Les cybercriminels continuent d’affiner leurs techniques d’ingénierie sociale, et la dernière évolution de la campagne de malware ClickFix montre jusqu’où la tromperie a progressé.
Selon les chercheurs de Push Security, les nouvelles variantes des attaques ClickFix intègrent désormais des tutoriels vidéo, des comptes à rebours et une détection automatique du système d’exploitation, le tout étant conçu pour inciter les utilisateurs à infecter eux-mêmes leurs systèmes.
Une nouvelle version d’une vieille astuce
Les attaques ClickFix sont actives depuis plusieurs années et reposent généralement sur une tactique d’ingénierie sociale simple, mais très efficace : convaincre les victimes de copier-coller et d’exécuter du code malveillant sur leurs propres appareils.
La nouvelle campagne conserve cette méthode fondamentale, mais y ajoute plusieurs niveaux de sophistication pour accroître son taux de réussite.
Traditionnellement, les pages ClickFix affichaient des instructions textuelles prétendant vérifier l’identité de l’utilisateur ou résoudre un prétendu problème logiciel.
Les victimes étaient invitées à copier du code depuis une page web et à l’exécuter dans leur terminal ou leur invite de commandes — des actions qui téléchargeaient et exécutaient silencieusement le malware.
Cependant, les campagnes récentes identifiées par les chercheurs de Push Security remplacent ces instructions statiques par des tutoriels vidéo intégrés qui guident les utilisateurs dans l’exécution du code malveillant.
L’ajout d’une vidéo rend l’attaque plus authentique et interactive, ce qui diminue la méfiance et réduit le risque d’erreur de la part de l’utilisateur.
La manipulation par le design
Les nouvelles pages web de ClickFix ressemblent à des écrans de vérification CAPTCHA de Cloudflare, avec des logos réalistes, des éléments graphiques et des composants interactifs.
En coulisses, des scripts JavaScript détectent automatiquement le système d’exploitation de la victime — Windows, macOS ou Linux — et adaptent les commandes malveillantes en conséquence.
Dès qu’un utilisateur arrive sur la page, le faux écran de vérification lance un compte à rebours d’une minute, ajoutant une pression psychologique et un sentiment d’urgence.
Les utilisateurs sont informés qu’ils doivent terminer la vérification dans le délai imparti pour continuer à accéder au site web.
Un compteur indiquant le nombre d’« utilisateurs vérifiés au cours de la dernière heure » renforce encore l’illusion de légitimité en laissant entendre que d’autres ont effectué la même procédure sans danger.
Push Security indique que le JavaScript malveillant peut également copier automatiquement des commandes dans le presse-papiers, permettant aux utilisateurs de coller et d’exécuter la charge utile sans jamais voir le code réel.
Cette automatisation réduit au minimum le risque d’erreurs susceptibles d’alerter la victime.
Des capacités multiplateformes
Les versions précédentes de ClickFix étaient déjà connues pour cibler tous les principaux systèmes d’exploitation, mais les nouvelles campagnes introduisent une diffusion dynamique des instructions qui adapte les charges utiles à chaque environnement.
Pour les utilisateurs de Windows, ClickFix utilise souvent des scripts MSHTA ou PowerShell, en s’appuyant sur des composants intégrés à Windows pour récupérer et exécuter la charge utile.
Sur macOS et Linux, les attaquants s’appuient sur des commandes shell et des binaires « living off the land » qui ne déclenchent pas les alertes standard des antivirus ou des solutions de détection des terminaux.
Push Security note que bon nombre de ces pages malveillantes sont diffusées via la publicité malveillante sur Google Search, où les attaquants achètent des annonces ou recourent à l’empoisonnement du référencement naturel pour faire remonter les sites infectés dans les résultats.
Certains acteurs compromettent également des sites légitimes par l’intermédiaire d’extensions WordPress, en injectant directement leurs charges utiles JavaScript dans des pages de confiance.
La prochaine phase de ClickFix
Les chercheurs avertissent que les futures versions de ClickFix pourraient s’exécuter entièrement dans le navigateur, permettant l’exécution de code malveillant sans obliger la victime à ouvrir un terminal.
Cette évolution fondée sur le navigateur rendrait la détection encore plus difficile, car les outils de détection et de réponse sur les terminaux (EDR) se concentrent généralement sur la surveillance des processus au niveau du système, et non sur l’activité dans le navigateur.
Les charges utiles associées aux attaques ClickFix varient, mais les malwares voleurs d’informations restent les plus courants.
Ces infostealers sont conçus pour récupérer les identifiants des navigateurs, les données des portefeuilles de cryptomonnaies et les informations système, qui peuvent ensuite être vendus sur des places de marché du dark web ou utilisés pour mener d’autres attaques.
Renforcer la résilience face à ClickFix
Se défendre contre ClickFix nécessite à la fois des mesures techniques et une sensibilisation des utilisateurs, car l’attaque repose principalement sur l’ingénierie sociale plutôt que sur de simples vulnérabilités logicielles. Les principales mesures d’atténuation sont les suivantes :
- Sensibiliser les utilisateurs aux techniques d’ingénierie sociale : rappeler qu’aucun site web ni service légitime ne demandera jamais aux utilisateurs de coller ou d’exécuter des commandes de terminal pour se vérifier.
- Bloquer les sources de publicité malveillante et d’empoisonnement du référencement : utiliser des bloqueurs de publicités, des outils de navigation sécurisée et un filtrage DNS pour empêcher les redirections vers des sites malveillants.
- Surveiller le presse-papiers et l’activité de la ligne de commande : mettre en place une surveillance des terminaux pour détecter les exécutions suspectes de PowerShell, MSHTA ou de commandes shell lancées par des navigateurs.
- Appliquer régulièrement les correctifs : maintenir à jour les extensions WordPress, les thèmes et les composants des CMS afin d’empêcher les attaquants d’injecter des scripts malveillants dans des sites légitimes.
- Utiliser l’isolation du navigateur ou le bac à sable : séparer l’activité de navigation web du système d’exploitation hôte afin de réduire l’exposition aux exploits dans le navigateur.
- Déployer un filtrage web et des renseignements sur les menaces : exploiter la catégorisation des URL et des flux d’IoC connus pour bloquer l’accès aux domaines liés à ClickFix.
Ces mesures peuvent contribuer à renforcer la cyberrésilience face aux attaques ClickFix.
Le succès de ClickFix ne tient pas seulement à la sophistication du malware, mais aussi à la manipulation du comportement humain.
En combinant des signaux visuels de confiance, un sentiment d’urgence et l’automatisation, les attaquants contournent efficacement nombre de défenses de sécurité traditionnelles.
Cette capacité croissante à exploiter la confiance humaine souligne pourquoi l’adoption des principes de zéro confiance est essentielle pour contrer les menaces émergentes.

