Kryptowährungen zu stehlen. Der Pressespiegel zeigt, wie EtherHiding und ClickFix das Bedrohungsbild für Krypto-Nutzer nachhaltig verschärfen.

## ClickFix: Cyberkriminelle missbrauchen die BNB Smart Chain als Malware-Infrastruktur

Microsoft Threat Intelligence warnt vor einer ClickFix beziehungsweise TerminalFix genannten Angriffswelle, bei der Cyberkriminelle Smart Contracts auf der BNB Smart Chain zur Verteilung schädlicher Befehle nutzen. Die Methode wird als EtherHiding bezeichnet und soll die Steuerungsinfrastruktur der Schadsoftware vor klassischen Abschalt- und Löschversuchen schützen.

Nach Angaben von **BornCity**, **Börse Express**, **AD HOC NEWS** und **Coin Kurier** werden kompromittierte Websites mit manipuliertem JavaScript versehen. Der Code fragt über ein RPC-Gateway Anweisungen aus Smart Contracts ab und kann dadurch die Schadsoftware oder die Umleitungslogik aktualisieren, ohne dass ein herkömmlicher zentraler Command-and-Control-Server betrieben werden muss.

Der entscheidende Vorteil für die Angreifer liegt laut den Quellen in der Unveränderlichkeit der Blockchain. Einmal in Smart Contracts gespeicherte Informationen lassen sich nicht ohne Weiteres löschen, wodurch Sicherheitsforscher, Provider und Behörden die Infrastruktur schwerer abschalten können.

> „Die als ‚ClickFix‘ oder ‚TerminalFix‘ bekannte Operation nutzt eine Technik namens ‚EtherHiding‘.“ – AD HOC NEWS

**Infobox:** Die ClickFix-Kampagne kombiniert kompromittierte Websites, RPC-Gateways und Smart Contracts der BNB Smart Chain. Ziel ist es, Schadcode-Befehle dauerhaft und schwer abschaltbar bereitzustellen.

## Gefälschte CAPTCHAs führen zur manuellen Ausführung von Befehlen

Der Angriff beginnt laut den Berichten häufig auf einer manipulierten Website mit einem gefälschten CAPTCHA-Dialog. Nutzer werden dabei dazu gebracht, Befehle auf ihrem eigenen Gerät auszuführen, weil ihnen angeblich ein technisches Problem oder eine notwendige Sicherheitsprüfung angezeigt wird.

Die Methode setzt damit stark auf Social Engineering. Nicht allein eine technische Schwachstelle, sondern die Interaktion des Besuchers mit einer scheinbar vertrauten Website soll den Infektionsprozess auslösen.

- Gefälschte CAPTCHA-Abfragen auf kompromittierten Websites

- Abruf schädlicher Befehle über ein RPC-Gateway der BNB Smart Chain

- Manuelle Ausführung von Befehlen durch die betroffenen Nutzer

- Installation von Schadsoftware auf dem lokalen System

AD HOC NEWS berichtet, dass laut Microsoft täglich tausende Nutzer von diesen Kampagnen betroffen sind. Die Quellen warnen außerdem vor Aufforderungen zum Herunterladen von Dateien oder zur Eingabe von Befehlen in PowerShell und andere Systemwerkzeuge.

**Infobox:** Gefälschte CAPTCHAs dienen als Einfallstor. Besonders riskant sind Website-Anweisungen, die zur manuellen Ausführung unbekannter Befehle auffordern.

## Lumma Stealer, XWorm, AsyncRAT und MintsLoader im Einsatz

Als zentrale Schadsoftware nennen die Quellen den Lumma Stealer. Dieser ist darauf ausgerichtet, Browser-Passwörter, Cookies und Zugangsdaten zu Krypto-Wallets auszuspähen.

Daneben wurden XWorm, AsyncRAT und MintsLoader beobachtet. Die genannten Programme können sensible Daten stehlen oder Fernzugriff auf infizierte Systeme ermöglichen.

| Schadsoftware | Im Zusammenhang mit der Kampagne genanntes Ziel | 

| Lumma Stealer | Browser-Passwörter, Cookies und Krypto-Wallet-Zugangsdaten | 

| XWorm | Schadsoftware im Zusammenhang mit der ClickFix-Kampagne | 

| AsyncRAT | Schadsoftware mit möglichem Fernzugriff | 

| MintsLoader | Schadsoftware im Zusammenhang mit der ClickFix-Kampagne | 

BornCity betont, dass nicht die Sicherheit der BNB Smart Chain oder der dort verwahrten Vermögenswerte unmittelbar angegriffen werde. Das Hauptproblem liege bei den Endgeräten von Nutzern, die mit manipulierten Websites interagieren.

**Infobox:** Die Kampagne zielt vor allem auf Zugangsdaten, Browserdaten und Krypto-Wallets. Die Blockchain dient dabei als Infrastruktur für Befehle, nicht als direktes Angriffsziel auf die verwahrten Vermögenswerte.

## Windows und macOS gleichermaßen betroffen

Die Angriffe richten sich laut Microsoft gegen Windows- und macOS-Systeme. Dabei setzen die Täter Browser-Fingerprinting und weitere Identifizierungstechniken ein, um die Anzeige der schädlichen Inhalte auf bestimmte Nutzer oder Betriebssysteme auszurichten.

Für macOS wurde eine Variante mit mehr als 250 algorithmisch generierten Domains beschrieben. Ein serverseitiges Auswahlverfahren soll dafür sorgen, dass die Schadsoftware gezielt echten macOS-Nutzern angezeigt wird.

Im macOS-Zweig wurden MacSync und der Atomic Stealer, auch AMOS genannt, beobachtet. Huntress beschreibt die Schadsoftware als Go-basierten Stealer, der Browser-Passwörter und Daten aus dem Apple-Schlüsselbund entwenden kann.

AD HOC NEWS berichtet außerdem, dass der macOS-Stealer Kryptowährungs-Transaktionen umleiten oder Wallets vollständig leeren kann. Als betroffene Vermögenswerte werden Bitcoin, Ethereum, Litecoin, Dogecoin, Monero und XRP genannt.

| System | Genannte Schadsoftware oder Technik | Genannte Ziele | 

| Windows | Lumma Stealer, XWorm, AsyncRAT, MintsLoader | Sensible Daten und Fernzugriff | 

| macOS | MacSync, Atomic Stealer (AMOS) | Browser-Passwörter, Apple-Schlüsselbund und Krypto-Wallets | 

**Infobox:** Die ClickFix-Kampagne ist nicht auf Windows beschränkt. Auch macOS-Nutzer sind durch Stealer bedroht, die Browserdaten, Schlüsselbundinformationen und Kryptowährungsvermögen angreifen können.

## Mehrstufige Angriffsketten nutzen legitime Systemwerkzeuge

Neben der Blockchain-basierten Steuerung verwenden die Angreifer laut AD HOC NEWS weitere Techniken, um Sicherheitsmechanismen zu umgehen. Experten von Unit 42 entdeckten eine Variante, die legitime Systemdateien wie pcalua.exe und den WebDAV-Standard missbraucht.

In der beschriebenen Angriffskette startet zunächst pcalua.exe. Danach werden PowerShell-Befehle ausgeführt, bevor über die Windows-Verwaltungsinstrumentierung WMI die Datei cmd.exe aufgerufen wird.

- Start von pcalua.exe

- Ausführung von PowerShell-Befehlen

- Aufruf von cmd.exe über WMI

- Einbindung eines WebDAV-Verzeichnisses über eine verschlüsselte HTTPS-Verbindung

- Laden einer bösartigen DLL mittels rundll32

Der mehrstufige Ablauf soll verhaltensbasierte Sicherheitsanalysen umgehen und die Installation der Infostealer-Software unbemerkt abschließen. Die Angreifer verbinden dafür legitime Systemfunktionen mit einer schädlichen Ausführungskette.

**Infobox:** Die Schadsoftware nutzt nicht nur Blockchain-Infrastruktur, sondern auch legitime Windows-Komponenten. Dadurch soll die Erkennung des Angriffsvorgangs erschwert werden.

## Verbindungen zu ClearFake und der Aeza Group

Branchenbeobachter bringen die ClickFix-Kampagne laut Börse Express mit der ClearFake-Gruppe in Verbindung. Diese sei bereits seit Ende des Jahres 2025 aktiv.

Für die macOS-Angriffe wird laut Huntress die Aeza Group als Infrastrukturbetreiber genannt. AD HOC NEWS bezeichnet die Aeza Group als sanktionierten russischen Bulletproof-Hosting-Anbieter.

BornCity berichtet außerdem von Verbindungen zur ClearFake-Operation und davon, dass ein Teil der verwendeten Infrastruktur mit der Aeza Group in Verbindung gebracht wird. Die Nutzung legitimer Blockchain-Infrastruktur wird von den Quellen als Hinweis auf eine zunehmende Professionalisierung der Angreifer gewertet.

**Infobox:** Die Berichte verknüpfen die Kampagne mit ClearFake und nennen die Aeza Group im Zusammenhang mit der macOS-Infrastruktur. Die Angriffe kombinieren dabei mehrere technische und organisatorische Komponenten.

## BNB Chain mit hoher Marktpräsenz trotz Sicherheitswarnung

Börse Express berichtet, dass die BNB Chain mit 80 Millionen Stablecoin-Haltern das Netzwerk Tron überholt hat. Im Smart Contract Fund des Vermögensverwalters Grayscale stellt BNB mit einem Anteil von 31 Prozent die größte Position dar.

Die Sicherheitsmeldungen beeinflussten den BNB-Kurs laut den Quellen zuletzt nur geringfügig. Börse Express nennt für die vergangenen Tage etwa 590,65 US-Dollar und einen leichten Rückgang von knapp unter 0,5 Prozent; am 8. August 2026 wurde der Kurs mit 590,66 US-Dollar angegeben.

BornCity nennt für den nativen Token der BNB Smart Chain am 8. August 2026 umgerechnet rund 590 Euro und eine Marktkapitalisierung von etwa 78 Milliarden Euro. AD HOC NEWS nennt für denselben Tag umgerechnet rund 530 Euro, eine Marktkapitalisierung von etwa 70 Milliarden Euro und einen minimalen Rückgang von 0,4 Prozent.

| Quelle | Kursangabe | Marktkapitalisierung | Kursentwicklung | 

| Börse Express | 590,65 US-Dollar; am 8. August 2026: 590,66 US-Dollar | Nicht angegeben | Rückgang von knapp unter 0,5 Prozent | 

| BornCity | umgerechnet rund 590 Euro | etwa 78 Milliarden Euro | vergleichsweise stabil | 

| AD HOC NEWS | umgerechnet rund 530 Euro | etwa 70 Milliarden Euro | Rückgang von 0,4 Prozent | 

**Infobox:** Die Quellen berichten trotz der Sicherheitswarnungen über eine nur geringfügige Reaktion des BNB-Kurses. Die angegebenen Kurs- und Marktkapitalisierungswerte unterscheiden sich je nach Quelle und Währung.

## Weitere Angriffe auf Krypto-Nutzer und Unternehmen

AD HOC NEWS berichtet über weitere Kampagnen, die auf Krypto-Zugangsdaten abzielen. Die nordkoreanische Hackergruppe BlueNoroff, auch UNC1069 genannt, soll Telegram-Konten kapern und Fachleute der Krypto-Industrie mit gefälschten Videokonferenzen auf Zoom oder Teams ansprechen.

Anschließend würden ClickFix-Befehle eingesetzt, um Browserdaten und Telegram-Zugangsdaten zu stehlen. Zwischen Februar und April 2026 blockierte die Security Alliance 164 mit dieser Infrastruktur verbundene Domains.

Eine separate 22-monatige Untersuchung des Forschers Nico Stykas, auch Kumio genannt, verfolgte nordkoreanische Hacker-Infrastruktur, die 1.640 Unternehmen kompromittierte. Hauptziel sei der Diebstahl von Krypto-Zugangsdaten gewesen, wobei sich die Angriffe auch auf zahlreiche Branchen außerhalb der Blockchain-Welt erstreckt hätten.

Darüber hinaus wurden laut AD HOC NEWS am 20. Juli durch Strafverfolgungsbehörden und Sicherheitspartner 200 Server abgeschaltet, die das Phishing-Kit Kratos, auch SneakyLog genannt, hosteten. Schätzungsweise 1.800 aktive Abonnenten verfügten jedoch weiterhin über den Code, der die Zwei-Faktor-Authentifizierung durch den Diebstahl von Sitzungscookies umgehen soll.

**Infobox:** ClickFix steht im Zusammenhang mit einem größeren Ökosystem aus Phishing, Kontoübernahmen und Krypto-Diebstahl. Genannt werden 164 blockierte Domains, 1.640 kompromittierte Unternehmen, 200 abgeschaltete Server und schätzungsweise 1.800 aktive Abonnenten des Phishing-Kits.

## WEL1DROPPER und Clipper-Malware erweitern das Bedrohungsbild

Parallel zur ClickFix-Kampagne wurden laut AD HOC NEWS fast 800 schädliche npm-Pakete identifiziert. Diese verbreiten den plattformübergreifenden Trojaner WEL1DROPPER, der Windows-, Mac- und Linux-Systeme angreift und einen besonderen Fokus auf russische Finanzinstitute legt.

In der ersten Jahreshälfte 2026 beobachtete Gen Threat Labs außerdem eine in Rust geschriebene Clipper-Malware. Auch diese nutzt die BNB Smart Chain für ihre Steuerungsinfrastruktur.

Die Clipper-Malware überwacht die Zwischenablage auf 21 verschiedene Blockchain-Adresstypen. Bei Transaktionen ersetzt sie die kopierte Adresse durch eine Adresse der Angreifer.

| Bedrohung | Quelle und genannte Merkmale | 

| WEL1DROPPER | Fast 800 schädliche npm-Pakete; Windows-, Mac- und Linux-Systeme | 

| Clipper-Malware | In Rust geschrieben; Überwachung von 21 verschiedenen Blockchain-Adresstypen | 

**Infobox:** Neben Infostealern und Fernzugriffstrojanern nutzen weitere Schadprogramme die BNB Smart Chain. Die Clipper-Malware zielt direkt auf Blockchain-Transaktionen, indem sie Adressen in der Zwischenablage ersetzt.

## Fazit des Pressespiegels

Die übereinstimmende Kernaussage von BornCity, Börse Express, AD HOC NEWS und Coin Kurier lautet, dass Cyberkriminelle die BNB Smart Chain als widerstandsfähige Infrastruktur für Malware-Befehle missbrauchen. EtherHiding erschwert die Abschaltung der Steuerungsdaten, während gefälschte CAPTCHAs die Nutzer zur entscheidenden Interaktion bewegen.

Die Angriffe betreffen Windows- und macOS-Systeme und zielen auf Browser-Passwörter, Cookies, Schlüsselbunddaten, Telegram-Zugangsdaten und Krypto-Wallets. Die Quellen raten Unternehmen und Privatnutzern zu erhöhter Vorsicht bei ungewöhnlichen CAPTCHA-Abfragen, manuellen Befehlen und Dateidownloads.

- Keine unbekannten Befehle auf Websites manuell ausführen

- Ungewöhnliche CAPTCHA-Abfragen besonders kritisch prüfen

- Bei Aufforderungen zum Herunterladen von Dateien vorsichtig sein

- Browser-Passwörter und Wallet-Daten als besonders gefährdete Informationen betrachten

**Zusammenfassung:** ClickFix verbindet Social Engineering, kompromittierte Websites, legitime Systemwerkzeuge und Blockchain-basierte Steuerungsdaten. Die Berichte zeigen, dass nicht nur technische Sicherheitslücken, sondern auch das Vertrauen der Nutzer in scheinbar normale Website-Funktionen ausgenutzt wird.

## Einschätzung der Redaktion

Die Bedrohung ist vor allem deshalb relevant, weil sie technische Widerstandsfähigkeit mit psychologischer Manipulation verbindet. Die Nutzung einer Blockchain erschwert zwar die Abschaltung einzelner Steuerungsdaten, entscheidender bleibt jedoch der Moment, in dem Nutzer selbst schädliche Befehle ausführen.

Für Unternehmen bedeutet das, klassische Schutzmechanismen um Verhaltens- und Aufklärungskontrollen zu ergänzen. Sicherheitsrichtlinien sollten ausdrücklich verbieten, auf Webseiten angezeigte PowerShell-, Terminal- oder Systembefehle auszuführen. Die geringe Reaktion des BNB-Kurses zeigt zudem, dass der Missbrauch der Infrastruktur bislang nicht automatisch als Vertrauenskrise für das Netzwerk bewertet wird.

**Kernaussage:** Das größte Risiko entsteht nicht durch die Blockchain allein, sondern durch die Kombination aus dauerhaft verfügbarer Angreifer-Infrastruktur und der gezielten Ausnutzung menschlichen Vertrauens.

Quellen:
- [BNB Smart Chain: Cyberkriminelle nutzen Blockchain für Malware-Versteck](https://borncity.com/news/bnb-smart-chain-cyberkriminelle-nutzen-blockchain-fuer-malware-versteck/)
- [ClickFix-Kampagne: Microsoft warnt vor Blockchain-gestützten Angriffen](https://www.boerse-express.com/news/articles/clickfix-kampagne-microsoft-warnt-vor-blockchain-gestuetzten-angriffen-936752)
- [Microsoft warnt: Blockchain-Malware nutzt BNB Smart Chain](https://www.ad-hoc-news.de/wissenschaft/microsoft-warnt-blockchain-malware-nutzt-bnb-smart-chain/69928600)
- [Cardano: Grayscale-ETF vor Entscheidung am 23. Oktober](https://www.boerse-express.com/news/articles/cardano-grayscale-etf-vor-entscheidung-am-23-oktober-936963)
- [Microsoft warnt vor ClickFix-Angriffen mit Blockchain-Infrastruktur](https://www.coinkurier.de/microsoft-warnt-vor-clickfix-angriffen-mit-blockchain-infrastruktur/)
- [ClickFix-Malware: Microsoft warnt vor Blockchain-gestütztem Angriff](https://www.ad-hoc-news.de/wissenschaft/clickfix-malware-microsoft-warnt-vor-blockchain-gestuetztem-angriff/69925874)

---

*Dieser Artikel wurde ursprünglich veröffentlicht auf [blockchain-hero.com](https://blockchain-hero.com/clickfix-bnb-smart-chain-wird-zur-malware-infrastruktur-missbraucht/)*
*© 2026 Provimedia GmbH*
