Le recours aux réunions virtuelles a explosé après la pandémie, faisant de plateformes comme Google Meet et Zoom des éléments essentiels de nos communications personnelles et professionnelles quotidiennes. Cependant, cette hausse de l’utilisation a également ouvert la porte à un éventail croissant de menaces de cybersécurité. L’une des tactiques les plus préoccupantes actuellement en plein essor est la campagne ClickFix — une campagne d’hameçonnage sophistiquée ciblant les utilisateurs de Google Meet qui ne se méfient pas.
Ces arnaques aux logiciels malveillants attirent les particuliers avec de fausses invitations à des conférences conçues pour imiter des demandes de réunion légitimes et exploiter la confiance des utilisateurs. En comprenant le fonctionnement de ces campagnes ClickFix et en sachant reconnaître leurs signes avant-coureurs, vous pouvez protéger votre organisation et vous-même contre cette menace de plus en plus répandue.
Que sont les campagnes ClickFix ?
Les campagnes ClickFix constituent une nouvelle vague de tactiques d’hameçonnage apparue en mai 2024, visant à exploiter les utilisateurs d’applications logicielles populaires. Initialement, ces campagnes se concentraient sur l’imitation d’erreurs liées à des programmes connus comme Google Chrome, Microsoft Word et OneDrive.
Les cybercriminels utilisent des techniques d’ingénierie sociale pour vous inciter à croire que vous devez résoudre de prétendus problèmes techniques. En déguisant leurs intentions malveillantes en correctifs urgents, ces attaquants ont trouvé le moyen de tromper même les utilisateurs les plus prudents.
La marque de fabrique des campagnes ClickFix est leur utilisation ingénieuse de l’ingénierie sociale.
- Les escrocs conçoivent des messages qui semblent provenir de sources légitimes, affirmant souvent que vous devez résoudre des erreurs critiques dans leurs applications.
- Ces messages peuvent aller de consignes vagues à des récits élaborés concernant des problèmes de connectivité ou des défaillances logicielles.
- Vous êtes ensuite guidé pour exécuter du code PowerShell conçu pour « corriger » le problème supposé, permettant sans le savoir à un logiciel malveillant d’infiltrer vos systèmes.
Anatomie d’une attaque ClickFix
La campagne ClickFix tire parti de l’adoption massive de Google Meet en envoyant de fausses invitations à des réunions qui ressemblent de très près à de véritables liens Google Meet. Ces invitations frauduleuses semblent souvent provenir de sources fiables, attirant les utilisateurs avec la promesse de réunions ou de conférences professionnelles importantes.
Vous pouvez tomber sur des URL presque identiques aux liens Google Meet officiels, comme les suivantes :
- meet[.]google[.]us-join[.]com
- meet[.]googie[.]com-join[.]us
- meet[.]google[.]com-join[.]us
- meet[.]google[.]web-join[.]com
- meet[.]google[.]webjoining[.]com
- meet[.]google[.]cdm-join[.]us
- meet[.]google[.]us07host[.]com
- Googiedrivers[.]com
- hxxps://meet[.]google[.]com-join[.]us/wmq-qcdn-orj
- hxxps://meet[.]google[.]us-join[.]com/ywk-batf-sfh
- hxxps://meet[.]google[.]us07host[.]com/coc-btru-ays
- hxxps://meet[.]google[.]webjoining[.]com/exw-jfaj-hpa
Cette reproduction minutieuse d’URL légitimes est une tactique essentielle employée par les escrocs pour réduire la méfiance des utilisateurs et les rendre plus susceptibles de cliquer sans vérifier la source.
Le processus d’infection
Une fois que vous avez cliqué sur le lien frauduleux, vous êtes redirigé vers une fausse page Google Meet, où un message contextuel peut vous accueillir en affirmant qu’un problème technique est survenu — souvent lié à votre microphone ou à votre casque.
Lorsque vous cliquez sur le bouton « Try Fix », vous êtes guidé dans un processus trompeur qui consiste notamment à copier un morceau de code PowerShell. Le code est présenté comme une étape nécessaire pour résoudre le problème supposé, mais il ouvre en réalité la voie à l’installation de logiciels malveillants. En collant le code dans l’invite de commandes Windows, vous exécutez à votre insu des commandes qui téléchargent des logiciels malveillants sur votre système.
Types de logiciels malveillants distribués
Les campagnes ClickFix ne sont pas qu’une nuisance ; elles peuvent entraîner de graves failles de sécurité. Les logiciels malveillants déployés lors de ces attaques comprennent une variété de logiciels malveillants, tels que :
- DarkGate : Un cheval de Troie à distance (RAT) polyvalent qui permet aux attaquants de prendre le contrôle des systèmes infectés.
- Voleur AMOS : Cible spécifiquement les systèmes macOS, dérobant des données sensibles et des identifiants.
- Voleur Lumma : Conçu pour récupérer des informations personnelles et des données sensibles sur les appareils infectés.
- Matanbuchus et XMRig : Utilisés pour miner des cryptomonnaies, ces logiciels malveillants peuvent ralentir les systèmes tout en exploitant furtivement leurs ressources informatiques.
Tendances et évolution récentes
De récents rapports d’entreprises de cybersécurité, notamment McAfee et Sekoia, font état d’une forte hausse des campagnes ClickFix, en particulier dans des régions comme les États-Unis et le Japon. La commodité des communications numériques et l’augmentation du nombre de réunions ont facilité le passage inaperçu des tentatives d’hameçonnage.
- Les cybercriminels ne se reposent pas sur leurs lauriers ; ils adaptent constamment leurs stratégies pour rester efficaces.
- Les campagnes ClickFix ont diversifié leurs tactiques, s’étendant au-delà de Google Meet pour inclure d’autres plateformes comme Zoom et cibler les utilisateurs de diverses applications et services populaires.
- De récentes campagnes auraient notamment recours à des e-mails d’hameçonnage ciblant des entreprises de transport et de logistique, ce qui montre les efforts déployés par les attaquants pour adapter leurs méthodes aux différents secteurs.
En outre, deux groupes d’acteurs malveillants notables — Slavic Nation Empire (SNE) et Scamquerteo — ont été associés à ces campagnes. Ces groupes sont considérés comme des sous-équipes de réseaux plus vastes d’arnaques aux cryptomonnaies, ce qui souligne la nature organisée et systématique de ces attaques par hameçonnage.
Se protéger contre les attaques ClickFix
La vigilance constitue la première ligne de défense contre les arnaques par hameçonnage comme ClickFix. Voici quelques conseils pour vous aider à repérer les tentatives d’hameçonnage potentielles :
- Examinez les adresses e-mail : Vérifiez toujours que l’adresse e-mail de l’expéditeur ne présente aucune anomalie. Les organisations légitimes utilisent généralement des domaines officiels. Si quelque chose semble suspect, il vaut la peine d’enquêter davantage.
- Examinez attentivement les liens : Survolez les liens pour afficher l’URL réelle avant de cliquer. Évitez de cliquer si le lien semble suspect ou ne correspond pas au domaine attendu (par exemple, en cas de légère faute d’orthographe).
- Repérez les signaux d’alerte : Soyez attentif au langage urgent ou aux demandes inhabituelles, comme vous inciter à résoudre des problèmes techniques ou à exécuter des commandes. Les entreprises légitimes demandent rarement aux utilisateurs d’exécuter des scripts ou de communiquer des informations sensibles par e-mail.
Mettre en place des mesures de sécurité
Prendre des mesures préventives peut réduire considérablement le risque d’être victime d’attaques ClickFix :
- Utilisez des logiciels de sécurité à jour : Assurez-vous que vos programmes antivirus et antimalware sont à jour. Ces outils peuvent aider à détecter et à bloquer les activités malveillantes avant qu’elles ne compromettent votre système.
- Activez l’authentification multifacteur (MFA) : La mise en place de l’authentification multifacteur ajoute une couche de sécurité à vos comptes. Même si vos identifiants sont compromis, les attaquants devront franchir un obstacle supplémentaire pour accéder à vos comptes.
- Sauvegardez régulièrement vos données: Des sauvegardes fréquentes peuvent protéger vos informations contre les attaques par rançongiciel et les infections par des logiciels malveillants. En cas d’attaque, vous pouvez restaurer votre système sans perdre vos fichiers essentiels.
Bonnes pratiques pour les réunions virtuelles
Pour profiter d’une expérience de réunion virtuelle plus sûre, suivez ces bonnes pratiques :
- Vérifiez les invitations aux réunions : Utilisez uniquement des liens provenant de sources fiables ou de contacts connus. Si vous recevez une invitation à une réunion de manière inattendue, confirmez-la auprès de l’expéditeur par un autre moyen de communication avant de rejoindre la réunion.
- Ajustez les paramètres de sécurité : Utilisez les fonctionnalités de sécurité proposées par votre plateforme de visioconférence. Des options comme les salles d’attente et les réunions protégées par mot de passe peuvent contribuer à empêcher les accès non autorisés.
- Sensibilisez votre équipe : Si vous faites partie d’une organisation, organisez régulièrement des sessions de formation à la cybersécurité afin de tenir les employés informés des dernières tactiques d’hameçonnage et d’encourager une culture de la cybersécurité.
Protégez-vous en choisissant une solution antimalware fiable adaptée à vos besoins. Investir dans une solution antimalware de qualité peut fournir des protections essentielles contre ce type de menace et contribuer à la sécurité de vos appareils.





