ClickFix : quand les hackers vous convainquent de les aider à pirater votre propre PC

Oubliez le virus qui s'installe en douce ou la pièce jointe piégée. La dernière technique d'attaque à la mode fait bien plus fort : elle vous demande poliment de pirater votre propre machine. Et des millions d'utilisateurs s'exécutent sans le savoir, convaincus de régler un problème technique.

chatgpt bitdefender

ClickFix, c'est l'attaque qui ne ressemble pas à une attaque. Pas de fichier malveillant qui se télécharge, pas d'exploit qui force une faille, juste un utilisateur qui suit des instructions et appuie sur Entrée. Le résultat est pourtant le même qu'avec n'importe quel malware classique, sauf que c'est vous qui avez tout déclenché.

Les chiffres donnent le vertige. Entre le second semestre 2024 et le premier semestre 2025, les détections ClickFix ont bondi de 517 %. La technique est désormais le deuxième vecteur d'attaque le plus répandu au monde, juste derrière le phishing traditionnel. Et elle continue de progresser.

Le ClickFix, ça ressemble à quoi ?

Imaginez : vous visitez un site, et une fenêtre s'affiche. Elle imite parfaitement un CAPTCHA Cloudflare ou une alerte Chrome. Message affiché : “Votre navigateur doit être vérifié avant de continuer”. Un bouton, un clic, et voilà les instructions qui apparaissent : appuyez sur Win+R, collez la commande dans la fenêtre, appuyez sur Entrée.

Ce que vous ne savez pas : au moment où vous avez cliqué sur “Je ne suis pas un robot”, le site a déjà copié silencieusement une commande malveillante dans votre presse-papiers. Vous ne tapez rien vous-même. Vous collez juste. Et c'est suffisant pour compromettre votre machine.

Les leurres varient à l'infini. Fausse notification d'annulation de réservation Booking.com, fausse page de mise à jour Chrome, fausse vérification DocuSign, tutoriels TikTok qui vous demandent d'activer un logiciel “gratuitement” via PowerShell. La forme change, le mécanisme reste identique.

Pourquoi ça marche aussi bien ?

Plusieurs ressorts psychologiques sont activés simultanément. L'urgence d'abord : votre accès est bloqué tant que vous n'avez pas résolu le problème. La légitimité ensuite : les pages imitent Microsoft, Google, Cloudflare avec un niveau de détail troublant. Et enfin, la complexité apparente des instructions, qui paradoxalement rassure : si c'est technique, c'est sérieux.

Ce qui rend ClickFix particulièrement redoutable, c'est qu'il contourne les réflexes appris. Les formations anti-phishing classiques apprennent à se méfier des pièces jointes et des emails suspects. Personne n'a jamais dit qu'un CAPTCHA pouvait être une arme. Même les développeurs et profils techniques tombent dans le panneau, précisément parce qu'ils sont habitués à taper des commandes dans un terminal.

Qui est vraiment ciblé ?

Tout le monde, sans exception. Mais certains profils sont particulièrement exposés : les utilisateurs de cryptomonnaies, les télétravailleurs qui jonglent avec plusieurs outils en ligne, les gamers qui cherchent des mods ou des cracks, et les développeurs à l'aise avec les lignes de commande.

La difficulté supplémentaire : les antivirus traditionnels peinent à intercepter ce type d'attaque. Puisque c'est l'utilisateur lui-même qui exécute la commande, il n'y a aucun fichier malveillant à scanner, aucun téléchargement suspect à bloquer.

Comment s'en protéger ?

La première règle, à mémoriser définitivement : un site légitime ne vous demandera jamais de coller une commande dans un terminal. Si un CAPTCHA vous demande d'appuyer sur Win+R, fermez l'onglet sans hésiter. La méfiance face à l'urgence est votre meilleure défense comportementale.

Le problème, c'est que même les utilisateurs vigilants peuvent se faire avoir. Et c'est précisément là que les antivirus classiques atteignent leurs limites : sans fichier malveillant à scanner, ils ne voient rien. Bitdefender Ultimate Security fonctionne différemment grâce à son module Advanced Threat Defense, qui surveille en permanence le comportement de toutes les applications actives sur votre machine.

En pratique, si une commande PowerShell tente de télécharger un script depuis un serveur distant, d'injecter du code dans un autre processus, ou d'obtenir des privilèges administrateur de façon inhabituelle, Bitdefender l'intercepte et coupe le processus immédiatement, avant que le moindre dommage ne soit causé. Pas besoin de reconnaître le malware, il suffit de reconnaître le comportement anormal. C'est exactement ce qu'il faut face à une attaque conçue pour passer entre les mailles du filet classique.

ClickFix est la démonstration que la première faille de sécurité, c'est rarement le logiciel. Une règle simple à retenir, une bonne dose de méfiance face aux instructions inattendues, et une protection comportementale comme Bitdefender Ultimate Security pour les moments où le piège est trop bien conçu pour être vu venir.

Cet article est une publication sponsorisée proposée par Bitdefender.


Réagissez à cet article !

Demandez nos derniers bons plans !

AliExpress enflamme le printemps : jusqu’à 60% de réduction sur tout le site

AliExpress accélère ses offres de printemps. Les Économies ensoleillées cassent les prix jusqu’à 60% sur la tech. Smartphones, tablettes, objets connectés, informatique… Voici les meilleures affaires à saisir avant la…

Ce casse-tête mathématique vieux de 300 ans vient de transformer l’exploration des astéroïdes

Visiter plusieurs astéroïdes en un seul voyage est un casse-tête mathématique redoutable. Deux chercheurs viennent de le résoudre grâce à une approche inédite. Leurs travaux pourraient transformer la planification des…

Marshall lance le Milton ANC et rend la réduction de bruit active plus accessible

Après Major et Monitor, Marshall dévoile une troisième référence dans son catalogue de casque audio : Milton. Proposé sous la barre des 200 euros, ce produit veut combiner la signature…

GoPro HERO13 Black : plus de 200 € de réduction sur la célèbre action cam, vite !

Jusqu’au 22 mai, AliExpress nous inonde de bonnes affaires et de codes promo. Grâce à cela, vous pouvez vous offrir la GoPro HERO13 Black à prix sacrifié. Alors si vous…

Le SUV électrique Xiaomi YU7 GT bat un record de vitesse sur le circuit Nürburgring

Xiaomi donne le ton avec son futur SUV électrique YU7 GT. Il a battu un record du monde du tour le plus rapide sur l’exigeant circuit Nürburgring. Comme la La…

Les Samsung Galaxy Buds 3 Pro sont de retour à prix mini, mais ça ne va pas durer !

Vous souhaitez acheter d’excellents écouteurs, mais attendez une belle promotion pour vous offrir un modèle haut de gamme à prix cassé ? Les Samsung Galaxy Buds 3 Pro sont à…

Microsoft Teams : vos enregistrements ont disparu ? Voici comment les retrouver

Si vous constatez que certains enregistrements de vos visioconférences Teams ont disparu, sachez que vous pouvez les retrouver facilement. En réalité, ils n’ont pas été supprimés, mais encore faut-il savoir…

Courage, la crise de la RAM sera terminée d’ici un an selon cet ancien cadre de Samsung

Difficile de voir le bout du tunnel après des mois de hausse exorbitante des prix de la mémoire. Pourtant, Kye-hyun Kyung, ancien dirigeant de la section hardware de Samsung, se…

Gmail : un bug majeur touche les appareils Android, voici des solutions temporaires en attendant le correctif

Un bug généralisé et particulièrement handicapant touche actuellement Gmail sur les tablettes ou smartphones pliants Android : leur écran scintille, quand il ne devient pas complètement blanc, du texte disparaît… Google…

Cet excellent jeu Zelda est maintenant jouable nativement sur Android

Nouveau portage natif d’un jeu Zelda sur nos appareils Android. Après son arrivée sur PC, il est désormais jouable sur smartphone ou console portable tournant sous le système d’exploitation de…