Faux Cloudflare sur 700 sites, de Harvard à DuckDuckGo : deux groupes criminels se les disputaient

Plus de 700 sites, dont Harvard et DuckDuckGo, ont été piratés avec un faux écran Cloudflare diffusant des maliciels. Deux groupes criminels se disputaient ces domaines.

Faux Cloudflare sur 700 sites, de Harvard à DuckDuckGo : deux groupes criminels se les disputaient
Malware

Image d’illustration générée par IA

L’opération découverte le 30 juillet : universités, moteurs de recherche et centaines de domaines compromis

Plus de 700 sites web – y compris des domaines des universités de Harvard et d’Oxford et du moteur DuckDuckGo – ont été utilisés comme plateformes de distribution de maliciels. Le 30 juillet 2026, l’ampleur de l’attaque a été révélée, touchant des entités indépendantes mais reliées par une même infrastructure malveillante.

L’injection de code, détectée par l’analyse de Netcraft, était présente sur des centaines de pages apparemment sans lien. Les visiteurs de ces sites étaient redirigés ou voyaient apparaître un faux écran Cloudflare, conçu pour contourner tout soupçon et délivrer la charge utile.

La fausse page Cloudflare et le mécanisme ClickFix

L’écran affichait le message de vérification habituel « Checking your browser » du service légitime, invitant l’utilisateur à appuyer sur une combinaison de touches et à coller une commande dans le terminal ou la fenêtre Exécuter de Windows. Cette technique – connue sous le nom de ClickFix – exploite la confiance dans la marque Cloudflare pour inciter la victime à exécuter elle-même le script malveillant.

Une fois la commande copiée et collée, un maliciel de vol d’identifiants et de contrôle à distance était téléchargé. Le tout se déroulait sans atteinte à l’organisation propriétaire du site, simplement en exploitant la compromission côté client et la confiance dans la marque affichée.

Deux bandes rivales en guerre pour les mêmes sites piratés

Un détail révélé par l’enquête est que deux groupes criminels distincts se disputaient le contrôle des mêmes domaines compromis. Le code injecté contenait des références à des infrastructures de commande et contrôle (C2) différentes, signe que les attaquants se volaient mutuellement l’accès aux sites déjà piratés.

Cette rivalité au sein de la criminalité organisée montre que l’usurpation de marque n’est plus un expédient ponctuel : c’est un actif disputé, capable de générer des profits constants et pour lequel il vaut la peine de se battre.

L’usurpation d’identité comme vecteur systémique : les chiffres

L’attaque s’inscrit dans un phénomène documenté. Dès 2022, le FBI avait signalé l’abus d’annonces de recherche pour usurper des marques (search‑ad impersonation). Au premier trimestre 2026, l’Anti‑Phishing Working Group (APWG) a recensé 971 181 attaques de phishing, soit une augmentation de 13,8 % par rapport au trimestre précédent, avec une part croissante liée précisément à l’usurpation de marque.

Il ne s’agit donc pas d’un incident isolé, mais d’un vecteur d’accès initial structurel : l’attaquant ne pénètre pas dans l’organisation, mais s’interpose entre la marque et ses clients en utilisant des domaines compromis, des applications frauduleuses, des comptes sociaux falsifiés ou des campagnes publicitaires malveillantes.

Pourquoi les pare-feu, SEG et listes de blocage DNS ne suffisent pas

Les défenses traditionnelles – pare-feu, passerelles de messagerie sécurisées, listes de blocage DNS – agissent sur le périmètre de l’entreprise. Bloquer un domaine sur une liste noire locale n’empêche pas ce domaine de rester actif pour le reste du monde ni l’infrastructure d’être régénérée en quelques heures sous un nouveau nom.

Le résultat est un effet « whack‑a‑mole » : les équipes de sécurité, juridique et marketing se renvoient le problème sans qu’aucune ne détienne la propriété unique du processus de détection et de neutralisation. Les dommages réputationnels et la perte de confiance s’aggravent pendant que les criminels déplacent la charge sur un autre domaine.

Neutraliser l’infrastructure comme un C2

Netcraft, dans son document « Field Guide to Brand Protection », propose un changement d’approche : traiter l’infrastructure d’usurpation exactement comme un botnet ou un serveur de commande et contrôle.

Cartographier les modèles opérationnels des attaquants – ASN partagés, hébergeurs récurrents, émetteurs de certificats SSL – permet de corréler des campagnes apparemment distinctes et de frapper les nœuds communs. Cela s’accompagne de la définition d’un SLA mesuré pour le takedown (délai entre la détection et la suppression) et de l’attribution d’une responsabilité unique au sein de l’organisation, dépassant la fragmentation entre service juridique, SOC et communication.

L’épisode des 700 sites montre que la différence entre un incident circonscrit et un dommage systémique dépend de la capacité à neutraliser l’infrastructure avant que deux bandes criminelles ne se la disputent à coups de réinjection.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →