Hameçonnage dopé à l'IA : reconnaître et se protéger.
Fini les fautes d'orthographe : le phishing devient indétectable à l'oeil. Les vrais réflexes de protection.
Cyberdéfense · Guide complet
Vous cherchez un document, ouvrez un lien professionnel ou consultez un site habituel. Une fenêtre annonce une vérification de sécurité, une mise à jour indispensable ou une erreur à corriger. Elle vous demande de quitter le navigateur et d’exécuter une instruction sur votre ordinateur. C’est le signal caractéristique d’une attaque ClickFix : transformer une manipulation dangereuse en étape apparemment nécessaire pour continuer.
Ce guide explique le fonctionnement des faux CAPTCHA, les risques pour les postes Windows et macOS, les limites des protections habituelles et les actions à prévoir dans une entreprise. Il s’adresse aux utilisateurs, aux responsables informatiques et aux équipes de sécurité. Les illustrations sont pédagogiques : elles ne reproduisent pas une attaque exécutable.
ClickFix est une technique d’ingénierie sociale qui pousse une personne à lancer elle-même une commande malveillante. Le prétexte peut être une réparation, une vérification humaine ou un problème d’accès. Le nom désigne un mécanisme de manipulation utilisé par plusieurs acteurs, et non un logiciel malveillant unique ou une faille associée à un correctif universel.
Un email d’hameçonnage peut conduire vers le piège, mais l’attaque peut aussi commencer sur le Web. Dans une analyse publiée le 21 août 2025, Microsoft décrit notamment des arrivées par phishing, publicité malveillante et site compromis. Le point décisif est l’exécution demandée à l’utilisateur, au-delà de l’affichage de la page. Source : Microsoft Threat Intelligence.
Une fausse page de connexion cherche généralement à récupérer un identifiant et un mot de passe. Un faux support cherche à faire accepter une intervention. ClickFix cherche à obtenir une exécution sur le poste. Un même parcours peut cumuler ces objectifs : il ne faut donc pas choisir entre « phishing » et « ClickFix » comme s’il s’agissait de catégories incompatibles.
Pour le lecteur, cette distinction change la question à poser au support : « Ai-je seulement consulté une page, saisi des informations, ou exécuté quelque chose ? » Ces situations appellent des vérifications différentes.
Dans les campagnes décrites par Proofpoint dès juin 2024, un bouton de prétendue réparation copiait une instruction dans le presse-papiers. La page guidait ensuite la personne vers un interpréteur de commandes. Le clic qui semble corriger un problème prépare ainsi l’étape suivante. Le texte réellement copié peut être différent de ce que le visiteur pense avoir sélectionné. Analyse initiale de Proofpoint.
Ces outils sont légitimes. Leur présence sur un ordinateur ne prouve pas une infection. Le problème est de leur confier une instruction fournie par une page non fiable, pour un objectif sans rapport avec l’administration du poste. Red Canary emploie aussi l’expression « paste and run » pour décrire cette famille de comportements : coller puis exécuter, même lorsque le prétexte n’est pas une réparation. Source : Red Canary, Initial Access.
La règle de sensibilisation doit donc porter sur l’action demandée. Mémoriser un seul raccourci clavier ou le logo d’une seule marque rendrait la consigne fragile dès que la présentation change.
Les observations publiques montrent une évolution des présentations et des cibles. Elles ne permettent pas, à elles seules, de calculer la probabilité qu’une entreprise donnée soit compromise. Voici trois repères documentés, sans extrapoler les chiffres d’un fournisseur à l’ensemble d’Internet.
Windows n’est donc pas la seule plateforme concernée. Sur Mac, le Terminal peut être utilisé dans un scénario comparable. La forme visuelle et les outils changent ; la confiance accordée à une instruction non vérifiée reste le point commun.
La question la plus utile est simple : pourquoi cette vérification Web demande-t-elle une commande sur mon ordinateur ? Un logo familier, un cadenas HTTPS ou une mise en page soignée ne répondent pas à cette question. Un service connu peut être imité ; sa marque affichée n’atteste pas l’origine du message.
Interaction attendue
Une case, une sélection d’images ou une vérification automatique dans le navigateur.
Ce seul aspect ne garantit pas que le site soit fiable.
Signal d’alerte
Elle demande d’ouvrir Exécuter, PowerShell ou le Terminal, puis d’y coller une instruction.
Arrêtez la manipulation et contactez le support habituel.
Représentation pédagogique originale. Aucun bouton ne copie de commande et aucune action système n’est exécutée.
Une alerte du HHS illustre des pages usurpant notamment l’apparence de Chrome, de Facebook ou de reCAPTCHA. L’enseignement est de ne pas faire de la reconnaissance d’une marque le principal contrôle de confiance. Source : HHS HC3, alerte du 29 octobre 2024.
Cette grille ne constitue pas un détecteur automatique. Elle donne aux collaborateurs une raison compréhensible de s’arrêter, même lorsqu’ils ne savent pas lire une commande.
ClickFix est une porte d’entrée. La conséquence dépend de ce qui a été exécuté, des droits disponibles et des protections actives. Proofpoint a observé des campagnes conduisant notamment à Lumma Stealer, DarkGate et des outils d’accès à distance. Il serait donc trompeur d’assimiler chaque tentative au même logiciel ou au même résultat.
| Risque | Question pour l’équipe de sécurité |
|---|---|
| Vol d’informations par un infostealer | Quels identifiants, fichiers ou éléments de session étaient accessibles sur le poste ? |
| Accès distant non autorisé | Un opérateur a-t-il pu agir après l’exécution initiale, et pendant combien de temps ? |
| Chargement de composants supplémentaires | L’investigation couvre-t-elle les activités suivantes, au-delà de la première alerte ? |
Un mot de passe et une session déjà établie sont deux objets différents. La réponse doit examiner les accès actifs, les jetons, les applications et les règles de révocation propres aux services concernés. Microsoft précise que les mécanismes de session et leur invalidation varient selon les applications : une action unique ne produit pas nécessairement un effet immédiat partout. Documentation Microsoft Entra sur la révocation des accès.
L’authentification multifacteur (MFA) reste une protection importante. Elle ne remplace toutefois pas la sécurisation du poste ni l’analyse des sessions potentiellement exposées. La réponse doit traiter à la fois l’appareil et les identités concernées.
Commencez par décrire les actions réellement réalisées, sans essayer de reproduire l’attaque. « J’ai cliqué » est trop imprécis pour décider : dites si vous avez seulement ouvert la page, copié du texte, collé dans un outil, validé une instruction ou saisi des identifiants.
Ne poursuivez pas la vérification. Notez l’adresse et le contexte si vous pouvez le faire sans rouvrir le piège, puis signalez la page au support. Dans le mécanisme ClickFix décrit ici, afficher le leurre n’équivaut pas à exécuter sa commande. Cela ne permet pas pour autant de déclarer tout site suspect inoffensif : d’autres comportements peuvent nécessiter une analyse.
Ne le collez pas dans Exécuter ou dans un terminal pour « voir ce que c’est ». Indiquez au support que le presse-papiers a pu être modifié. Une personne qui a collé du texte dans un interpréteur sans savoir s’il a démarré doit signaler cette incertitude ; certains comportements de collage ne laissent pas une étape de validation aussi évidente qu’attendu.
Traitez la situation comme une suspicion de compromission. Alertez immédiatement l’équipe informatique ou de sécurité par le canal connu. Les consignes de Cybermalveillance.gouv.fr recommandent notamment de déconnecter la machine du réseau, de ne pas l’éteindre et de prévenir le support. Dans une organisation, suivez la procédure prévue et les instructions des intervenants. Consignes aux collaborateurs.
Arrêtez les usages sensibles du poste. Ne supprimez pas au hasard les fichiers et ne lancez pas un « nettoyeur » trouvé sur Internet. Préservez l’heure approximative, le message d’origine et la description des manipulations. Les changements d’identifiants et les actions de récupération doivent être coordonnés depuis un équipement considéré comme sain.
Utilisez la procédure et les coordonnées d’urgence communiquées dans votre contrat. Le formulaire public ne déclenche pas une intervention immédiate.
Nous proposons d’organiser la prévention autour de quatre questions. Cette grille sert à préparer un échange entre la direction, l’informatique et le prestataire de sécurité ; elle doit être adaptée aux contraintes du parc.
Définissez une consigne courte : aucune vérification humaine sur une page Web ne justifie de lancer une commande fournie par cette page. Affichez le véritable canal du support. Vérifiez aussi qu’un salarié pressé peut le trouver lorsque sa messagerie ou son application habituelle ne fonctionne pas.
Évitez les campagnes qui se limitent à compter les personnes piégées. Pour améliorer le dispositif, mesurez aussi le délai de signalement, la qualité des informations transmises et la rapidité de la première réponse.
Inventoriez les usages légitimes des outils d’administration et examinez les contrôles d’applications avec l’équipe technique. Une restriction doit être testée sur un périmètre pilote, avec les dépendances et le retour arrière documentés. Supprimer un accès sans comprendre les usages peut déplacer le problème vers des contournements non maîtrisés.
Ne formulez pas une promesse comme « nous bloquons PowerShell, donc ClickFix est réglé ». La demande de commande est un comportement ; le nom de l’outil peut changer. Les comptes privilégiés, les droits du poste et la capacité à limiter une action non autorisée doivent être examinés ensemble.
Préparez avec votre SOC un cas d’usage qui relie, lorsque les données existent, la visite suspecte, l’ouverture d’un interpréteur, ses processus enfants et les connexions qui suivent. Ajoutez le contexte de l’utilisateur et les activités sur ses comptes. Une alerte isolée sur un nom de processus est insuffisante pour expliquer une histoire complète.
Demandez des réponses vérifiables : quelles sources sont collectées, quel délai de conservation s’applique, qui qualifie l’alerte et qui peut isoler un poste ? L’absence de traces utiles doit apparaître comme une limite de couverture, et non comme une absence démontrée d’incident.
Attribuez les responsabilités : qualification, isolement, investigation, traitement des identités et décision de reprise. Prévoyez un suppléant. Testez les échanges sur un scénario fictif, puis consignez les points bloquants et leurs responsables. Le kit d’exercice de crise peut aider à travailler cette coordination.
Cette préparation complète les mises à jour, la protection des postes, le filtrage des accès Web et les sauvegardes. Aucun de ces éléments ne doit devenir un argument pour ignorer un signalement humain.
Voici un exercice éditorial Kenawek à réaliser en réunion. Présentez une diapositive fictive : « Le document est bloqué. Pour le consulter, une vérification vous demande d’ouvrir un outil système. » N’utilisez ni site piégé, ni copie dans le presse-papiers, ni commande réelle.
L’objectif est d’obtenir un réflexe et un circuit de réponse utilisables. Un participant doit pouvoir signaler une erreur sans craindre d’être ridiculisé : retarder l’alerte pour cacher une manipulation peut compliquer la prise en charge.
Le terme désigne ici une technique de manipulation. Elle peut conduire à différents logiciels malveillants. L’identifier ne dispense pas de déterminer ce qui a réellement été exécuté et quelles données ont été exposées.
Non. Une marque ou une interface peut être imitée. La présence d’un logo ne permet pas d’attribuer le message à l’entreprise représentée ni de conclure à une compromission de ses services.
Oui, des campagnes documentées utilisent des sites compromis. La confiance dans une adresse déjà visitée ne doit pas conduire à accepter une instruction système incohérente avec la tâche en cours.
La protection du poste contribue à prévenir et détecter des activités malveillantes, mais elle ne garantit pas le blocage de chaque scénario. Il faut aussi un signalement simple, des droits adaptés, une visibilité opérationnelle et une réponse préparée.
Oui. Des campagnes macOS sont documentées. Une invitation à coller une commande dans le Terminal pour résoudre une prétendue vérification Web doit également déclencher l’arrêt et le signalement.
Ne l’exécutez pas pour comprendre son effet. Transmettez votre signalement aux personnes habilitées, qui détermineront comment recueillir et analyser les éléments dans un environnement adapté.
La défense commence au moment où l’on reconnaît qu’une page Web demande une action disproportionnée. Elle continue avec un support joignable, des contrôles adaptés et une investigation capable de relier le poste aux identités utilisées. Face à un faux CAPTCHA qui réclame une commande, interrompez la manipulation et signalez-la.
Pour évaluer votre préparation, vous pouvez échanger avec Kenawek sur la détection et la réponse, ou consulter notre guide sur les premières heures d’une cyberattaque.
Article rédigé le 10 octobre 2026 à partir de publications publiques. Les observations de campagnes restent celles des organismes cités. Les grilles de lecture, illustrations et propositions d’exercice sont des contenus pédagogiques Kenawek ; elles ne décrivent pas une mission client ni un test d’intrusion réalisé.
À lire aussi
Fini les fautes d'orthographe : le phishing devient indétectable à l'oeil. Les vrais réflexes de protection.
JADEPUFFER : les observations de Sysdig sur une opération pilotée par un agent d’IA, les limites de l’analyse et les enseignements pour la défense.
Pourquoi maîtriser sa surface d’attaque est indispensable pour sécuriser un environnement sans bloquer les équipes produit et opérationnelles.