Sicherheit · KI und IT für konkrete Arbeitsaufgaben
Ungewöhnliches CAPTCHA: Warum soll ich einen Befehl ausführen?
Kurz gesagt
Eine echte Sicherheitsprüfung (CAPTCHA) verlangt Klicks auf Bilder oder ein Häkchen, nie, dass Sie Tastenkombinationen drücken, etwas einfügen und einen Befehl ausführen. Wer das tut, installiert womöglich Schadsoftware. Brechen Sie ab, schliessen Sie die Seite und melden Sie es Ihrer IT, falls Sie schon etwas ausgeführt haben.
Das Problem
Sie öffnen eine Webseite, vielleicht über eine Suche oder einen Link in einer Mail. Statt des Inhalts erscheint ein Fenster: «Bestätigen Sie, dass Sie ein Mensch sind.» Das kennen Sie, das ist ein CAPTCHA, eine Sicherheitsprüfung, die Roboter fernhalten soll.
Diesmal ist es anders. Die Seite verlangt: «Drücken Sie die Windows-Taste und R, fügen Sie mit Strg+V ein und drücken Sie Enter.» Oder auf dem Mac ein ähnlicher Ablauf. Man hat Ihnen im Hintergrund unsichtbar einen Befehl in die Zwischenablage (den Speicher für Kopieren und Einfügen) gelegt. Wenn Sie den Anweisungen folgen, führen Sie diesen Befehl auf Ihrem Computer aus.
Das ist keine Sicherheitsprüfung, sondern ein Betrugstrick. Er ist verbreitet, weil er auf Vertrauen in ein bekanntes Muster setzt und die Opfer die Schadsoftware selbst starten.
Einfach erklärt
Ein echtes CAPTCHA (zum Beispiel «Ich bin kein Roboter», Bilder auswählen, Zahlen abtippen) läuft im Browser und verlangt nur Klicks oder Eingaben auf der Seite. Es verlangt nie, dass Sie eine Eingabeaufforderung, das Fenster «Ausführen» oder ein Terminalprogramm öffnen.
Beim Betrug, in Fachkreisen oft «ClickFix» genannt, ist die Seite so gebaut, dass sie beim Klick auf «Ich bin kein Roboter» heimlich einen Befehl kopiert. Dann zeigt sie eine Anleitung, um ihn einzufügen und auszuführen. Der Befehl lädt Schadprogramme herunter, zum Beispiel Programme, die Passwörter stehlen oder den Computer fernsteuern.
Echt oder falsch?
| Merkmal | Echtes CAPTCHA | Betrug |
|---|---|---|
| Was wird verlangt? | Klick, Häkchen, Bilder, Zahlen | Tastenkombinationen, Einfügen, Befehl |
| Fenster ausserhalb des Browsers? | nie | ja («Ausführen», Terminal) |
| Begründung | Nutzungsprüfung | «Bestätigung», «Fehlerbehebung», «Verifizierung» |
| Wo auftaucht es? | bekannte Seiten, nach Aktionen | oft nach Klick auf Link in Mail oder Suchergebnis |
| Gefahr | gering | Schadsoftware, Datendiebstahl |
So lösen Sie es mit KI – Schritt für Schritt
- Brechen Sie ab, bevor Sie etwas drücken. Schliessen Sie den Browser-Tab oder das ganze Fenster. Sie verlieren nichts.
- Fügen Sie nichts ein und führen Sie nichts aus. Verwenden Sie keine Tastenkombination, die Ihnen die Seite vorgibt. Öffnen Sie auch nicht das Fenster «Ausführen» oder ein Terminal.
- Leeren Sie bei Zweifel die Zwischenablage. Kopieren Sie irgendein harmloses Wort, damit der alte Inhalt überschrieben ist. Das ist eine zusätzliche Vorsicht.
- Hatten Sie schon etwas ausgeführt? Behandeln Sie es als möglichen Sicherheitsvorfall und informieren Sie umgehend Ihre IT-Betreuung. Folgen Sie deren Anweisungen; je nach Situation kann es sinnvoll sein, das Gerät vom Netz zu trennen. Ändern Sie von einem anderen, sauberen Gerät aus wichtige Passwörter und aktivieren Sie die Zwei-Faktor-Anmeldung. Weitere Schritte: Phishing-Link angeklickt.
- Melden Sie intern. Im Betrieb informieren Sie die zuständige Person, auch wenn nichts passiert ist. Andere könnten dieselbe Seite sehen. Notieren Sie die Internetadresse.
- Prüfen Sie, wie Sie auf die Seite kamen. Link in einer Mail, Werbeanzeige, Suchergebnis, Nachricht? Löschen Sie die Mail oder melden Sie sie; siehe Phishing-Mail erkennen.
- Nutzen Sie Schutzprogramme. Aktuelles Betriebssystem, Virenschutz, Browser mit Schutzfunktion. Moderne Betriebssysteme zeigen manchmal Warnungen; nehmen Sie sie ernst.
- Melden Sie den Betrug. Beim Nationalen Zentrum für Cybersicherheit (NCSC) können Sie verdächtige Seiten melden. Siehe auch Betrug melden in der Schweiz.
- Schulen Sie Ihr Team. Zeigen Sie das Beispiel in der nächsten Teamsitzung: Eine CAPTCHA- oder Verifizierungsseite sollte Sie nicht unerwartet auffordern, ausserhalb des Browsers einen Befehl auszuführen.
Vorlage zum Kopieren
Mit diesem Prompt lassen Sie sich eine kurze Warnung für Ihr Team schreiben. Fügen Sie keine echten Befehle oder Internetadressen aus der Betrugsseite ein.
Schreibe auf Deutsch (Schweiz) eine kurze Warnung (höchstens 150 Wörter) für die Mitarbeitenden unseres Betriebs [Art, Grösse] über folgende Betrugsmasche: Eine Webseite zeigt eine angebliche Sicherheitsprüfung (CAPTCHA) und verlangt, dass man Tastenkombinationen drückt, etwas einfügt und einen Befehl ausführt.
Inhalt: 1. was passiert (ohne technische Details, einfache Sprache),
2. woran man es erkennt (drei Punkte),
3. was man tun soll (sofort schliessen, nichts ausführen),
4. was man tun soll, wenn man es schon getan hat (IT informieren und deren Anweisungen befolgen),
5. wer die Ansprechperson ist: [Name/Telefon].
Ton: ruhig, ohne Vorwurf. Gib am Ende eine Ein-Satz-Merkregel.Senden Sie die Warnung am besten als kurze Mail und besprechen Sie sie im nächsten Teammeeting.
Worauf Sie achten müssen
- Mehrere Varianten. Der Betrug erscheint in verschiedenen Formen: als CAPTCHA, als «Browser-Fehler», als «Update erforderlich», als «Dokument anzeigen». Gemeinsam ist die Aufforderung, selbst einen Befehl auszuführen.
- Hilfsbereite Anleitungen gehören nicht in die Betriebsroutine. Auch echte IT-Hilfen sollten nur von Ihrer IT-Betreuung stammen, nicht von Webseiten.
- Nicht mit der KI «testen». Lassen Sie sich keinen Befehl von einer KI erklären und führen Sie ihn «nur zur Prüfung» aus. Prüfen Sie den Befehl nur in einer sicheren Umgebung oder lassen Sie es die IT tun.
- Schaden begrenzen, wenn etwas ausgeführt wurde. Je schneller Sie reagieren, desto weniger Schaden. Sperren Sie Konten, ändern Sie Passwörter, informieren Sie die Bank bei Bankdaten.
- Datenschutz. Waren Personendaten auf dem Gerät, kann eine Meldepflicht entstehen. Das hängt vom Einzelfall ab; klären Sie es mit einer Fachperson.
- Stand Oktober 2026. Die Maschen entwickeln sich. Bei CAPTCHA- oder Verifizierungsabläufen sollten Sie unerwartete Aufforderungen, Befehle ausserhalb des Browsers auszuführen, nicht befolgen.
Ein Beispiel aus der Praxis
Ein Beispiel: Die Sachbearbeiterin einer Gemeinde in der Ostschweiz sucht ein Formular. Auf der Seite erscheint «Verifizierung erforderlich», dann die Anleitung, eine Tastenkombination zu drücken und etwas einzufügen. Es kommt ihr seltsam vor, aber sie ist unter Zeitdruck.
Vorher: Sie hätte es ausgeführt, «damit die Seite geht». Nachher: Sie erinnert sich an die Regel aus dem Teammeeting, schliesst die Seite und ruft den IT-Betreuer an. Er prüft den Computer, findet nichts und warnt alle per Mail vor der Seite. Das Formular holt sie sich später von der offiziellen Seite des Kantons.
So hilft Ihnen Alpasana
Wer lernen möchte, Phishing und andere digitale Täuschungsversuche im Alltag zu erkennen, findet bei absofort Praxiskurse zu konkreten Arbeitsaufgaben. Laut Beschreibung gehören Phishing, Deepfakes und betriebliche KI-Richtlinien zu den Inhalten, mit KI-Lerncoach, Praxisaufgaben und verifizierbarem Abschluss. Mehr unter KI und IT für konkrete Arbeitsaufgaben.
Die Bereinigung eines betroffenen Computers übernimmt Ihre IT-Betreuung; der Kurs hilft, es gar nicht erst so weit kommen zu lassen.
Häufige Fragen
Woher weiss ich, dass es ein Betrug ist?
Immer dann, wenn eine Webseite verlangt, ausserhalb des Browsers etwas einzufügen oder auszuführen. Echte Prüfungen laufen im Browser und brauchen nur Klicks.
Was passiert, wenn ich es nur gesehen, aber nichts gedrückt habe?
Nichts. Schliessen Sie die Seite. Es ist aber sinnvoll, Ihre IT darüber zu informieren, damit sie warnen kann.
Schützt ein Virenschutz?
Er kann helfen, aber nicht alle Programme werden erkannt. Das Wichtigste ist, den Befehl gar nicht erst auszuführen.
Gilt das auch am Smartphone?
Die Masche zielt meist auf Computer. Doch auch auf dem Handy sollten Sie keine fremden Anleitungen zum Ausführen von Befehlen befolgen.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Wie erkenne ich eine Phishing-Mail mit KI-Text?Phishing Mail erkennen: Prüfen Sie Absender, Forderung und Kontaktweg auch bei gutem Deutsch. Mit klarer Checkliste und KI-Hilfe für Ihren Büroalltag.
- Phishing-Link angeklickt: Was soll ich jetzt tun?Phishing Link angeklickt: Ordnen Sie den Vorfall ein, stoppen Sie weitere Eingaben und klären Sie die nächsten Schritte für Gerät, Konto und Ihre Daten.
- Wie erkenne ich gefälschte ChatGPT- und KI-Apps?Gefälschte KI App erkennen: Im Store gibt es Nachahmungen bekannter KI-Dienste. So prüfen Sie Herausgeber, Berechtigungen und Quelle vor der Installation.
- Anrufer verlangt Fernzugriff auf meinen Computer: Was tun?Telefonbetrug Fernzugriff: Stoppen Sie fremde Computerzugriffe, kontaktieren Sie bekannte Hilfe und klären Sie nächste Schritte nach einer Freigabe.
- Wo kann ich Online-Betrug in der Schweiz melden?Online Betrug melden Schweiz: Finden Sie Polizei, Bank und BACS nach Zuständigkeit und bereiten Sie Belege sowie eine sachliche Meldung ohne Umwege vor.
- Mein Kind nennt einen Chatbot seinen besten Freund: Was tun?KI Freund Kind: Wenn Ihr Kind einem Chatbot mehr vertraut als Menschen, hilft ein ruhiges Gespräch. So erkennen Sie Warnzeichen und setzen Grenzen.