Les pages de faux CAPTCHA semblent inoffensives — de simples vérifications effectuées par le navigateur, qui demandent aux utilisateurs de « vérifier » qu’ils sont humains — mais derrière cette friction familière, les attaquants ont discrètement transformé des processus Web de confiance en une interface évolutive de diffusion de logiciels malveillants.
Une analyse récente menée par les chercheurs de Censys montre que ce qui semblait autrefois être une campagne unique et coordonnée doit plutôt être considéré comme un écosystème fragmenté qui vit du Web lui-même, en héritant de la confiance plutôt qu’en la dérobant.
« Vivre sur le Web ne remplace pas les leurres traditionnels ni l’usurpation de marque. Il les amplifie », a déclaré Andrew Northern, chercheur principal en sécurité chez Censys, dans un e-mail adressé à eSecurityPlanet.
Il a ajouté : « Les acteurs malveillants utilisent toujours des noms de confiance et des prétextes convaincants, mais ils convergent de plus en plus vers l’exploitation des mécanismes mêmes de l’utilisation quotidienne d’Internet. Les CAPTCHA, les notifications du navigateur, les invites de mise à jour et les processus de vérification sont devenus des surfaces de diffusion communes, car les utilisateurs sont conditionnés à interagir avec eux pour accomplir leurs tâches. »
Andrew a également expliqué : « Cette convergence concerne des acteurs, des chaînes d’outils et des objectifs variés, ce qui témoigne d’une évolution plus large à l’œuvre depuis des années, des fausses mises à jour logicielles aux interfaces de diffusion natives du Web d’aujourd’hui. »
- Comment les faux CAPTCHA exploitent les comportements conditionnés des utilisateurs
- Comment les faux CAPTCHA masquent des chemins d’attaque variés
- Quand les faux CAPTCHA mettent en échec la détection traditionnelle
- Atténuer les attaques par faux CAPTCHA et fondées sur la confiance
- Les interfaces Web de confiance sont désormais des cibles
Comment les faux CAPTCHA exploitent les comportements conditionnés des utilisateurs
Les faux CAPTCHA se sont durablement installés dans les attaques Web parce qu’ils exploitent l’un des éléments les plus difficiles à contrôler pour les défenseurs : les comportements conditionnés des utilisateurs.
Les invites de vérification, les contrôles du navigateur et les interstitiels de sécurité font désormais partie des habitudes de navigation quotidiennes, et les attaquants tirent parti de cette familiarité pour orienter les victimes vers des chemins d’exécution qui contournent les mécanismes traditionnels de détection.
Une analyse menée à l’échelle d’Internet sur près de 9 500 points de terminaison Fake Captcha suivis au moyen du module de chasse aux menaces de Censys souligne à quel point la seule apparence peut être trompeuse.
Bien que nombre de ces pages soient presque identiques — elles imitent souvent les défis de vérification de type Cloudflare —, elles dissimulent derrière leur interface des mécanismes de diffusion fondamentalement différents.
Cette évolution complique l’attribution, la détection et la réponse. Un leurre d’apparence familière n’indique plus une menace familière, ce qui oblige les défenseurs à repenser la manière dont la confiance et le risque sont évalués sur le Web.
Comment les faux CAPTCHA masquent des chemins d’attaque variés
À première vue, l’activité liée aux faux CAPTCHA semble étroitement coordonnée. Le hachage perceptuel de milliers de pages révèle un cluster visuel dominant unique, qui représente environ 70 % de l’activité observée.
Ces pages partagent la même mise en page, la même langue et le même parcours d’interaction, et intègrent souvent des favicons propres au site afin de renforcer leur apparence légitime.
Cette uniformité n’est toutefois qu’apparente.
Derrière l’interface, les chercheurs ont identifié plus de 30 variantes distinctes de charges utiles et plusieurs modèles d’exécution incompatibles opérant sous le même design visuel.
Certaines pages de faux CAPTCHA reposent sur une exécution pilotée par le presse-papiers et demandent aux utilisateurs de coller et d’exécuter des commandes PowerShell ou VBScript qui récupèrent d’autres logiciels malveillants.
D’autres diffusent des charges utiles au moyen de packages Windows Installer, contournant complètement les moteurs de script.
Plus frappant encore, un sous-ensemble important n’expose aucune charge utile côté client.
À la place, ces pages transmettent le contrôle à des frameworks pilotés par serveur tels que Matrix Push C2, où l’interaction initiale ne sert qu’à obtenir les autorisations de notifications du navigateur.
La diffusion est différée, sans fichier et entièrement assurée par des fonctionnalités de confiance du navigateur.
Dans ces cas, l’absence de charge utile n’est pas une lacune de la détection : c’est la technique elle-même.
Quand les faux CAPTCHA mettent en échec la détection traditionnelle
Les leurres ClickFix reposent sur une exécution explicite par l’utilisateur et laissent généralement derrière eux des artefacts que les défenseurs peuvent analyser.
La diffusion de type Matrix Push bouleverse ce modèle. Dans ces cas, la page de faux CAPTCHA sert d’étape de conversion plutôt que d’invite à exécuter une charge utile.
Une fois les autorisations de notification accordées, les attaquants peuvent diffuser ultérieurement du contenu malveillant, selon leur propre calendrier.
Du point de vue de l’analyse statique, ces pages peuvent sembler inoffensives. L’inspection du presse-papiers ne révèle rien et l’analyse du HTML ne montre aucun logiciel malveillant évident. Pourtant, la frontière de confiance critique a déjà été franchie.
C’est là le point essentiel : les faux CAPTCHA ont effectivement séparé la couche d’interface de l’exécution.
Le même leurre d’apparence familière peut servir d’interface à des scripts reposant sur le presse-papiers, à des installateurs MSI ou à des chemins de diffusion sans fichier entièrement contrôlés par serveur.
Par conséquent, la similarité visuelle est facile à reproduire et de moins en moins fiable pour l’attribution ou l’évaluation des menaces.
Atténuer les attaques par faux CAPTCHA et fondées sur la confiance
À mesure que les attaques par faux CAPTCHA continuent d’évoluer, les organisations ont besoin de défenses qui vont au-delà de la détection traditionnelle des charges utiles et des logiciels malveillants.
Ces menaces abusent des processus Web et des interactions utilisateur de confiance, permettant à des activités malveillantes de se dérouler sans laisser d’artefacts d’exécution évidents.
Une atténuation efficace nécessite de se concentrer davantage sur le comportement du navigateur, les contrôles d’exécution et le passage entre l’interaction utilisateur et l’activité qui s’ensuit.
- Surveillez les pages de vérification liées à la sécurité qui apparaissent dans des contextes inhabituels et signalez les processus répétés de « vérification du navigateur » ou de « vérification humaine » associés à des infrastructures sans rapport.
- Limitez par défaut les autorisations de notification du navigateur et surveillez étroitement les consentements aux notifications qui suivent immédiatement des invites de vérification ou de sécurité.
- Mettez en corrélation les interactions du navigateur (par exemple, l’accès au presse-papiers, l’octroi d’autorisations et l’enregistrement d’un service worker) avec les activités des points de terminaison et du réseau, plutôt que de vous fier uniquement aux artefacts des charges utiles.
- Renforcez les contrôles d’exécution en limitant les moteurs de script, en restreignant l’installation de MSI et en imposant une liste d’autorisation des applications lorsque cela est possible.
- Réduisez l’exposition en appliquant un principe du moindre privilège, en supprimant les droits d’installation locaux et en appliquant des contrôles plus stricts aux groupes d’utilisateurs à haut risque.
- Renforcez la détection et la sensibilisation en formant les utilisateurs à reconnaître les processus de vérification falsifiés et en consignant puis en signalant les comportements anormaux initiés par le navigateur.
Collectivement, ces mesures contribuent à réduire l’exposition et à détecter plus tôt dans la chaîne de destruction les attaques pilotées par des faux CAPTCHA.
Les interfaces Web de confiance sont désormais des cibles
Les faux CAPTCHA illustrent une évolution plus large dans le fonctionnement des attaques modernes : la confiance accordée aux interactions Web quotidiennes est devenue le mécanisme de diffusion lui-même.
Alors que les attaquants continuent d’exploiter les processus de vérification familiers et les comportements des navigateurs, les défenseurs ne peuvent plus se fier uniquement aux indices visuels ou à la détection traditionnelle fondée sur les charges utiles.
Les équipes de sécurité doivent plutôt considérer les interfaces Web de confiance comme une surface d’attaque prioritaire et concevoir des contrôles qui tiennent compte des modèles de diffusion différée, sans fichier et pilotée par serveur.
À mesure que la confiance elle-même devient un vecteur d’attaque, les principes du zero trust offrent une étape naturelle pour repenser la manière dont l’accès, le comportement et le risque doivent être évalués dans toute l’entreprise.

