Des annonces Google malveillantes exploitent le navigateur pour orchestrer des arnaques au faux support technique sur plusieurs plateformes

Des annonces Google malveillantes redirigent vers un faux écran de verrouillage navigateur pour arnaques au support technique sur Windows et macOS.

Des annonces Google malveillantes exploitent le navigateur pour orchestrer des arnaques au faux support technique sur plusieurs plateformes
Malware

Image d’illustration générée par IA

Des centaines d’organisations ont été exposées à la campagne publicitaire

Une vaste campagne d’arnaque au faux support technique a utilisé des annonces Google pour rediriger des utilisateurs de Windows et macOS vers de faux écrans de verrouillage convaincants, directement dans leur navigateur. Les résultats de l’enquête ont été publiés le 25 septembre 2026, après que des chercheurs ont constaté que des centaines d’organisations et de sites légitimes avaient été exposés.

Netskope a observé que des utilisateurs de 619 organisations clientes avaient cliqué sur les annonces malveillantes entre le 31 août et le 14 septembre. Ses dispositifs de sécurité ont bloqué le contenu frauduleux et, selon l’entreprise, aucun utilisateur de cet échantillon n’a été escroqué.

Ce chiffre ne reflète que l’activité visible depuis la clientèle de Netskope. Le nombre réel d’utilisateurs exposés, notamment ceux qui ont pu payer les escrocs ou leur accorder un accès à distance, est inconnu et pourrait être nettement supérieur.

Environ 62 % des organisations touchées se trouvaient aux États-Unis. Le Japon arrivait en deuxième position, devant l’Australie.

La campagne ne se limitait pas à des sites obscurs ou suspects. Les annonces sont apparues sur au moins 284 sites d’éditeurs légitimes, parmi lesquels des services très fréquentés de cartographie, de météo, d’immobilier, d’hébergement de documents et de sport. Netskope a identifié plus de 250 identifiants de campagnes Google Ads distincts associés à l’opération.

Cette large diffusion constituait un avantage de taille pour les fraudeurs : les victimes pouvaient tomber sur l’arnaque en consultant un site familier, sans rien laisser présager de la nature frauduleuse de l’annonce.

Un faux écran de verrouillage donne l’impression que l’ordinateur est hors service

L’opération repose sur un faux écran de verrouillage affiché dans le navigateur, et non sur un véritable verrouillage du système d’exploitation. Après que la victime a interagi avec l’annonce malveillante, la page prend tout l’écran et affiche des messages alarmants prétendant que l’ordinateur a été gravement infecté.

Le dispositif vise à masquer les signes visuels et pratiques qui révéleraient habituellement qu’il ne s’agit que d’une page Web. Celle-ci occupe tout l’écran, dissimule la barre d’adresse et le curseur de la souris, neutralise la touche Échap et d’autres commandes clavier courantes, et ralentit volontairement le navigateur.

Des alertes sonores, des avertissements clignotants et des ralentissements perceptibles renforcent l’impression qu’un problème est survenu. La page déconseille de redémarrer l’appareil et affiche en évidence un numéro de téléphone présenté comme celui de l’assistance technique.

Tenter de fermer le navigateur peut provoquer l’actualisation de la page frauduleuse. La victime peut alors croire que son navigateur ne répond plus à ses commandes.

L’arnaque attend également que l’utilisateur déplace la souris avant d’afficher ses avertissements. Tant qu’il n’interagit pas avec la page, les signes les plus évidents de l’activité malveillante restent cachés.

Malgré ces effets, l’ordinateur n’est pas réellement verrouillé. La page n’a pas désactivé le système d’exploitation et il est possible de reprendre le contrôle sans appeler le numéro affiché. Les restrictions techniques servent avant tout à semer la panique et à retarder une réaction simple, comme fermer l’onglet ou quitter le navigateur.

Le déchiffrement en mémoire peut compliquer la détection automatisée

Le contenu frauduleux est chiffré et déchiffré uniquement au moment de son affichage, dans la mémoire du navigateur. Selon Netskope, cette méthode, combinée à l’activation différée après un mouvement de la souris, pourrait aider la campagne à contourner les outils de sécurité des terminaux et, éventuellement, les systèmes de vérification des annonces de Google.

Les scanners statiques peuvent donc examiner un contenu différent de celui qui sera présenté à un utilisateur interagissant avec la page. En outre, les avertissements différés réduisent le risque qu’un processus automatisé reproduise l’intégralité de la séquence frauduleuse, à moins qu’il ne simule une navigation réaliste.

L’apparence des pages s’adapte au système utilisé par la victime. Les utilisateurs de Windows et de macOS voient des interfaces différentes, afin que les avertissements et les éléments visuels paraissent plus crédibles sur chaque système d’exploitation.

Aucune version de logiciel vulnérable n’a été identifiée, car il ne s’agit pas d’une faille classique affectant un produit. Aucun CVE, correctif ou version de navigateur vulnérable n’a été signalé en lien avec cette campagne. L’attaque exploite plutôt le fonctionnement du Web, la diffusion publicitaire et l’ingénierie sociale.

Les détails disponibles ne précisent ni les domaines malveillants, ni les numéros de téléphone, ni les identifiants de campagne concernés. Les défenseurs ne disposent donc d’aucune liste d’indicateurs publiée qu’ils pourraient comparer directement aux données de trafic réseau ou de diffusion publicitaire. Les signaux comportementaux sont plus utiles : avertissements inattendus en plein écran, commandes du navigateur qui disparaissent, alertes sonores, clavier bloqué, ralentissements importants et consignes invitant à appeler l’« assistance ».

L’appel téléphonique est le véritable objectif

Le faux écran de verrouillage n’est que la première étape. Il vise à convaincre la victime qu’elle doit obtenir de l’aide immédiatement, puis à la pousser à quitter le navigateur pour appeler un centre d’assistance frauduleux.

Les personnes qui composent le numéro affiché risquent de subir des pressions pour payer des sommes importantes, communiquer des informations personnelles ou installer un logiciel d’accès à distance. Un tel accès peut exposer des documents, des identifiants enregistrés, des communications et d’autres informations sensibles, tout en donnant aux escrocs une nouvelle occasion d’exiger de l’argent.

La campagne n’a pas besoin de compromettre le système d’exploitation pour causer de graves dommages. Convaincue que l’écran est authentique, la victime peut fournir volontairement tout ce que cherchent les attaquants.

Les personnes peu familiarisées avec l’informatique sont particulièrement exposées, surtout lorsque les avertissements imitent les interfaces système et résistent aux raccourcis clavier habituels. L’ampleur de la campagne publicitaire signifie également que le risque ne se limite pas aux internautes qui visitent volontairement des sites à risque.

Aucun bilan confirmé du nombre de victimes ni aucun chiffre global des pertes financières n’est connu. Le fait que les utilisateurs protégés de Netskope n’aient pas été escroqués ne signifie pas que la campagne dans son ensemble a échoué.

Google enquête, mais la suppression complète des annonces n’est pas confirmée

Google n’a pas expliqué pourquoi ses systèmes de contrôle publicitaire n’avaient pas bloqué les campagnes avant que les internautes y soient exposés. L’entreprise n’a pas non plus confirmé que toutes les annonces associées avaient été supprimées.

Google a déclaré ne tolérer aucune arnaque, enquêter sur les campagnes signalées par les chercheurs et prendre des mesures contre les comptes qui enfreignent ses règles. L’entreprise a par ailleurs indiqué avoir bloqué, l’année dernière, plus de 99 % des annonces contraires à ses règles avant leur diffusion.

Même une faible proportion d’annonces peut avoir des conséquences lorsque les campagnes s’appuient sur des centaines d’identifiants publicitaires et de sites d’éditeurs légitimes. Dans ce cas, les mesures de Netskope ont permis d’identifier plus de 250 identifiants de campagne, ce qui montre que l’opération ne reposait pas sur une seule annonce ou un seul compte.

L’activité n’a pas fait l’objet d’une évaluation officielle de sa gravité. Le danger tient à la combinaison d’une large diffusion, d’une tromperie adaptée à chaque plateforme, de perturbations du navigateur et d’une forte pression pour contacter les escrocs.

Comment reprendre le contrôle sans risque

Les personnes qui tombent sur l’une de ces pages ne doivent pas appeler le numéro affiché. Les entreprises légitimes ne réagissent pas à la détection d’une infection en forçant un navigateur à passer en plein écran et en ordonnant à l’utilisateur d’appeler une ligne d’assistance non sollicitée.

Sous Windows comme sous macOS, maintenir la touche Échap enfoncée pendant quelques secondes devrait quitter le mode plein écran et désactiver le blocage du clavier. L’utilisateur peut alors fermer l’onglet concerné.

Si cela ne fonctionne pas, les utilisateurs de Windows peuvent appuyer sur Ctrl-Maj-Échap pour ouvrir le Gestionnaire des tâches et quitter le navigateur. Sur Mac, ils peuvent appuyer sur Commande-Option-Échap pour forcer la fermeture de l’application.

Au redémarrage du navigateur, mieux vaut ne pas restaurer la session précédente. Cette restauration pourrait rouvrir la page frauduleuse et faire réapparaître le faux verrouillage.

Les personnes qui ont déjà appelé le numéro doivent cesser tout échange avec leur interlocuteur et ne pas installer les logiciels d’accès à distance qu’il leur demanderait de télécharger. Si elles ont accordé un accès à distance ou communiqué des informations personnelles, elles doivent considérer l’incident comme une compromission potentielle, et non comme une simple publicité indésirable.

La distinction essentielle est simple : la page cherche à faire croire que l’utilisateur a perdu le contrôle de son appareil. Fermer le navigateur met fin à cette illusion, sans payer, communiquer d’informations ni donner accès à l’appareil à un inconnu.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →