SOC managé - surveillance continue  ·  veille cyber : CERT-FR / CISA / NVD  ·  réponse à incident : dispositif sous contrat
Toutes les actualités

Cyberdéfense · Guide complet

ClickFix : comprendre les faux CAPTCHA et se protéger

Vous cherchez un document, ouvrez un lien professionnel ou consultez un site habituel. Une fenêtre annonce une vérification de sécurité, une mise à jour indispensable ou une erreur à corriger. Elle vous demande de quitter le navigateur et d’exécuter une instruction sur votre ordinateur. C’est le signal caractéristique d’une attaque ClickFix : transformer une manipulation dangereuse en étape apparemment nécessaire pour continuer.

Ce guide explique le fonctionnement des faux CAPTCHA, les risques pour les postes Windows et macOS, les limites des protections habituelles et les actions à prévoir dans une entreprise. Il s’adresse aux utilisateurs, aux responsables informatiques et aux équipes de sécurité. Les illustrations sont pédagogiques : elles ne reproduisent pas une attaque exécutable.

En résumé

  • ClickFix pousse la victime à exécuter une commande sous prétexte de vérification ou de réparation ; ce n’est pas un logiciel malveillant unique.
  • Un faux CAPTCHA qui demande d’ouvrir un outil système et d’y coller une instruction doit déclencher l’arrêt et le signalement.
  • Les campagnes documentées concernent Windows et macOS, avec des conséquences variables selon la charge exécutée.
  • Voir une page, copier du texte et exécuter une commande sont des situations différentes à décrire précisément au support.
  • Après une exécution suspecte, il faut coordonner la prise en charge du poste et des identités, y compris les sessions potentiellement exposées.
  • La prévention associe sensibilisation, droits adaptés, traces exploitables et responsabilités de réponse clairement attribuées.

Qu’est-ce que ClickFix ?

ClickFix est une technique d’ingénierie sociale qui pousse une personne à lancer elle-même une commande malveillante. Le prétexte peut être une réparation, une vérification humaine ou un problème d’accès. Le nom désigne un mécanisme de manipulation utilisé par plusieurs acteurs, et non un logiciel malveillant unique ou une faille associée à un correctif universel.

Un email d’hameçonnage peut conduire vers le piège, mais l’attaque peut aussi commencer sur le Web. Dans une analyse publiée le 21 août 2025, Microsoft décrit notamment des arrivées par phishing, publicité malveillante et site compromis. Le point décisif est l’exécution demandée à l’utilisateur, au-delà de l’affichage de la page. Source : Microsoft Threat Intelligence.

ClickFix, phishing et faux support : des mécanismes qui peuvent se combiner

Une fausse page de connexion cherche généralement à récupérer un identifiant et un mot de passe. Un faux support cherche à faire accepter une intervention. ClickFix cherche à obtenir une exécution sur le poste. Un même parcours peut cumuler ces objectifs : il ne faut donc pas choisir entre « phishing » et « ClickFix » comme s’il s’agissait de catégories incompatibles.

Pour le lecteur, cette distinction change la question à poser au support : « Ai-je seulement consulté une page, saisi des informations, ou exécuté quelque chose ? » Ces situations appellent des vérifications différentes.

Comment fonctionne une attaque ClickFix ?

Dans les campagnes décrites par Proofpoint dès juin 2024, un bouton de prétendue réparation copiait une instruction dans le presse-papiers. La page guidait ensuite la personne vers un interpréteur de commandes. Le clic qui semble corriger un problème prépare ainsi l’étape suivante. Le texte réellement copié peut être différent de ce que le visiteur pense avoir sélectionné. Analyse initiale de Proofpoint.

Les quatre étapes d’un piège ClickFixUn prétexte crédible conduit à une fausse vérification, puis à une commande exécutée par la victime et enfin à une compromission possible. Le passage à une commande système doit déclencher l’arrêt. 01 · LE CONTEXTEDocument, visite d’un site,message ou publicité 02 · LE PRÉTEXTEFaux CAPTCHA ou erreurà « réparer » 03 · LE SIGNAL D’ARRÊTOn vous demande de lancerune commande sur le posteNe poursuivez pas. Signalez. 04 · LE RISQUEVol de données ou prisede contrôle, selon la charge
Schéma pédagogique Kenawek. L’exécution constitue une étape distincte du simple affichage d’une page.

Pourquoi PowerShell, Windows Terminal ou la fenêtre Exécuter ?

Ces outils sont légitimes. Leur présence sur un ordinateur ne prouve pas une infection. Le problème est de leur confier une instruction fournie par une page non fiable, pour un objectif sans rapport avec l’administration du poste. Red Canary emploie aussi l’expression « paste and run » pour décrire cette famille de comportements : coller puis exécuter, même lorsque le prétexte n’est pas une réparation. Source : Red Canary, Initial Access.

La règle de sensibilisation doit donc porter sur l’action demandée. Mémoriser un seul raccourci clavier ou le logo d’une seule marque rendrait la consigne fragile dès que la présentation change.

Pourquoi ClickFix est-il un sujet durable en cybersécurité ?

Les observations publiques montrent une évolution des présentations et des cibles. Elles ne permettent pas, à elles seules, de calculer la probabilité qu’une entreprise donnée soit compromise. Voici trois repères documentés, sans extrapoler les chiffres d’un fournisseur à l’ensemble d’Internet.

  • 2024 : Proofpoint documente des scénarios de fausse réparation, puis des leurres imitant notamment des outils professionnels et des vérifications humaines. Son analyse de novembre montre que plusieurs campagnes utilisent ce mécanisme. Rapport du 18 novembre 2024.
  • 2025 : Microsoft publie une analyse transversale de la chaîne d’attaque, avec différents modes d’arrivée et plusieurs catégories de charges malveillantes. Il s’agit d’un ensemble de campagnes, pas d’un incident unique.
  • 2026 : Microsoft décrit une campagne macOS distribuant des voleurs d’informations, dont MacSync et Atomic Stealer. La page pouvait présenter un contenu différent selon l’environnement du visiteur. Un contrôle ponctuel qui ne montre rien de suspect ne suffit donc pas à innocenter systématiquement un lien. Analyse du 5 août 2026.

Windows n’est donc pas la seule plateforme concernée. Sur Mac, le Terminal peut être utilisé dans un scénario comparable. La forme visuelle et les outils changent ; la confiance accordée à une instruction non vérifiée reste le point commun.

Comment reconnaître un faux CAPTCHA ClickFix ?

La question la plus utile est simple : pourquoi cette vérification Web demande-t-elle une commande sur mon ordinateur ? Un logo familier, un cadenas HTTPS ou une mise en page soignée ne répondent pas à cette question. Un service connu peut être imité ; sa marque affichée n’atteste pas l’origine du message.

Interaction attendue

La vérification reste sur le Web

Une case, une sélection d’images ou une vérification automatique dans le navigateur.

Ce seul aspect ne garantit pas que le site soit fiable.

Signal d’alerte

La page réclame une commande

Elle demande d’ouvrir Exécuter, PowerShell ou le Terminal, puis d’y coller une instruction.

Arrêtez la manipulation et contactez le support habituel.

Représentation pédagogique originale. Aucun bouton ne copie de commande et aucune action système n’est exécutée.

Une alerte du HHS illustre des pages usurpant notamment l’apparence de Chrome, de Facebook ou de reCAPTCHA. L’enseignement est de ne pas faire de la reconnaissance d’une marque le principal contrôle de confiance. Source : HHS HC3, alerte du 29 octobre 2024.

La grille de lecture Kenawek : trois incohérences à repérer

  • Objectif et moyen ne correspondent pas : lire un document ne devrait pas vous obliger à administrer votre système.
  • L’origine de l’instruction n’est pas vérifiée : une page se présente comme le support sans passer par le canal connu de votre organisation.
  • La procédure réduit votre possibilité de vérifier : elle insiste pour agir vite, ignore vos questions ou transforme une alerte de sécurité en obstacle à contourner.

Cette grille ne constitue pas un détecteur automatique. Elle donne aux collaborateurs une raison compréhensible de s’arrêter, même lorsqu’ils ne savent pas lire une commande.

Quels sont les risques : infostealer, vol de session, accès à distance ?

ClickFix est une porte d’entrée. La conséquence dépend de ce qui a été exécuté, des droits disponibles et des protections actives. Proofpoint a observé des campagnes conduisant notamment à Lumma Stealer, DarkGate et des outils d’accès à distance. Il serait donc trompeur d’assimiler chaque tentative au même logiciel ou au même résultat.

Trois catégories de conséquences à évaluer
RisqueQuestion pour l’équipe de sécurité
Vol d’informations par un infostealerQuels identifiants, fichiers ou éléments de session étaient accessibles sur le poste ?
Accès distant non autoriséUn opérateur a-t-il pu agir après l’exécution initiale, et pendant combien de temps ?
Chargement de composants supplémentairesL’investigation couvre-t-elle les activités suivantes, au-delà de la première alerte ?

Pourquoi changer le mot de passe peut ne pas suffire

Un mot de passe et une session déjà établie sont deux objets différents. La réponse doit examiner les accès actifs, les jetons, les applications et les règles de révocation propres aux services concernés. Microsoft précise que les mécanismes de session et leur invalidation varient selon les applications : une action unique ne produit pas nécessairement un effet immédiat partout. Documentation Microsoft Entra sur la révocation des accès.

L’authentification multifacteur (MFA) reste une protection importante. Elle ne remplace toutefois pas la sécurisation du poste ni l’analyse des sessions potentiellement exposées. La réponse doit traiter à la fois l’appareil et les identités concernées.

Que faire si vous avez rencontré une page ClickFix ?

Commencez par décrire les actions réellement réalisées, sans essayer de reproduire l’attaque. « J’ai cliqué » est trop imprécis pour décider : dites si vous avez seulement ouvert la page, copié du texte, collé dans un outil, validé une instruction ou saisi des identifiants.

Vous avez vu la page, sans suivre les instructions

Ne poursuivez pas la vérification. Notez l’adresse et le contexte si vous pouvez le faire sans rouvrir le piège, puis signalez la page au support. Dans le mécanisme ClickFix décrit ici, afficher le leurre n’équivaut pas à exécuter sa commande. Cela ne permet pas pour autant de déclarer tout site suspect inoffensif : d’autres comportements peuvent nécessiter une analyse.

Vous avez copié du texte, sans l’exécuter

Ne le collez pas dans Exécuter ou dans un terminal pour « voir ce que c’est ». Indiquez au support que le presse-papiers a pu être modifié. Une personne qui a collé du texte dans un interpréteur sans savoir s’il a démarré doit signaler cette incertitude ; certains comportements de collage ne laissent pas une étape de validation aussi évidente qu’attendu.

Vous avez exécuté une instruction, ou vous avez un doute

Traitez la situation comme une suspicion de compromission. Alertez immédiatement l’équipe informatique ou de sécurité par le canal connu. Les consignes de Cybermalveillance.gouv.fr recommandent notamment de déconnecter la machine du réseau, de ne pas l’éteindre et de prévenir le support. Dans une organisation, suivez la procédure prévue et les instructions des intervenants. Consignes aux collaborateurs.

Arrêtez les usages sensibles du poste. Ne supprimez pas au hasard les fichiers et ne lancez pas un « nettoyeur » trouvé sur Internet. Préservez l’heure approximative, le message d’origine et la description des manipulations. Les changements d’identifiants et les actions de récupération doivent être coordonnés depuis un équipement considéré comme sain.

Pour les clients Kenawek sous contrat

Utilisez la procédure et les coordonnées d’urgence communiquées dans votre contrat. Le formulaire public ne déclenche pas une intervention immédiate.

Comment prévenir et détecter ClickFix en entreprise ?

Nous proposons d’organiser la prévention autour de quatre questions. Cette grille sert à préparer un échange entre la direction, l’informatique et le prestataire de sécurité ; elle doit être adaptée aux contraintes du parc.

1. Le collaborateur sait-il où s’arrêter et qui appeler ?

Définissez une consigne courte : aucune vérification humaine sur une page Web ne justifie de lancer une commande fournie par cette page. Affichez le véritable canal du support. Vérifiez aussi qu’un salarié pressé peut le trouver lorsque sa messagerie ou son application habituelle ne fonctionne pas.

Évitez les campagnes qui se limitent à compter les personnes piégées. Pour améliorer le dispositif, mesurez aussi le délai de signalement, la qualité des informations transmises et la rapidité de la première réponse.

2. Les possibilités d’exécution correspondent-elles au besoin métier ?

Inventoriez les usages légitimes des outils d’administration et examinez les contrôles d’applications avec l’équipe technique. Une restriction doit être testée sur un périmètre pilote, avec les dépendances et le retour arrière documentés. Supprimer un accès sans comprendre les usages peut déplacer le problème vers des contournements non maîtrisés.

Ne formulez pas une promesse comme « nous bloquons PowerShell, donc ClickFix est réglé ». La demande de commande est un comportement ; le nom de l’outil peut changer. Les comptes privilégiés, les droits du poste et la capacité à limiter une action non autorisée doivent être examinés ensemble.

3. Les traces permettent-elles de reconstituer un enchaînement ?

Préparez avec votre SOC un cas d’usage qui relie, lorsque les données existent, la visite suspecte, l’ouverture d’un interpréteur, ses processus enfants et les connexions qui suivent. Ajoutez le contexte de l’utilisateur et les activités sur ses comptes. Une alerte isolée sur un nom de processus est insuffisante pour expliquer une histoire complète.

Demandez des réponses vérifiables : quelles sources sont collectées, quel délai de conservation s’applique, qui qualifie l’alerte et qui peut isoler un poste ? L’absence de traces utiles doit apparaître comme une limite de couverture, et non comme une absence démontrée d’incident.

4. La réponse est-elle préparée avant le premier signalement ?

Attribuez les responsabilités : qualification, isolement, investigation, traitement des identités et décision de reprise. Prévoyez un suppléant. Testez les échanges sur un scénario fictif, puis consignez les points bloquants et leurs responsables. Le kit d’exercice de crise peut aider à travailler cette coordination.

Cette préparation complète les mises à jour, la protection des postes, le filtrage des accès Web et les sauvegardes. Aucun de ces éléments ne doit devenir un argument pour ignorer un signalement humain.

Un exercice de sensibilisation ClickFix sans commande à exécuter

Voici un exercice éditorial Kenawek à réaliser en réunion. Présentez une diapositive fictive : « Le document est bloqué. Pour le consulter, une vérification vous demande d’ouvrir un outil système. » N’utilisez ni site piégé, ni copie dans le presse-papiers, ni commande réelle.

  1. Demandez quelle incohérence doit faire interrompre le parcours.
  2. Faites identifier le canal interne de signalement, sans utiliser les coordonnées affichées par le faux message.
  3. Demandez à un participant de décrire les informations utiles au support : contexte, heure, appareil et actions effectuées.
  4. Ajoutez une variante : la personne pense avoir exécuté quelque chose. Qui décide des mesures et comment la joindre ?
  5. Terminez avec une amélioration concrète à réaliser et une date de vérification.

L’objectif est d’obtenir un réflexe et un circuit de réponse utilisables. Un participant doit pouvoir signaler une erreur sans craindre d’être ridiculisé : retarder l’alerte pour cacher une manipulation peut compliquer la prise en charge.

Questions fréquentes sur ClickFix

ClickFix est-il un virus ?

Le terme désigne ici une technique de manipulation. Elle peut conduire à différents logiciels malveillants. L’identifier ne dispense pas de déterminer ce qui a réellement été exécuté et quelles données ont été exposées.

Un faux CAPTCHA signifie-t-il que Cloudflare ou Google ont été piratés ?

Non. Une marque ou une interface peut être imitée. La présence d’un logo ne permet pas d’attribuer le message à l’entreprise représentée ni de conclure à une compromission de ses services.

Un site habituel peut-il afficher un piège ClickFix ?

Oui, des campagnes documentées utilisent des sites compromis. La confiance dans une adresse déjà visitée ne doit pas conduire à accepter une instruction système incohérente avec la tâche en cours.

Un antivirus suffit-il à se protéger ?

La protection du poste contribue à prévenir et détecter des activités malveillantes, mais elle ne garantit pas le blocage de chaque scénario. Il faut aussi un signalement simple, des droits adaptés, une visibilité opérationnelle et une réponse préparée.

Peut-on être concerné sur Mac ?

Oui. Des campagnes macOS sont documentées. Une invitation à coller une commande dans le Terminal pour résoudre une prétendue vérification Web doit également déclencher l’arrêt et le signalement.

Faut-il analyser soi-même la commande suspecte ?

Ne l’exécutez pas pour comprendre son effet. Transmettez votre signalement aux personnes habilitées, qui détermineront comment recueillir et analyser les éléments dans un environnement adapté.

Le réflexe à installer

La défense commence au moment où l’on reconnaît qu’une page Web demande une action disproportionnée. Elle continue avec un support joignable, des contrôles adaptés et une investigation capable de relier le poste aux identités utilisées. Face à un faux CAPTCHA qui réclame une commande, interrompez la manipulation et signalez-la.

Pour évaluer votre préparation, vous pouvez échanger avec Kenawek sur la détection et la réponse, ou consulter notre guide sur les premières heures d’une cyberattaque.

Sources et périmètre de l’article

Article rédigé le 10 octobre 2026 à partir de publications publiques. Les observations de campagnes restent celles des organismes cités. Les grilles de lecture, illustrations et propositions d’exercice sont des contenus pédagogiques Kenawek ; elles ne décrivent pas une mission client ni un test d’intrusion réalisé.

À lire aussi

Dans la même veine.