Blog ·
Faux CAPTCHA, vraie infection : l'arnaque qui vous fait installer le virus vous-même
Des milliers de sites piégés affichent une fausse vérification anti-robot et vous demandent de coller une commande dans Windows. Comment reconnaître l'arnaque ClickFix et réagir si c'est déjà fait.

Il existe désormais une arnaque qui n'a besoin ni de pièce jointe piégée, ni de faille dans votre ordinateur : elle a besoin de vous. Le principe, baptisé ClickFix par les chercheurs en sécurité, consiste à afficher une page qui ressemble à une vérification anti-robot tout à fait banale, puis à demander poliment à l'internaute de coller un petit texte dans une fenêtre de son ordinateur et d'appuyer sur Entrée. Ce texte est en réalité une commande qui télécharge et installe le logiciel malveillant. La victime fait le travail elle-même, et l'antivirus, lui, voit une action lancée par l'utilisateur.
Le procédé n'a rien d'anecdotique. Des chercheurs ont recensé plus de cinq mille sites web tout à fait légitimes, piratés puis modifiés pour afficher ce faux contrôle à leurs visiteurs. L'éditeur Malwarebytes signalait encore le 25 septembre une nouvelle variante : les escrocs ont racheté un nom de domaine très courant dans les exemples de code et les documentations techniques, de sorte que des liens parfaitement anodins renvoient maintenant vers leur fausse page de vérification.
Pourquoi c'est un vrai danger pour une PME
Une fois la commande exécutée, ce qui s'installe n'est presque jamais un simple virus gênant. Selon les analyses publiées ces derniers jours par la plateforme Security Boulevard, il s'agit le plus souvent d'un voleur d'informations, qui aspire les mots de passe enregistrés dans le navigateur, les cookies de session et les accès en ligne, ou d'un outil d'accès à distance qui ouvre discrètement la porte aux attaquants. Microsoft a de son côté documenté une déclinaison plus agressive, qu'il nomme TerminalFix, conçue pour se maintenir sur le poste infecté et servir de point d'entrée vers le reste du réseau de l'entreprise.
Autrement dit, le clic malheureux d'un collaborateur sur un ordinateur de bureau peut devenir, quelques jours plus tard, une fuite de données clients ou un rançongiciel sur le serveur. L'agence américaine CISA a d'ailleurs relié ce mode d'entrée à des campagnes de rançongiciel documentées. Pour un particulier, les conséquences sont plus directes mais tout aussi pénibles : comptes de messagerie détournés, accès bancaires en ligne compromis, achats frauduleux.
La règle simple à retenir
Retenez une seule phrase, et partagez-la avec vos collègues et vos proches : aucune vérification anti-robot légitime ne vous demandera jamais d'ouvrir une fenêtre de votre ordinateur, ni de coller quoi que ce soit, ni d'appuyer sur une combinaison de touches. Un vrai contrôle se limite à cocher une case ou à reconnaître des images. Dès qu'une page vous demande d'utiliser le raccourci Windows plus R, d'ouvrir PowerShell ou le Terminal, ou de coller un texte pour « réparer » un affichage, fermez simplement l'onglet. Le message est peut-être rédigé dans un français impeccable et affiché sur un site que vous connaissez : cela ne change rien.
Si le mal est fait, ne perdez pas de temps. Déconnectez l'appareil du réseau, changez depuis un autre appareil les mots de passe des comptes les plus sensibles, en commençant par la messagerie et la banque, puis faites analyser la machine. En Belgique, le Centre pour la Cybersécurité peut aussi être prévenu : le service Safeonweb invite à transférer les messages et pages douteuses à son adresse de signalement, ce qui permet de faire bloquer les sites frauduleux pour tout le monde.
Si vous avez un doute sur une page de ce type, ou si un ordinateur de votre entreprise s'est mis à ralentir ou à afficher des fenêtres inhabituelles après une manipulation de ce genre, ne restez pas avec la question. Nos équipes de Bastogne et de Wiltz analysent la machine, vérifient ce qui a réellement été installé et remettent les accès en ordre. Passez nous voir en boutique avec l'appareil ou appelez-nous simplement pour en parler : mieux vaut un coup de fil pour rien qu'un mot de passe perdu.