Les attaques ClickFix se propagent en infectant les ordinateurs Windows et macOS par l’intermédiaire de faux CAPTCHA. Le chercheur indépendant Kevin Beaumont a indiqué sur Reddit que des utilisateurs s’étaient fait compromettre leur ordinateur par cette méthode ; il a déclaré que les attaquants prenaient le contrôle de sites légitimes afin d’y afficher de faux CAPTCHA. La désensibilisation des utilisateurs face aux instructions suspectes, due aux CAPTCHA incessants, aux publicités impossibles à fermer et aux interfaces qui changent, accroît le succès des attaques.
L’attaque commence généralement par un CAPTCHA imitant Cloudflare. L’utilisateur est invité à copier une commande malveillante dissimulée, à la coller dans Windows Run, PowerShell ou le terminal macOS, puis à appuyer sur Entrée. Le fait que les instructions proviennent de sites utilisés depuis des années rend les utilisateurs, en particulier ceux qui manquent d’expérience en matière de sécurité informatique, plus vulnérables au risque de ne pas se méfier.
Selon BlueVoyant, la diffusion du logiciel malveillant auparavant suivi sous le nom de Lorem Ipsum nécessitait des portails de téléchargement promus par le SEO et soutenus par des publicités malveillantes, des certificats de signature approuvés par Microsoft ainsi que des noms de domaine constamment renouvelés. Le retour de ClickFix à la fin de mai 2026 a supprimé le besoin de signer le code et a élargi le groupe de victimes à toute personne visitant des sites compromis, au lieu de le limiter aux personnes recherchant Microsoft Teams.
Jamf et un chercheur ont documenté des versions de macOS capables de contourner Gatekeeper. Cisco Talos a signalé l’utilisation de documents Google Sheets ; Sandworm et Netskope, celle de contrats intelligents fondés sur la blockchain. Netskope a constaté que 5 400 sites envoyaient des signaux à cette infrastructure. BlockBlock et Ublock assurent une protection, tandis que les experts recommandent de sensibiliser les utilisateurs inexpérimentés.
Pourquoi c’est important
Cette évolution signifie que l’attaque cesse d’être une campagne ciblant une application ou un groupe d’utilisateurs précis pour devenir une menace plus vaste, capable d’atteindre les visiteurs de sites compromis. La disparition du besoin de certificats de signature approuvés par Microsoft élimine certaines contraintes et certains coûts de la chaîne de distribution précédente. La découverte d’exemples capables de contourner différents mécanismes de défense sur Windows et macOS montre que les habitudes de sécurité propres à une seule plateforme ne suffiront pas. Le recours à des canaux tels que Google Sheets et les contrats intelligents fondés sur la blockchain révèle également que la confiance des utilisateurs envers les services qu’ils connaissent constitue elle aussi un terrain d’exploitation. Il devient donc important que les utilisateurs repèrent l’incohérence entre une instruction CAPTCHA et l’exécution de commandes du système d’exploitation, tandis que la mesure dans laquelle les personnes inexpérimentées seront capables de faire cette distinction dans le cadre de processus de vérification habituels reste une question ouverte.
Contexte
Macs n’est pas un nom nouveau dans les archives de FikirPilot : nous avons publié au cours des 90 derniers jours un article dans lequel ce nom apparaissait ; cet article est daté du 26 août 2026.