Des GPT personnalisés malveillants attirent les utilisateurs de Windows vers le malware ClickFix

Des attaquants exploitent des GPT personnalisés pour attirer les utilisateurs de Windows dans des chaînes d’infection ClickFix qui aboutissent à l’exécution de PowerShell et à l’installation d’un cheval de Troie d’accès à distance.

Oct 5, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une fausse expérience ChatGPT transforme une action Windows en infection. Des attaquants utilisent des GPT personnalisés malveillants pour orienter les utilisateurs vers une fausse page de vérification qui aboutit à l’exécution de PowerShell et à l’installation d’un cheval de Troie d’accès à distance.

La campagne repose sur l’ingénierie sociale plutôt que sur l’exploitation d’une faille logicielle. Les victimes sont redirigées de ChatGPT vers une page Google Sites se faisant passer pour un CAPTCHA Cloudflare, où elles sont invitées à exécuter une commande qui lance la chaîne d’infection ClickFix.

les chercheurs de Huntress ont relié au moins 40 incidents à l’infrastructure Google Sites, dont deux infections confirmées ayant commencé par l’intermédiaire de GPT personnalisés malveillants. Après que Huntress a contacté OpenAI, le premier GPT identifié avait été désactivé au 25 septembre 2026 ; les chercheurs en ont découvert un remplaçant le 27 septembre, qui installait le même RAT via une chaîne de diffusion modifiée.

Déroulement de la chaîne ClickFix

Lors de certains incidents, des victimes qui recherchaient « chatgpt » sur Google ont cliqué sur un résultat sponsorisé menant à un GPT personnalisé créé par un attaquant et baptisé « Plus 5.6 », que Huntress a décrit comme conçu pour ressembler à une offre ChatGPT légitime. Des publicités payantes sont également apparues dans d’autres campagnes ClickFix, notamment via un compte publicitaire Reddit de HBO Max que les chercheurs ont déclaré compromis et utilisé pour diffuser des annonces malveillantes.

Le GPT affichait un faux « Avis de disponibilité du service » qui redirigeait les utilisateurs vers une page Google Sites usurpant un CAPTCHA Cloudflare, où ils étaient invités à exécuter une commande Windows.

Microsoft a documenté des campagnes ClickFix qui persuadent les victimes d’exécuter des commandes via Exécuter de Windows, le Terminal ou PowerShell, plutôt que de s’appuyer sur une pièce jointe malveillante ou une faille. D’autres variantes ont ciblé macOS, notamment une campagne utilisant le fingerprinting du navigateur sur plus de 250 domaines ClickFix pour dissimuler les leurres aux scanners.

Dans cette campagne, PowerShell a téléchargé un script obfusqué qui a installé un fichier MSI malveillant et lancé une chaîne d’infection en huit étapes. La première version détournait une application légitime signée par Canon pour effectuer un chargement latéral de DLL et assurait sa persistance via une clé Run et une tâche planifiée.

Advertisement

Le remplaçant utilisait un DeElevate64.exe signé par Stardock, déplaçait le chargeur d’un fichier WAV vers un package NuGet de Microsoft et supprimait le marquage Mark-of-the-Web du MSI. Huntress a indiqué que le RAT final était identique au niveau binaire à celui de la première version.

Le RAT prend en charge l’accès au bureau à distance, la surveillance de l’écran, la capture de la caméra et du son, la recherche de fichiers, la reconnaissance de l’hôte et l’exécution de charges utiles ultérieures. Il utilise également le DNS via HTTPS par l’intermédiaire de Cloudflare, Google et Quad9 pour découvrir l’infrastructure de commande et de contrôle.

Des défenses en profondeur peuvent perturber ClickFix

Les attaquants peuvent rapidement changer de domaines, d’applications signées et d’enveloppes de charge utile ; les défenses doivent donc privilégier les comportements plutôt que des indicateurs isolés. Les enquêteurs ont appliqué une approche similaire pour relier une infrastructure MacSync en rotation à des comportements récurrents au niveau des terminaux et du réseau.

Les organisations peuvent réduire leur exposition en :

  • formant les utilisateurs à considérer comme malveillantes les pages de vérification qui demandent d’exécuter des commandes PowerShell, Terminal ou Exécuter de Windows.
  • restreignant PowerShell et les autres interpréteurs de scripts lorsqu’ils ne sont pas nécessaires, et en utilisant des règles de contrôle des applications ou de réduction de la surface d’attaque pour bloquer les exécutions suspectes.
  • surveillant les processus lancés par PowerShellmsiexec, les applications signées exécutées depuis des%LOCALAPPDATA% chemins inattendus, ainsi que les clés Run ou les tâches planifiées qui recréent la persistance.
  • activant la journalisation des blocs de scripts PowerShell et en conservant la télémétrie à des fins d’enquête.
  • isolant les systèmes sur lesquels des utilisateurs ont exécuté une commande ClickFix suspecte et en recherchant toute persistance ou tout accès ultérieur avant de les remettre en service.
  • testant les plans de réponse aux incidents face à un accès initial de type ClickFix, notamment l’isolement des hôtes, la réinitialisation des identifiants, la recherche de mécanismes de persistance et la récupération des terminaux.

Les attaquants peuvent modifier les composants de diffusion tout en conservant le même comportement fondamental. La détection comportementale, le renforcement des terminaux et des procédures de réponse répétées sont plus durables que le blocage d’un seul GPT, d’une seule URL ou d’un seul condensat de charge utile malveillant.

À lire aussi : des attaquants utilisant des agents IA pour accélérer la collecte d’identifiants et d’autres étapes de l’attaque, ce qui accroît la pression sur les défenseurs pour réduire les délais de détection et de réponse.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.