Kontakt

ClickFix und KI-Betrug: Neue EU-Zahlen, konkrete Schritte für KMU

Von Eike Stang · · ≈ 11 Min. Lesezeit · Security · KI · Praxis

Abstraktes Schutzschild für sichere digitale Arbeitsabläufe

Die neue EU-Cyberumfrage zeigt eine Lücke zwischen Wissen und Verhalten. Wie KMU mit klaren Supportregeln, Geräteschutz und einem Meldeweg auf ClickFix und KI-Betrug reagieren sollten.

Am 30. September 2026 veröffentlichte die Europäische Kommission neue Eurobarometer-Ergebnisse zur Cybersicherheit am Arbeitsplatz: Drei von vier Beschäftigten in der EU berichteten von verdächtigen E-Mails, Nachrichten oder Links. Gleichzeitig bezeichneten 83 Prozent die möglichen Folgen eines Cyberangriffs als schwerwiegend. Für Geschäftsführer und IT-Verantwortliche ist die relevante Frage deshalb nicht nur, ob ihr Team Risiken kennt. Entscheidend ist, ob der Arbeitsalltag einen sicheren Umgang tatsächlich ermöglicht. Wir nehmen die Veröffentlichung zum Anlass, einen konkreten Angriffstyp näher zu betrachten: ClickFix, bei dem eine vermeintliche Reparatur oder Sicherheitsprüfung Menschen zur Ausführung fremder Befehle verleitet. Das Verfahren ist nicht neu; neu sind die veröffentlichten EU-Ergebnisse. Unsere Empfehlungen übertragen die Erkenntnisse auf den Mittelstand, ohne daraus eine neue Angriffswelle gegen deutsche Unternehmen abzuleiten.

Quelle: Europäische Kommission: Pressemitteilung vom 30. September, Microsoft: Analyse der ClickFix-Technik.

TL;DR: Die sichere Entscheidung muss im Alltag einfach sein

  • Aktueller Anlass: Die EU veröffentlichte am 30. September eine Befragung zur Cybersicherheit am Arbeitsplatz. Gemeldet wurden verdächtige Kontakte, nicht automatisch erfolgreiche Einbrüche.
  • KI richtig einordnen: 15 Prozent berichteten von KI-generierten Betrugsversuchen. Das ist eine Befragungsangabe, kein technisch verifizierter Anteil aller Angriffe.
  • ClickFix erkennen: Eine Webseite verlangt, für eine Prüfung oder Reparatur fremde Befehle in „Ausführen“, PowerShell oder Terminal einzufügen und zu starten. Das ist ein Anlass zum Abbruch und zur Rückfrage.
  • Unsere Priorität: Einen verifizierbaren Supportweg, rollengerechte Gerätekontrollen und eine kurze praktische Übung zusammen einführen.
  • Kein Produktversprechen: Weder eine Schulung noch ein Sicherheitsprogramm garantiert allein Schutz. Entscheidend ist eine überprüfte Kombination aus Menschen, Technik und Reaktion.

Quelle: Eurobarometer: Ergebnisse und Dokumente, Microsoft: ClickFix und Gegenmaßnahmen.

1. Was die neue Befragung tatsächlich aussagt

Die Kommission nennt 39 Prozent für berichtete Phishing-Erfahrungen und 15 Prozent für KI-generierte Betrugsversuche. Nur 48 Prozent sagten, sie könnten ein KI-generiertes falsches Video erkennen. Auch diese letzte Zahl beschreibt Selbsteinschätzung, keinen praktischen Erkennungstest. Die Befragung wurde online vom 27. April bis 8. Mai 2026 durchgeführt; laut Kommission wurden 25.747 EU-Bürger in allen 27 Mitgliedstaaten befragt. Fragen zu Vorfällen bezogen sich auf die sechs Monate vor der Erhebung. Veröffentlichungsdatum und Beobachtungszeitraum sind also verschieden. Die Zahlen belegen weder, dass drei Viertel aller Unternehmen kompromittiert wurden, noch eine deutsche KMU-Schadensquote. Sie sind ein Anlass, die eigenen Abläufe zu prüfen, keine Berechnung des persönlichen Angriffsrisikos. Mehrere abgefragte Bedrohungsarten sollten zudem nicht einfach zu einer Gesamtrate addiert werden.

Quelle: Europäische Kommission: Ergebnisse und Erhebungsmethode, Eurobarometer: Studienseite, EU Perspectives: journalistische Einordnung.

2. ClickFix verschiebt die gefährliche Handlung aus dem Browser

Microsoft beschreibt ClickFix als Social-Engineering-Technik: Angreifer nutzen scheinbar harmlose Aufgaben wie eine CAPTCHA-Prüfung oder die Behebung eines technischen Fehlers, um Nutzer zur Ausführung von Befehlen zu bewegen. Ein typischer Ablauf beginnt mit einer täuschenden Webseite, auf die etwa eine Phishing-Nachricht, Werbung oder eine kompromittierte Website führt. Die Seite veranlasst das Kopieren eines Befehls; anschließend soll er in ein Systemwerkzeug eingefügt und gestartet werden. Recorded Future dokumentiert entsprechende Vorgehensweisen sowohl für Windows als auch für macOS. Der entscheidende Wechsel findet zwischen Browserinhalt und lokaler Ausführung statt. Ein vertraut wirkendes Logo legitimiert diesen Wechsel nicht. Umgekehrt ist das bloße Öffnen einer solchen Seite nicht gleichbedeutend mit der beschriebenen manuellen Befehlsausführung; weitere Risiken einer Seite müssen separat bewertet werden.

Quelle: Microsoft: Angriffskette und Plattformen, Recorded Future: ClickFix unter Windows und macOS, Palo Alto Networks Unit 42: Analyse und Prävention.

Eine klare Regel für Beschäftigte

  • Keine fremden Befehle allein deshalb ausführen, weil eine Webseite dies für Anmeldung, Dokumentenzugriff oder Sicherheitsprüfung verlangt.
  • Nicht ausprobieren, ob die vermeintliche Reparatur „funktioniert“. Den Vorgang abbrechen und über einen bereits bekannten Kontakt Rücksprache halten.
  • Einen angeblichen Supportkontakt nicht über die Kontaktdaten derselben verdächtigen Nachricht verifizieren.
  • Auch eine technisch klingende Erklärung ist kein Freigabenachweis. Legitimer Support sollte den vorgesehenen, nachvollziehbaren Unternehmensprozess nutzen.

3. KI-Betrug und ClickFix sind nicht dasselbe

Die EU-Befragung behandelt KI-generierte Betrugsversuche; die technischen ClickFix-Analysen beschreiben eine Methode zur nutzervermittelten Ausführung. Aus den Quellen folgt nicht, dass jede ClickFix-Seite KI-generiert ist oder dass KI diesen Angriff erst möglich macht. Für den Betrieb ist diese Unterscheidung wichtig: Die Abwehr darf nicht davon abhängen, ob jemand einen Text, eine Stimme oder ein Bild als künstlich erkennt. Prüfen Sie stattdessen die verlangte Handlung und deren Freigabe. Soll ein fremder Befehl gestartet, ein Sicherheitsmechanismus deaktiviert oder ein ungeplanter Zugriff erteilt werden? Dann empfehlen wir einen unabhängig bestätigten Prozess statt einer Diskussion über die Qualität der Täuschung. Für Zahlungen und andere sensible Entscheidungen übertragen wir dasselbe Prinzip: bekannte Rückrufwege und eine zweite Freigabe, unabhängig davon, wie überzeugend eine Nachricht klingt.

Quelle: Eurobarometer: KI-bezogene Befragungsergebnisse, Microsoft: technische ClickFix-Analyse.

Unsere Entscheidungshilfe für den Arbeitsalltag

Unsere Entscheidungshilfe: Handlung statt Erscheinungsbild prüfen
SituationEmpfohlene Reaktion
Verdächtiger Link, nichts ausgeführtVorgang abbrechen, bekannten Meldeweg nutzen und die IT über den Kontext informieren.
Webseite verlangt einen lokalen BefehlKeine Ausführung; angeblichen Supportauftrag unabhängig prüfen lassen.
Befehl bereits ausgeführtSofort die zuständige IT informieren; als möglichen Sicherheitsvorfall behandeln, nicht als gewöhnliches Browserproblem.
Dringende Zahlungs- oder ZugriffsfreigabeVereinbarten Rückruf- und Freigabeprozess verwenden; Dringlichkeit ersetzt keine Prüfung.

4. Supportprozesse sind ein Teil der Sicherheitsarchitektur

Unsere Empfehlung beginnt vor der nächsten Schulung: Legen Sie fest, wie ein Mitarbeiter echte IT-Unterstützung erkennt und erreicht. Ein kleines Unternehmen braucht dafür nicht zwingend ein aufwendiges Portal. Ein zentraler, bereits bekannter Kontakt, nachvollziehbare Aufträge und ein definierter Ablauf für Fernwartung können ein sinnvoller Ausgangspunkt sein. Notieren Sie, wer Aufträge bestätigen darf und wie Vertretung funktioniert. Klären Sie auch Ausnahmen: Was gilt unterwegs, außerhalb der Bürozeiten oder bei einem ausgefallenen Mailkonto? Eine Regel „Bei Unsicherheit die IT fragen“ bleibt unvollständig, wenn niemand erreichbar ist. Vereinbaren Sie für solche Situationen einen sicheren Abbruch und eine zulässige Alternative. Wichtig ist außerdem eine klare Kommunikation: Eigenmächtige Reparaturen aus Webseiten sind nicht erwünscht; eine frühzeitige Meldung soll Unterstützung auslösen, nicht Schuldzuweisung.

Ein sicherer Meldeweg sollte diese Fragen beantworten

  • Wen erreiche ich ohne Nutzung der verdächtigen Nachricht oder Webseite?
  • Welche Angaben braucht die IT: Zeitpunkt, Gerät, betroffener Dienst und bereits durchgeführte Schritte?
  • Wie melde ich, wenn ich nicht sicher bin, ob ich etwas ausgeführt habe?
  • Wer übernimmt, wenn der externe Dienstleister nicht reagiert?
  • Welche Arbeit darf ich fortsetzen, und wer entscheidet über die Freigabe des Geräts?

5. Technische Kontrollen nach Rolle statt nach Bauchgefühl

Microsoft empfiehlt unter anderem, den Windows-Dialog „Ausführen“ für Nutzer einzuschränken, die ihn nicht benötigen. Recorded Future nennt zusätzlich die Prüfung von PowerShell Constrained Language Mode. Solche Hinweise sind keine universelle Konfiguration für jede Firma. Wir empfehlen, die tatsächlich benötigten Werkzeuge je Rolle zu erfassen und Einschränkungen zunächst auf Testgeräten zu erproben. Ein Buchhaltungsarbeitsplatz hat andere Anforderungen als ein Entwicklungsrechner. Die Sperre eines einzelnen Dialogs ist außerdem kein vollständiger Schutz gegen sämtliche Ausführungswege. Ergänzen Sie sie durch passende Anwendungskontrollen, überprüfte Endpunkterkennung und geregelte Ausnahmen. Fordern Sie beim Dienstleister Nachweise für aktive Richtlinien und Alarmwege an. Eine vorhandene Lizenz oder ein installiertes Programm beantwortet noch nicht, ob ein kritisches Ereignis erkannt und von jemandem bearbeitet würde.

Quelle: Microsoft: Härtung und Erkennung, Recorded Future: Härtungsempfehlungen, Unit 42: ergänzende Präventionsmaßnahmen.

Wichtig: Nicht blind alle Skriptwerkzeuge abschalten

Unsere Empfehlung ist ein kontrollierter Rollout mit fachlicher Abnahme. Dokumentieren Sie gewünschte Schutzwirkung, betroffene Rollen, notwendige Ausnahmen und Rückkehrplan. Eine pauschale Sperre kann legitime Wartungs- oder Arbeitsabläufe behindern; ungeprüfte Ausnahmen können die beabsichtigte Grenze wieder aufheben. Testen Sie deshalb beides: den erlaubten Arbeitsablauf und die unerwünschte Aktion. Nutzen Sie ungefährliche Tests, keine echten Schadbefehle. Der Rückkehrplan sollte einen ausdrücklich verantworteten Zustand herstellen, nicht kommentarlos alle Kontrollen entfernen. Keine einzelne Einstellung sollte als Garantie gegen ClickFix verkauft werden.

6. Ein infiziertes Endgerät ist auch ein Cloud-Thema

Die Sicherheitsanalysen beschreiben ClickFix als Einstieg für unterschiedliche Nutzlasten, darunter Informationsdiebstahl und Fernzugriff. Microsoft nennt Datendiebstahl als typische Folge entsprechender Kampagnen; Unit 42 beschreibt auch mögliche weitere Auswirkungen bis hin zu Ransomware. Nicht jeder ClickFix-Kontakt führt zu diesen Schäden. Für die Unternehmensarchitektur folgt daraus aber ein sinnvoller Prüfauftrag: Welche Geschäfts- und Cloudzugänge sind vom betreffenden Arbeitsplatz erreichbar? Unsere Empfehlung ist, Identitäts- und Gerätebetrieb gemeinsam zu betrachten. Legen Sie vorab fest, wer bei Verdacht betroffene Konten bewertet, aktive Zugriffe überprüft und je nach Befund Berechtigungen oder Sitzungen zurücknimmt. Der bloße Wechsel des Endgeräts sollte kein Anlass sein, diese zweite Ebene zu vergessen. Welche Maßnahmen nötig sind, entscheidet die Untersuchung; ein pauschales Zurücksetzen aller Unternehmenskonten ist keine Standardantwort dieses Artikels.

Quelle: Microsoft: Nutzlasten und Informationsdiebstahl, Unit 42: Folgen und Vorfallsanalysen.

7. Nach einer Ausführung zählt ein geordneter Vorfallsprozess

Für einen bereits ausgeführten unbekannten Befehl empfehlen wir eine sofortige Meldung mit ehrlicher Beschreibung der Schritte. Lassen Sie die zuständige IT über Eindämmung und Untersuchung entscheiden; vermeiden Sie eigene „Bereinigungsversuche“ oder das erneute Ausführen des Befehls. Halten Sie Zeitpunkt und Kontext fest, soweit dies ohne weitere riskante Interaktion möglich ist. Prüfen Sie nicht über einen generischen Chatbot, ob ein verdächtiger Befehl gefahrlos gestartet werden kann. Die Vorfallsbearbeitung sollte Gerätebefund, erreichbare Zugänge, verfügbare Protokolle und mögliche Datenbetroffenheit zusammenführen. Definieren Sie vorab, wer Geschäftsführung und gegebenenfalls Datenschutzverantwortliche einbindet. Rechtliche Benachrichtigungspflichten gehören anhand des konkreten Sachverhalts fachlich geprüft. Wir leiten aus einer Warnseite allein weder einen erfolgreichen Einbruch noch eine automatische Meldepflicht ab.

Unsere Prioritäten für die erste Reaktion

  • Melden: Bekannten Kontakt nutzen und ausdrücklich sagen, ob ein Befehl ausgeführt wurde oder dies unklar ist.
  • Koordinieren: Einen Verantwortlichen für Eindämmung, Untersuchung und Kommunikation benennen.
  • Nachweise sichern: Die IT soll verfügbare Informationen geordnet erfassen; nicht durch eigenmächtige Änderungen zusätzliche Unklarheit schaffen.
  • Zugänge prüfen: Gerät und erreichbare Unternehmensdienste zusammen bewerten.
  • Freigeben: Die Rückkehr in den Normalbetrieb an dokumentierte Prüfschritte binden, nicht an das Verschwinden einer Fehlermeldung.

8. Kleine Übungen statt einer weiteren langen Präsentation

Die Kommission berichtet, dass 60 Prozent der Beschäftigten im vorherigen Jahr eine Cybersicherheitsschulung erhalten hatten; die Teilnahme fällt in kleineren Organisationen deutlich ab. Gleichzeitig wollten 85 Prozent ihre Fähigkeiten verbessern, während 26 Prozent fehlende Zeit als Hauptbarriere nannten. Unsere Schlussfolgerung ist keine zusätzliche Schulungspflicht, sondern ein praxisnaher Einstieg: Reservieren Sie beispielsweise eine kurze Teamsitzung für eine ungefährliche ClickFix-Situation. Zeigen Sie eine statische, klar als Übung gekennzeichnete Darstellung ohne ausführbaren Inhalt. Lassen Sie das Team nicht nur den verdächtigen Hinweis nennen, sondern den vorgesehenen Kontakt und die richtigen nächsten Schritte erklären. Wenn die Übung an einem unbekannten Meldeweg scheitert, ist das ein Prozessbefund. Wiederholen Sie anschließend gezielt diesen Ablauf, statt nur eine Teilnahmebescheinigung abzuheften.

Quelle: Europäische Kommission: Schulung, Interesse und Zeitbarrieren, EU Perspectives: Bedeutung für kleinere Organisationen.

Was wir als Erfolgskriterien empfehlen

  • Beschäftigte können den verifizierten Supportkontakt ohne die verdächtige Nachricht finden.
  • Die IT kann erklären, welche Gerätekontrollen für welche Rollen aktiv sind und wie Ausnahmen genehmigt werden.
  • Ein ungefährlicher Test zeigt, ob der vereinbarte Alarmweg tatsächlich bearbeitet wird.
  • Geschäftsführung und Dienstleister kennen ihre Zuständigkeit bei einem möglichen Vorfall.
  • Verbesserungen werden nach einem Test nachgehalten; individuelle Bloßstellung ist kein Ziel der Übung.

Fazit: Die Quelle des Vertrauens muss außerhalb der Täuschung liegen

Die neue EU-Veröffentlichung macht eine alltägliche Sicherheitsfrage sichtbar: Wissen allein genügt nicht, wenn der sichere Weg im entscheidenden Moment unklar bleibt. ClickFix bietet dafür ein konkretes Beispiel, weil eine scheinbar nützliche Hilfestellung zur gefährlichen Handlung wird. Unsere Beratungsempfehlung für KMU lautet deshalb: nicht zuerst über das nächste KI-Abwehrprodukt entscheiden, sondern Support, Freigaben, Gerätekontrollen und Vorfallsreaktion überprüfbar verbinden. Die Qualität einer Täuschung lässt sich nicht verlässlich zur Sicherheitsgrenze machen. Ein unabhängig bekannter Kontakt, eine erlaubte Handlung und eine verantwortliche Freigabe sind die bessere Grundlage. Starten Sie mit einem begrenzten Bereich, testen Sie den Ablauf und übertragen Sie belastbare Ergebnisse auf weitere Arbeitsplätze.

Handlungsempfehlungen für diese Woche

  • Geschäftsführung: Einen Verantwortlichen benennen und Zeit für eine kurze, sichere Übung freigeben.
  • IT-Leitung: Support- und Fernwartungsprozess dokumentieren; Gerätekontrollen rollengerecht prüfen und mit Nachweisen abnehmen.
  • Dienstleistersteuerung: Erreichbarkeit, Alarmbearbeitung und Vorfallszuständigkeit ausdrücklich vereinbaren.
  • Alle Beschäftigten: Keine Webseite darf eine spontane Befehlsausführung allein durch ein Logo oder eine dringende Fehlermeldung legitimieren. Im Zweifel abbrechen und den bekannten Meldeweg nutzen.

EIST Consulting unterstützt Sie dabei, Supportprozesse, Endpunktsicherheit und Cloudzugänge gemeinsam zu prüfen und daraus einen umsetzbaren Maßnahmenplan zu machen. Vereinbaren Sie ein Erstgespräch.

Stand: 5. Oktober 2026. Anlass ist die EU-Veröffentlichung vom 30. September; technische ClickFix-Analysen dienen als Hintergrund und werden nicht als neue Oktober-Ankündigungen dargestellt. Empfehlungen und Übungsabläufe sind eigene Beratungseinordnung. Es wurde kein Vorfall in einer Kundenumgebung untersucht.