TerminalFix: Wenn ein gefälschter Sicherheitstest das Netzwerk öffnet

Es braucht keine Zero-Day-Lücke, um in ein Firmennetz zu kommen. Es reicht eine Webseite, die aussieht wie ein harmloser Sicherheitstest, und ein Mensch, der brav tut, was dort steht. Genau so lief der Angriff, mit dem Unbekannte im August 2026 das Netz einer Berliner Senatsverwaltung übernommen haben. Die Masche heißt TerminalFix, das BSI hat dazu am 4. September eine Warnung herausgegeben. Wir erklären euch, was dahintersteckt, und vor allem, was ihr dagegen tun könnt.
Was TerminalFix ist, und was es nicht ist
TerminalFix ist eine Weiterentwicklung der Masche, die in der Branche seit 2024 unter dem Namen ClickFix bekannt ist. Das Muster ist immer gleich: Ihr landet auf einer Webseite, oft über einen Link in einer Mail, oft aber auch über eine völlig normale Seite, die vorher gekapert wurde. Dort erscheint ein Fenster, das einem Cloudflare-Sicherheitscheck zum Verwechseln ähnlich sieht. Statt ein Häkchen zu setzen, sollt ihr diesmal einen angeblichen Prüfcode kopieren und in ein Windows-Programm einfügen, bei TerminalFix in das Windows Terminal oder in die PowerShell. Microsoft hat den Ablauf am 28. August 2026 im Detail beschrieben: Der Befehl lädt ein Archiv, entpackt es nach ProgramData und startet eine Batchdatei, während im Terminal beruhigende Meldungen im Cloudflare-Look weiterlaufen.
Der entscheidende Unterschied zum klassischen Phishing liegt darin, wer handelt. Bei TerminalFix führt die betroffene Person den Angriff selbst aus, freiwillig, mit den eigenen Rechten, über ein Werkzeug, das zu Windows gehört und deshalb in keiner Blockliste steht. Es gibt keinen bösartigen Anhang, den ein Filter erkennen könnte, und keine Schwachstelle, die ein Patch schließen würde. Genau deshalb kommt reine Technikabwehr hier an ihre Grenzen.
Wie verbreitet die Masche inzwischen ist
Der Berliner Fall ist kein Einzelfall, sondern das sichtbare Ende einer breiten Welle. ESET hat im Threat Report für das erste Halbjahr 2025 einen Anstieg der ClickFix-Erkennungen um 517 Prozent gemessen und die Technik damit zum zweithäufigsten Angriffsvektor hinter Phishing erklärt, mit knapp acht Prozent aller blockierten Angriffe. Seitdem ist die Masche professioneller geworden und trifft längst nicht mehr nur Privatleute.
Wie groß der Druck insgesamt ist, zeigt die Bitkom-Studie Wirtschaftsschutz 2026 vom 26. August 2026, für die 1.003 Unternehmen ab zehn Beschäftigten befragt wurden. 96 Prozent von ihnen waren von Datendiebstahl, Spionage oder Sabotage betroffen oder vermuten das zumindest. Den jährlichen Schaden für die deutsche Wirtschaft beziffert die Studie auf 211 bis 270,8 Milliarden Euro. Die Frage ist also nicht, ob jemand bei euch auf so eine Seite gerät, sondern was dann passiert.
Fünf Risiken, die ihr konkret auf dem Tisch habt
1. Der Angriff bewegt sich in euren eigenen Werkzeugen
Nach dem Einfügen des Befehls passiert vieles gleichzeitig. Microsoft beschreibt DLL-Sideloading über eine legitime Windows-Datei, Schadcode aus harmlos wirkenden PNG-Bildern, Persistenz über Autostart und geplante Aufgaben sowie eine Ausspähung des Active Directory. Am Ende steht ein Reverse-Tunnel, der den Angreifer*innen vollwertigen Zugang in euer Netz gibt. Für klassische Virenscanner sieht das eine Zeit lang aus wie normaler Betrieb.
2. Datenschutz: aus dem Vorfall wird eine Meldepflicht
Sobald personenbezogene Daten abfließen, und das ist bei einem Zugang auf Dateiebene der Normalfall, greift Artikel 33 DSGVO. Ihr habt 72 Stunden, um die Aufsichtsbehörde zu informieren, und müsst bei hohem Risiko zusätzlich die betroffenen Personen benachrichtigen. Wer zu diesem Zeitpunkt noch nicht weiß, welche Systeme betroffen sind, verliert die Frist im Chaos. In Berlin läuft die Sichtung der abgeflossenen Daten Wochen später immer noch, der Tagesspiegel nennt den Fall das größte Datenleck der Berliner Geschichte.
3. Regulatorik: NIS-2 macht aus Versäumnissen Verstöße
Fallt ihr unter NIS-2, kommen kurze Meldeketten hinzu, eine erste Meldung binnen 24 Stunden, eine Bewertung binnen 72 Stunden, ein Abschlussbericht binnen eines Monats. Verlangt werden außerdem Risikomanagement, Vorfallbehandlung und der Nachweis, dass Beschäftigte geschult sind. Ein Vorfall, der über eine Terminalzeile hereinkommt, ist damit nicht nur ein technisches Problem, sondern eine Prüfung eures Managementsystems. Was NIS-2 für euch bedeutet, haben wir in einem eigenen Beitrag zur NIS-2-Compliance aufgeschrieben.
4. Haftung: die Geschäftsführung steht persönlich in der Pflicht
Die Sorgfaltspflicht der Geschäftsleitung nach § 43 GmbHG hat durch NIS-2 eine sehr konkrete Seite bekommen. Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und sich selbst regelmäßig schulen lassen. Diese Pflicht lässt sich nicht an die IT delegieren, auch nicht an uns. Delegieren könnt ihr die Umsetzung, die Verantwortung bleibt oben.
5. Kosten: der Betriebsstillstand ist teurer als die Erpressung
TerminalFix endet laut BSI regelmäßig in Ransomware, kombiniert mit Datenabfluss und doppelter Erpressung. Der eigentliche Schaden entsteht dabei selten durch das Lösegeld, sondern durch Stillstand, Wiederaufbau, Forensik, Rechtsberatung und verlorenes Vertrauen bei Kund*innen. In der Bitkom-Rechnung sind das die 211 bis 270,8 Milliarden Euro, verteilt auf sehr viele Unternehmen, die vorher alle dachten, für sie sei das Thema zu klein.
Der Lösungsweg in drei Schritten
Erstens die Ausführung blockieren. Der Angriff braucht einen Weg, Befehle auf euren Geräten auszuführen. Diesen Weg könnt ihr verengen: Ausführen-Dialog und PowerShell für normale Arbeitsplätze per Richtlinie einschränken, Script Block Logging und Constrained Language Mode aktivieren, im Windows Terminal die Warnung bei mehrzeiligem Einfügen einschalten, Web- und Netzwerkschutz konsequent nutzen. Microsoft empfiehlt genau diese Maßnahmen, und sie kosten keine neue Lizenz, sondern eine saubere Konfiguration.
Zweitens die Menschen vorbereiten. Ein Satz reicht als Merkregel: Kein echter Sicherheitscheck der Welt verlangt, dass ihr einen Befehl in ein Terminal kopiert. Wer das einmal bewusst gehört hat, klickt im Zweifel nicht weiter, sondern ruft an. Dazu gehört auch eine Kultur, in der ein gemeldeter Fehlklick Lob bekommt und keinen Ärger, denn die ersten Minuten entscheiden über den Schaden.
Drittens den Ernstfall einmal durchspielen. Wer trennt das Gerät vom Netz, wer informiert die Geschäftsführung, wer schreibt die Meldung an die Aufsichtsbehörde, wer redet mit der Presse? Diese Fragen wollt ihr nicht am Freitagabend zum ersten Mal beantworten. Eine Notfallübung nimmt genau diesen Ablauf einmal in Ruhe auseinander.
Was wir für euch übernehmen
Bei den ersten beiden Schritten sind wir euer Betrieb, beim dritten euer Sparringspartner. In der Managed Endgeräteverwaltung härten wir Arbeitsplätze nach Richtlinie, halten sie aktuell und sehen im Monitoring, wenn ein Gerät plötzlich Dinge tut, die es nie getan hat. Als Managed Service Provider übernehmen wir den laufenden Betrieb inklusive Alarmierung, damit ein Vorfall nicht erst am Montagmorgen auffällt.
Für den menschlichen Teil gibt es das E-Learning Informationssicherheit unserer Akademie, kurz, wiederholbar und dokumentiert, womit ihr gleich den Schulungsnachweis in der Hand habt. Und wenn ihr den Ernstfall proben wollt, statt ihn zu erleben, kommen wir mit einer Notfallübung zu euch ins Haus.
Fazit
TerminalFix ist unangenehm, weil es keine Lücke ausnutzt, sondern Hilfsbereitschaft. Deshalb hilft hier kein einzelnes Produkt, sondern die Kombination aus gehärteten Geräten, geschulten Menschen und einem geübten Plan. Das ist unspektakulär, es ist Handwerk, und es ist in wenigen Wochen umsetzbar. Der Berliner Fall zeigt, was die Alternative kostet. Schaut euch an, wie weit ihr bei diesen drei Punkten seid, und holt euch Unterstützung, wo etwas fehlt.
Ihr wollt wissen, wie weit eure Arbeitsplätze und eure Meldewege tragen? Wir schauen mit euch gemeinsam auf den Ist-Stand und sagen ehrlich, wo nachgelegt werden sollte.
Häufige Fragen zu TerminalFix
Was ist TerminalFix genau?
TerminalFix ist eine Social-Engineering-Masche und eine Variante von ClickFix. Eine Webseite zeigt einen gefälschten Sicherheitscheck und fordert dazu auf, einen Befehl in das Windows Terminal oder die PowerShell einzufügen. Dieser Befehl lädt Schadsoftware nach und verschafft den Angreifer*innen Fernzugriff auf das Gerät und damit oft auf das gesamte Netzwerk.
Woran erkennen unsere Beschäftigten den Angriff?
An einem einzigen Merkmal: Ein echter Sicherheitscheck verlangt niemals, dass ihr einen Befehl kopiert und in ein Systemprogramm einfügt. Sobald eine Seite dazu auffordert, egal wie professionell sie aussieht, ist sie manipuliert. Richtig ist dann: Fenster schließen, nichts einfügen, IT informieren.
Schützt unser Virenscanner uns davor?
Nur teilweise. Der Angriff nutzt Windows-eigene Werkzeuge und die Rechte der angemeldeten Person, deshalb sieht der Einstieg für viele Schutzprogramme zunächst normal aus. Wirksam ist eine Kombination aus eingeschränkter Skriptausführung, Protokollierung, Verhaltenserkennung auf dem Endgerät und Menschen, die die Masche kennen.
Müssen wir einen solchen Vorfall melden?
In der Regel ja. Sind personenbezogene Daten betroffen, gilt Artikel 33 DSGVO mit einer Frist von 72 Stunden gegenüber der Aufsichtsbehörde. Fallt ihr unter NIS-2, kommen eine Erstmeldung binnen 24 Stunden, eine Bewertung binnen 72 Stunden und ein Abschlussbericht binnen eines Monats hinzu. Wer die Meldewege vorher festgelegt hat, hält diese Fristen deutlich leichter ein.
Was sollten wir als Erstes tun?
Drei Dinge, in dieser Reihenfolge: die Ausführung von Skripten und Befehlen auf normalen Arbeitsplätzen per Richtlinie einschränken, alle Beschäftigten kurz und verbindlich auf die Masche schulen, und den Ablauf für den Ernstfall festlegen und einmal üben. Diese drei Schritte greifen unabhängig davon, welche Variante der Masche als nächste auftaucht.
Weitere Links und Hinweise
- Managed Endgeräteverwaltung, gehärtete und überwachte Arbeitsplätze im laufenden Betrieb
- E-Learning Informationssicherheit, Schulung mit Nachweis für alle Beschäftigten
- Notfallübungen in Berlin, den Ernstfall proben, bevor er eintritt
- NIS-2-Compliance, Pflichten, Fristen und Nachweise im Überblick
- Kontakt, kurzer Draht zu unserem Team
- Externe Quelle: BSI-Cyber-Sicherheitswarnung zur TerminalFix-Kampagne vom 4. September 2026

