Quand le CAPTCHA devient dangereux : comment les faux CAPTCHA trompent notre intuition
Le CAPTCHA est à l'origine conçu pour faire la distinction entre un humain et un programme automatique, des services comme Google reCAPTCHA et Cloudflare Turnstile ayant rendu les cases à cocher et les vérifications d'images familières sur le web. Le problème, c'est qu'après avoir vu trop de messages similaires, les utilisateurs développent une fatigue de vérification et souhaitent simplement passer rapidement à l'étape suivante pour accéder à une vidéo, à une page de téléchargement ou à des résultats de recherche. ClickFix profite précisément de cette impatience de quelques secondes, transformant un symbole de sécurité en une porte d'entrée pour l'ingénierie sociale. Les groupes de fraude peuvent créer des sites Web falsifiés ou intégrer des écrans de vérification contrefaits dans des pages légitimes compromises. Ces écrans imitent généralement les couleurs, les cases à cocher et l'animation de chargement de Google ou Cloudflare, puis déclarent que la vérification du navigateur a échoué, que le contenu ne peut pas être affiché ou qu'une vérification de sécurité manuelle est nécessaire. La véritable anomalie ne réside pas dans l'apparence, mais dans le fait qu'ils demandent aux
- L'écran semble familier : imitation des couleurs et de la structure des services de vérification populaires
- Les étapes semblent simples : emballées dans trois raccourcis de grues dangereux
- Les résultats semblent normaux : après exécution, il se peut qu'on revienne à la page d'origine, sans alerte immédiate
Que cache le presse-papiers ? Comment les instructions PowerShell ouvrent la porte aux Trojans
Le presse-papiers ne stocke que du texte temporairement et ne permet pas à un ordinateur d'être infecté par lui-même. Le risque survient lorsque l'utilisateur colle du texte caché dans les outils système de Windows et appuie sur exécuter. Ce contenu pourrait être une instruction PowerShell obscurcie, ou appeler des composants système légitimes, se dirigeant vers un site contrôlé par des escrocs pour télécharger le fichier suivant. Tout le processus d'infection ne nécessite pas d'assistant d'installation traditionnel, donc la victime ne verra pas nécessairement de progression de téléchargement ou d'icône d'application évidente. Le programme implanté pourrait appartenir à un Trojan de vol d'informations, visant notamment les données de comptes, les sessions d'authentification, les cookies de navigateur, les identifiants d'e-mail et les informations de portefeuille de cryptomonnaie stockées dans Chrome, Edge ou Firefox. Certaines attaques créent également un planificateur de tâches, des éléments de démarrage ou d'autres mécanismes d'exécution continu pour permettre au programme de fonctionner à nouveau après un redémarrage. Une fois les données volées, des connexions suspectes aux
Que faire si vous avez collé et exécuté ? Quatre actions immédiates pour limiter les dégâts
Si vous avez seulement cliqué sur le bouton Copier sans coller le contenu dans un outil système et l'exécuter, le risque d'infection est généralement faible. Vous pouvez fermer la page, remplacer le contenu du presse-papiers par un texte normal et vérifier si le navigateur a ajouté des fichiers à télécharger, des autorisations de notification ou des extensions suspectes. Si vous avez déjà collé le contenu et cliqué sur Exécuter, vous devez considérer cet événement comme une éventuelle infection, au lieu d'attendre des anomalies dans le compte pour agir.
- Débranchez immédiatement le câble réseau et fermez le Wi-Fi pour limiter la fuite de données.
- Conservez l'URL, l'écran de vérification, les captures d'écran de l'heure d'exécution et des commandes suspectes.
- Utilisez un appareil propre pour changer les mots de passe des e-mails et des comptes importants.
- Révoquez les sessions de connexion existantes et activez l'authentification à deux facteurs.
Ne vous précipitez pas pour supprimer tous les enregistrements après avoir déconnecté, et ne connectez pas d'autres comptes sur un ordinateur suspect. Vous pouvez utiliser des outils de scan hors ligne de confiance pour vérifier le système et examiner les journaux de sécurité Windows, le planificateur de tâches, les éléments de démarrage et les téléchargements récents. Si un ordinateur d'entreprise, un portefeuille de cryptomonnaie ou plusieurs comptes sont concernés, il est préférable de conserver les preuves nécessaires avant de réinstaller, sinon vous risquez de perdre des indices sur le moment et l'étendue de l'infection.
Même si cela semble normal, vérifiez : comment rétablir les frontières sécurisées pour votre compte et votre appareil
Le fait de retirer le Trojan ne signifie pas que les informations d'identification compromises deviendront automatiquement invalides. La gestion doit couvrir simultanément les appareils, les comptes et les sessions existantes. Les e-mails sont souvent le point d'accès à la réinitialisation d'autres services, donc il faut vérifier en priorité la boîte aux lettres de secours, les règles de redirection, les mots de passe des applications et les appareils inconnus. Des plateformes comme Google, Microsoft ou Meta offrent l'accès aux derniers journaux de connexion et aux activités de sécurité, permettant de comparer les lieux, les heures et les informations sur les navigateurs. La mise à jour des mots de passe devrait être effectuée sur un appareil fiable et ne devrait pas se limiter à modifier un mot de passe réutilisé. Si le navigateur a enregistré un grand nombre d'identifiants, il faut les changer un à un selon leur importance, et révoquer les extensions inconnues et les autorisations d'application externes. Si le portefeuille de cryptomonnaie a été déverrouillé sur l'ordinateur affecté, il faut aussi considérer que le mot de passe peut avoir été lu, et il ne suffit pas de changer
Questions fréquentes sur l'attaque ClickFix
Pourquoi les logiciels antivirus n'ont-ils pas bloqué immédiatement le code collé ?
ClickFix utilise PowerShell, la fenêtre d'exécution Windows et d'autres outils système légitimes pour réaliser la chaîne d'infection. Lorsque l'utilisateur colle et exécute personnellement une commande, le système peut considérer l'action comme une opération de gestion normale. Les groupes de fraude mélangent également le texte, téléchargent le contenu par étapes ou laissent certains programmes fonctionner uniquement en mémoire pour réduire la possibilité de détection d'anomalies par des scans de fichiers statiques. Cela ne signifie pas que tous les logiciels de sécurité sont incapables de détecter les menaces, mais que la capacité d'interception dépend du contenu de la commande, de la source de téléchargement, de la capacité de surveillance des comportements et de l'état de mise à jour des règles. Même si le scan ne révèle aucune menace, si une commande inconnue a été exécutée, il est toujours nécessaire de vérifier l'activité de connexion, le planificateur de tâches, les éléments de démarrage et les sessions de compte, et ne pas considérer un seul scan comme une conclusion complète.
Un simple clic sur 'Copier' sans exécution peut-il aussi entraîner une infection ?
La plupart des processus ClickFix nécessitent que la victime colle et exécute, donc copier du texte seul ne déclenche généralement pas d’instructions PowerShell. Dans ce cas, vous pouvez fermer la page, copier un texte normal pour remplacer celui du presse-papiers, et vérifier l'historique de téléchargement du navigateur et les permissions du site. N'essayez pas de coller le contenu du presse-papiers dans une fenêtre de chat ou une barre de recherche pour consulter le contenu, afin d'éviter une mauvaise transmission ou de nouvelles actions. Si des fichiers ont été téléchargés simultanément, que le site a eu l'autorisation de notifications, que des extensions de navigateur ont été installées, ou que le système a ouvert automatiquement d'autres programmes, alors vous ne pouvez pas simplement juger la sécurité en supposant que vous n'avez pas exécuté la commande. Il faut retirer les nouvelles permissions, supprimer les fichiers suspects non ouverts et effectuer un scan de sécurité ; si des activités suspectes apparaissent dans le compte, il faut gérer l'incident potentiel.
Comment distinguer un vrai CAPTCHA d'une page de faux vérification ?
Une vérification légitime se fait généralement à l'intérieur de la page du navigateur, elle peut demander de cocher des cases, d'identifier des images ou d'attendre une vérification des risques, mais ne demandera jamais à l'utilisateur d'ouvrir PowerShell, l'invite de commande, la fenêtre d'exécution Windows ou de coller une longue chaîne de code. Tout processus de vérification demandant de quitter le navigateur pour utiliser des outils système devrait être immédiatement arrêté. Vous pouvez également vérifier si l'URL correspond au service que vous cherchiez à visiter et prêter attention à ce que l'écran de vérification apparaisse soudainement lors du téléchargement de vidéos, de logiciels piratés, de contenu pour adultes ou de redirections publicitaires. Les logos de Google, Cloudflare ou Microsoft ne prouvent que l'utilisation d'images similaires, mais ne garantissent pas la véracité du site. En cas de doute, fermez la page et revenez au site officiel plutôt que d'exécuter des étapes dont vous n'avez pas confiance.
Une chose à retenir : lorsqu'un site demande d'ouvrir des outils système ou de coller du code, arrêtez immédiatement. Si vous avez déjà exécuté, déconnectez d'abord, conservez les enregistrements, puis utilisez un appareil propre pour protéger vos comptes importants.