ClickFix
hackingDéfinition
ClickFix est une technique d'ingénierie sociale qui consiste à convaincre la victime d'exécuter elle-même une commande malveillante sur sa propre machine. L'attaquant affiche une page web piégée simulant un faux CAPTCHA, une erreur de navigateur ou un problème d'affichage, puis propose une procédure de correction. Cette procédure demande à l'utilisateur de copier un texte dans le presse-papiers, d'ouvrir la boîte Exécuter de Windows ou un terminal, puis de coller et valider. La commande collée déclenche en réalité le téléchargement et l'exécution d'un logiciel malveillant, souvent un infostealer ou un chargeur.
ClickFix s'est imposé depuis 2024 comme l'un des vecteurs d'infection initiale les plus répandus, au point de concurrencer la pièce jointe piégée classique. Son efficacité tient à un renversement de logique : aucun fichier suspect n'est téléchargé par l'attaquant, c'est la victime qui agit, ce qui contourne une grande partie des contrôles centrés sur les fichiers entrants.
Le déroulement typique comporte quatre étapes :
- Appât : la victime arrive sur un site compromis, une publicité malveillante ou un lien de phishing, souvent en cherchant un logiciel ou une vidéo.
- Prétexte : une fenêtre imite une vérification humaine ou un message du type le rendu de cette page a échoué, avec un bouton de correction.
- Copie silencieuse : un script JavaScript place la charge dans le presse-papiers sans que l'utilisateur le perçoive.
- Exécution : la page guide pas à pas vers la boîte Exécuter, PowerShell ou le Terminal selon le système, et la commande s'exécute avec les droits de l'utilisateur.
Les commandes observées font massivement appel aux binaires légitimes du système, une approche dite living off the land : interpréteurs de script, utilitaires de téléchargement intégrés, mécanismes d'exécution de contenu distant. Les charges finales relèvent le plus souvent du vol d'identifiants et de cookies de session, avec une revente rapide sur des marchés spécialisés, mais des déploiements de rançongiciel ont également été documentés. Des variantes ciblent macOS et Linux avec des instructions adaptées.
Côté défense, plusieurs mesures réduisent nettement l'exposition : restreindre ou journaliser l'accès à la boîte Exécuter et aux interpréteurs de script pour les postes bureautiques, surveiller les exécutions de commandes lancées depuis un contexte utilisateur inhabituel, filtrer les domaines nouvellement enregistrés, et durcir les politiques d'exécution de scripts. La sensibilisation reste déterminante, avec un message simple à retenir : aucun site web légitime ne demande de coller une commande dans un terminal.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.