ClickFix transforme des sites légitimes et des outils système en chaîne de diffusion de logiciels malveillants

ClickFix utilise 17 000 fausses pages Cloudflare pour pousser les victimes à exécuter des commandes malveillantes sur Windows et Mac.

ClickFix transforme des sites légitimes et des outils système en chaîne de diffusion de logiciels malveillants
Malware

Image d’illustration générée par IA

Plus de 17 000 URL hébergeaient de fausses invites de vérification

ClickFix est devenu une technique majeure d’accès initial : l’action décisive ne repose plus sur l’exploitation d’une faille logicielle, mais sur la victime elle-même. Au lieu de compromettre discrètement un navigateur, l’attaque persuade l’utilisateur d’exécuter une commande.

Les enquêtes de CTM360 ont recensé plus de 17 000 URL infectées affichant de fausses pages de vérification Cloudflare. Au moment de la préparation de l’analyse, environ 3 000 d’entre elles diffusaient encore le leurre.

Les pages présentent des problèmes qui semblent plausibles dans leur contexte : échec d’un test de vérification humaine, erreur d’affichage du navigateur, document inaccessible ou espace de stockage insuffisant sur un Mac. Le visiteur est alors invité à copier une commande, à ouvrir une interface système, à y coller le contenu, puis à appuyer sur Entrée.

Dans certains cas, la page place directement la commande dans le presse-papiers. L’utilisateur l’exécute ensuite au moyen d’une interface légitime, comme PowerShell, Terminal, la boîte de dialogue Exécuter de Windows, une invite de commandes ou la barre d’adresse de l’Explorateur de fichiers.

Cette séquence est au cœur de l’efficacité de ClickFix. Un utilisateur authentifié lance un utilitaire natif signé, ce qui permet à l’opération de contourner les dispositifs de sécurité axés sur les pièces jointes malveillantes, les téléchargements suspects ou les exploits classiques visant les navigateurs.

Microsoft a attribué ClickFix à 47 % des incidents d’accès initial traités par son équipe Defender Experts en 2025, ce qui place cette méthode devant l’hameçonnage classique dans cet ensemble de données. ESET a mesuré une hausse de 517 % au premier semestre 2025, suivie d’une nouvelle augmentation de 108 % entre le second semestre 2025 et le premier semestre 2026.

MITRE a ajouté ce comportement en mars 2025 sous l’identifiant T1204.004, User Execution: Malicious Copy and Paste. Cette technique concerne Windows, macOS et Linux.

L’attaque cible le comportement, pas une version vulnérable d’un logiciel

ClickFix n’est pas une vulnérabilité logicielle. CTM360 ne lui a attribué ni identifiant CVE ni score de gravité numérique, et il n’existe aucune version de produit concernée à corriger.

Pour la même raison, son traitement dans le catalogue des vulnérabilités exploitées (KEV) de la CISA ne s’applique pas. Il n’y a pas de délai de correction KEV, puisque l’attaque ne repose pas sur l’exploitation d’une faille répertoriée dans le catalogue.

La campagne analysée était principalement configurée pour Windows, mais ClickFix ne se limite pas à cette plateforme. Les paramètres côté serveur contenaient des leurres macOS fonctionnels, dont un faux article d’assistance Apple prétendant aider les utilisateurs à résoudre un problème de manque d’espace disque. Un canal de diffusion Linux était également prévu, mais il était vide dans la configuration examinée. La diffusion sur appareils mobiles était désactivée.

Après avoir détecté le système d’exploitation et sa version, l’opérateur pouvait déterminer ce que verrait chaque visiteur. Les cibles Windows pouvaient recevoir une page d’accueil, les utilisateurs de Mac une autre, tandis que les visiteurs sur mobile ne voyaient rien de malveillant.

FileFix et CrashFix comptent parmi les techniques apparentées. Dans toutes ces variantes, l’interface et le prétexte peuvent changer, mais l’attaque repose toujours sur la capacité à convaincre la victime de transférer des instructions contrôlées par l’attaquant vers un chemin d’exécution local de confiance.

Des campagnes récentes ont également montré que ClickFix pouvait exploiter la confiance au-delà des sites web classiques compromis. Lors d’un incident distinct, un compte Reddit vérifié piraté a servi à diffuser des publicités ClickFix auprès d’utilisateurs Windows et macOS.

Polygon, Telegram et Steam compliquent le blocage

Le script présent sur les sites compromis, examiné par CTM360, ne contenait aucun domaine fixe contrôlé par l’attaquant. Le navigateur de la victime envoyait plutôt une requête gratuite en lecture seule à un contrat intelligent sur la blockchain Polygon.

Le contrat renvoyait une valeur encodée qui permettait de retrouver le nom d’hôte actuel du leurre. Le visiteur n’avait besoin ni d’un portefeuille de cryptomonnaie, ni d’effectuer un paiement ou une transaction sur la blockchain.

Au cours d’une journée d’observation, le contrat a fourni trois hôtes de leurre différents, alors que les sites infectés restaient inchangés. En mettant à jour la valeur sur la chaîne, l’opérateur pouvait rediriger en quelques secondes tous les sites concernés vers une nouvelle infrastructure.

Cette conception réduit l’efficacité du blocage par domaine. Les défenseurs peuvent supprimer un nom d’hôte utilisé pour le leurre, mais les pages compromises peuvent en obtenir un nouveau sans que l’attaquant ait à modifier chaque site. Le blocage des services RPC de la blockchain pose également problème, car il s’agit d’une infrastructure légitime et partagée, utilisée par des applications sans lien avec l’attaque.

D’autres étapes utilisaient des canaux de résolution différents. Les descriptions de chaînes Telegram et une page de profil Steam pouvaient révéler l’adresse actuelle du serveur de commande et de contrôle du logiciel malveillant. La neutralisation d’un mécanisme ne suffisait donc pas nécessairement à interrompre toute la chaîne.

Un système de répartition du trafic renforçait encore la résilience de l’opération. Il interrogeait l’opérateur environ toutes les 1,5 seconde pour déterminer s’il devait afficher les instructions malveillantes ou simplement marquer le visiteur comme vérifié, sans rien lui montrer.

Les chercheurs, les robots d’indexation et les bacs à sable automatisés pouvaient recevoir un contenu inoffensif, tandis que certaines cibles voyaient la fenêtre ClickFix. Un cookie masquait ensuite cette fenêtre aux visiteurs de retour pendant 90 jours, ce qui réduisait encore la probabilité qu’une inspection ultérieure reproduise le parcours d’infection initial.

L’empreinte de la machine dissimule la charge utile finale

Le dropper récupéré contenait une empreinte de la machine encodée en base64 dans le chemin de téléchargement. Les données collectées comprenaient le GUID de la machine, le numéro de série du volume, le nom de l’ordinateur, le fabricant du BIOS, le modèle du système, le processeur graphique et le nom d’utilisateur.

Ces informations permettaient au serveur de commande et de contrôle d’identifier l’ordinateur à l’origine de la requête avant de transmettre l’étape suivante. Le serveur pouvait renvoyer une charge utile propre à la machine, proposer un contenu différent ou ne transmettre aucune charge utile.

L’échec de l’exécution dans un bac à sable ne prouve donc pas qu’un site est inoffensif. Un environnement automatisé et le poste de travail d’un véritable employé peuvent recevoir des réponses complètement différentes à partir d’une même adresse.

CTM360 a mené deux enquêtes indépendantes, portant sur des hôtes et des méthodes différents. Dans le premier cas, l’opération n’a pu être suivie que jusqu’au dropper, car la suite de la diffusion était conditionnée par l’empreinte de la machine.

La seconde enquête a permis de retracer la chaîne à travers trois résolveurs dead-drop basés sur Telegram et deux couches de déchiffrement AES. Elle a finalement mis au jour Vidar Stealer, exécuté à l’intérieur d’un binaire Microsoft légitimement signé par le biais du DLL side-loading.

Le DLL side-loading exploite la manière dont une application recherche les bibliothèques dont elle a besoin. Un exécutable légitime charge une DLL malveillante placée à l’endroit où le programme s’attend à trouver une dépendance, ce qui permet au logiciel malveillant de s’exécuter dans le contexte du binaire de confiance.

Les deux enquêtes ont révélé la même structure d’API de répartition du trafic, ce que CTM360 considère comme un indice d’utilisation d’un kit commun.

Dans son analyse de juin 2026 du framework ErrTraffic, Sekoia a également établi un lien entre le contrat Polygon et un groupe d’opérateurs signalé comme distribuant exclusivement Vidar. CTM360 juge cette corrélation moyennement fiable, car le framework est vendu à plusieurs affiliés pour environ 380 $ par mois, ce qui peut entraîner des changements dans l’infrastructure et les groupes d’opérateurs.

Le rapport indique également que des acteurs soutenus par des États utilisent ClickFix, sans toutefois désigner de gouvernement ni attribuer l’activité à un État en particulier.

Une compromission de WordPress peut résister à un nettoyage superficiel

Les sites WordPress constituent une infrastructure de diffusion intéressante : ils associent des domaines établis, des certificats valides et un trafic réel. Ils peuvent aussi ne pas faire l’objet de la surveillance continue appliquée à des systèmes d’entreprise plus sensibles.

Dans l’enquête portant sur l’hôte, PHP ajoutait le chargeur malveillant à chaque réponse dynamique examinée. Le même contenu apparaissait dans les pages HTML, les flux RSS et les sorties JSON.

Ce comportement désignait un plug-in must-use WordPress. Ces plug-ins sont chargés automatiquement à chaque requête et n’apparaissent pas dans la liste standard des plug-ins, ce qui rend l’implant plus difficile à repérer lors d’un contrôle administratif de routine.

Les enquêteurs ont également découvert une vingtaine de comptes administrateur créés par des scripts. La présence conjointe d’une injection persistante côté serveur et de nombreux comptes privilégiés signifie que supprimer un bloc JavaScript visible, effacer des pages indésirables ou désactiver un seul compte administrateur suspect ne suffit pas à assainir le site.

Aucune vulnérabilité WordPress ni version de WordPress affectée n’a été identifiée. Les constats concernent des installations compromises et des mécanismes de persistance, et non l’exploitation d’une CVE WordPress publiée.

Les administrateurs qui enquêtent sur des comportements similaires devraient examiner les plug-ins must-use, les modifications apportées au code PHP côté serveur, les comptes administrateur inattendus et les contenus injectés dans plusieurs formats de réponse. Le nettoyage doit traiter à la fois l’injection de contenu et toutes les voies permettant à l’attaquant de reprendre accès au site.

Les défenseurs doivent interrompre la chaîne aux points de rupture comportementaux

Les noms d’hôte qui changent rapidement sont de mauvais indicateurs principaux pour cette activité. CTM360 met plutôt en avant quatre actions nécessaires à la réussite de toute la chaîne : inscrire des instructions dans le presse-papiers, lancer un interpréteur, permettre à celui-ci d’accéder à Internet et exécuter un logiciel malveillant qui persiste, collecte des données ou les exfiltre.

Les navigateurs gérés peuvent bloquer par défaut les écritures dans le presse-papiers. Le leurre peut rester visible, mais obliger l’utilisateur à retaper manuellement une commande obfusquée ajoute une étape supplémentaire et peut interrompre le processus d’infection.

Les organisations peuvent également faire transiter les interpréteurs de scripts et les utilitaires en ligne de commande capables d’accéder au réseau par un proxy authentifié. Cela peut interrompre la première requête sortante sous Windows, macOS et Linux, sans dépendre d’une liste à jour de domaines malveillants.

Les contrôles applicatifs devraient limiter les applications qu’un utilisateur interactif peut lancer ainsi que les bibliothèques que les utilitaires de confiance peuvent charger. La surveillance devrait cibler l’activité inhabituelle des interpréteurs, les connexions sortantes inattendues depuis des outils système natifs, le chargement suspect de DLL et les commandes collées dans des shells juste après une activité du navigateur.

La sensibilisation des utilisateurs reste nécessaire. Une page de vérification, un lecteur de documents, une mise à jour logicielle, un appel vidéo ou un article d’assistance légitimes ne devraient jamais demander à quelqu’un de coller une commande fournie par un site web dans PowerShell, Terminal, la boîte de dialogue Exécuter ou une autre interface du système d’exploitation.

Cette simple consigne tient lieu d’exploit. La prévenir — ou détecter l’exécution qui s’ensuit — offre une défense plus durable que de poursuivre une infrastructure conçue pour disparaître.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésClickFixmalwarefausse vérification CloudflarecybersécuritéPowerShellhameçonnage
Retour à l'accueil