Les cybercriminels rivalisent d’ingéniosité pour contourner les protections de nos ordinateurs et de nos antivirus. Depuis quelque temps, une technique d'ingénierie sociale redoutable connaît une croissance explosive : l’arnaque ClickFix (parfois appelée CrashFix ou FileFix). Son principe est d'une simplicité déconcertante : vous manipuler pour que vous piratiez votre propre machine sans le savoir.
Selon les données des éditeurs de sécurité comme ESET et Microsoft, les attaques basées sur la méthode ClickFix ont bondi de plus de 500 %. Découvrez comment fonctionne ce piège d'actualité, pourquoi il échappe aux blocages classiques et comment vous en prémunir.
Qu'est-ce que la méthode ClickFix ?
La technique ClickFix est une méthode d'escroquerie en ligne où le pirate n'essaie pas de forcer l'entrée de votre système. À la place, il affiche un message d'erreur ou de vérification totalement factice et vous fournit une "solution" clé en main pour résoudre le problème.
L’astuce réside dans le fait que la manipulation requise (copier et coller une ligne de commande) est exécutée volontairement par l’utilisateur. Puisque c'est vous qui donnez l'ordre à votre ordinateur d'exécuter le code, les mécanismes de sécurité de Windows ou de votre navigateur web ont beaucoup de mal à détecter la fraude au moment du clic.
Le scénario typique d’une attaque ClickFix
Le piège se referme généralement en trois étapes bien rodées :
- Le faux problème : Vous naviguez sur un site web légitime qui a été piraté, ou vous cliquez sur une mauvaise publicité. Soudain, une fenêtre pop-up bloque votre écran. Elle imite à la perfection un message d'erreur de Google Chrome, de Microsoft OneDrive, un problème de certificat de sécurité, ou même un faux test CAPTCHA "Je ne suis pas un robot".
- La fausse solution : Le message vous indique que pour résoudre le problème d'affichage ou valider le CAPTCHA, vous devez cliquer sur un bouton pour copier un texte de réparation. En arrière-plan, le site copie un script malveillant codé dans le presse-papiers de votre ordinateur.
- L'auto-infection : La fenêtre vous guide pas-à-pas pour ouvrir l'invite de commande de votre ordinateur (ex: appuyer sur
Windows + R, taperPowerShell, puis faireCtrl + Vet Entrée). En faisant cela, vous exécutez vous-même le code du pirate avec vos propres droits d'administrateur.
Quels sont les risques et les malwares distribués ?
Dès que la commande est validée dans votre terminal, un script invisible télécharge un malware depuis un serveur distant. Les campagnes de malvertising ClickFix servent principalement à propager des virus très agressifs :
- Les Infostealers (Lumma Stealer, ACR Stealer, Vidar) : Ces virus siphonnent en quelques secondes vos identifiants, vos mots de passe enregistrés dans vos navigateurs, vos cookies de session et vos portefeuilles de cryptomonnaies.
- Les Chevaux de Troie d'accès distant (RAT) : Des codes malveillants comme DarkGate ou SmartRAT permettent aux attaquants de prendre le contrôle total et à distance de votre souris, de votre clavier et de votre écran à votre insu.
Comment repérer et bloquer cette arnaque ?
Pour ne jamais tomber dans le piège de l'arnaque ClickFix, appliquez ces règles de sécurité fondamentales :
- Règle d'or absolue : Aucun site internet légitime (ni Google, ni Microsoft, ni Cloudflare) ne vous demandera jamais d'ouvrir PowerShell, l'invite de commande ou la boîte de dialogue "Exécuter" pour corriger un problème de navigation ou valider un CAPTCHA.
- Méfiez-vous du copier-coller forcé : Si un site web insiste pour que vous utilisiez les raccourcis clavier
Ctrl + VouDroit + Collerdans un outil système de Windows, quittez immédiatement la page. - Installez uBlock Origin : L'utilisation d'un bloqueur de publicités efficace permet de bloquer en amont les scripts de malvertising et les fausses fenêtres pop-ups à l'origine de ces attaques.
Que faire si vous avez exécuté la commande ?
Si vous avez malheureusement validé le code dans votre console PowerShell, votre système est très probablement compromis. Agissez vite :
- Déconnectez votre ordinateur d'Internet (coupez le Wi-Fi ou débranchez le câble Ethernet) pour empêcher le malware de transmettre vos données aux serveurs des pirates.
- Depuis un autre appareil sain (votre smartphone), changez immédiatement les mots de passe de vos comptes les plus critiques (banque, e-mails principaux, réseaux sociaux).
- Téléchargez un outil de désinfection réputé comme Malwarebytes depuis un PC sain, mettez-le sur clé USB, puis lancez une analyse approfondie sur la machine infectée pour supprimer l'infostealer.
FAQ : Réponses à vos questions sur ClickFix
Pourquoi mon antivirus n'a-t-il pas bloqué le site ClickFix ?
Les outils de sécurité bloquent les fichiers malveillants connus. Dans le cas de ClickFix, le site ne télécharge rien au départ : il utilise du texte brut que vous copiez vous-même. C'est votre action humaine qui déclenche l'attaque, ce qui contourne la plupart des barres de défense classiques des navigateurs.
L'arnaque ClickFix touche-t-elle aussi les ordinateurs Mac ?
Oui. Bien que très fréquente sur Windows avec PowerShell, des variantes ciblent également macOS et Linux en incitant l'utilisateur à ouvrir l'application "Terminal" pour y coller des commandes malveillantes.
Un simple redémarrage du PC suffit-il à éliminer le danger ?
Non. Les malwares installés par la méthode ClickFix (comme SmartRAT ou Lumma) créent des tâches planifiées dans Windows pour se relancer automatiquement à chaque démarrage de l'ordinateur. Un nettoyage logiciel complet est indispensable.
Pour aller plus loin et sécuriser au mieux votre navigation, consultez notre dossier thématique sur la la science et l’art du piratage humain.
