Focus sur les attaques ClickFix
Les cybercriminels innovent sans cesse pour contourner les solutions de sécurité des entreprises.
Parmi les techniques qui se développent actuellement, les attaques ClickFix se distinguent par leur efficacité redoutable.
Leur particularité ? Ces attaques reposent sur des techniques d’ingénierie sociale qui exploitent la confiance, les habitudes et les réflexes des utilisateurs, plutôt que sur l’exploitation d’une faille informatique.
explications Qu’est-ce qu’une attaque ClickFix ?
Les campagnes ClickFix visent à inciter un utilisateur d’exécuter lui-même une commande malveillante sur son poste de travail.
Contrairement aux attaques classiques qui reposent sur le téléchargement d’un fichier infecté ou l’ouverture d’une pièce jointe frauduleuse, ClickFix pousse la victime à réaliser volontairement une action présentée comme une solution à un problème technique.
👉 Résultat : les solutions de sécurité peuvent avoir plus de difficultés à détecter cette activité, puisque c’est l’utilisateur légitime qui déclenche l’action.
Comment fonctionne une attaque ClickFix ?
1️⃣ Une fausse alerte apparaît
L’utilisateur visite un site web compromis ou spécialement conçu par un attaquant lorsqu’un message indique un problème technique (erreur de navigateur, écran noir, faux Captcha ou test anti-robot…)
L’objectif est alors simple : créer un sentiment d’urgence ou de confiance.
2️⃣ Le site propose une « solution »
Pour résoudre le problème, la page invite l’utilisateur à suivre quelques étapes présentées comme simples et sans risque :
- Ouvrir la fenêtre d’exécution Windows (raccourci Win + R)
- Coller une commande dans le champ prévu à cet effet (commande déjà copiée dans le presse-papiers sans aucune manipulation de notre part !)
- Valider avec la touche « Entrée ».
La particularité de cette attaque est que la commande est souvent copiée automatiquement dans le presse-papiers à l’insu de l’utilisateur.
3️⃣ Le programme malveillant est exécuté
En exécutant cette commande, l’utilisateur télécharge et lance à son insu un logiciel malveillant (cheval de Troie, voleurs de mots de passe…)
L’attaquant obtient alors un premier point d’entrée dans le système d’information désormais infecté.
Explications Pourquoi cette technique est-elle si efficace ?
Les campagnes ClickFix exploitent un principe simple : l’utilisateur a l’impression d’effectuer une manipulation légitime.
Aucun téléchargement suspect n’est réalisé et aucune pièce jointe n’est ouverte ce qui rend l’activité suspecte plus difficile à identifier.
Le cybercriminel tire profit du comportement humain plutôt que d’essayer de contourner directement les protections techniques.
Comment s’en prémunir ?
La première ligne de défense reste la sensibilisation et l’appel à la vigilance des utilisateurs.
Quelques bonnes pratiques permettent de réduire considérablement les risques :
- ne jamais exécuter une commande proposée par un site web
- se méfier des messages alarmistes ou des faux Captcha
- vérifier toute demande inhabituelle auprès de son service informatique
- utiliser une solution de protection des postes et de détection des menaces, ou faire appel au SOC ACESI !
Un rappel essentiel : La validation d’un Captcha ou d’un contrôle anti-robot ne nécessite jamais l’exécution d’une commande sur votre ordinateur.
Le principe du moindre privilège
Même lorsqu’une attaque réussit à compromettre un poste de travail, son impact peut être fortement limité grâce à une gestion rigoureuse des droits d’accès.
Nous recommandons aux entreprises de :
- revoir régulièrement les droits accordés aux utilisateurs ;
- appliquer le principe du moindre privilège ;
- supprimer les droits inutiles ou obsolètes ;
- réserver les privilèges administrateurs aux personnes qui en ont réellement besoin.
Tous les collaborateurs n’ont pas besoin de droits administrateurs sur leur poste de travail. Plus les privilèges sont élevés, plus les conséquences d’une compromission peuvent être importantes. Une gouvernance rigoureuse des accès constitue donc un rempart efficace contre ce type de menace.
Quelques recommandations techniques :
- Désactiver ou journaliser la boîte « Exécuter » via GPO pour les profils qui n’en ont pas l’usage : « User Configuration ➡️ Administrative Templates ➡️ Start Menu and Taskbar ➡️ Remove Run menu form Start Menu ».
Effet immédiat, impact métier généralement faible. - Contraindre PowerShell : « Constrained Language Mode », signature obligatoire des scripts (ExecutionPolicy AllSigned), désactivation explicite de PowerShell v2 qui contourne la journalisation moderne.
- Activer ScriptBlock Logging et Module Logging pour conserver une trace en clair des commandes, même obfusquées.
- Règles ASR (Attack Surface Reduction) de Microsoft Defender : bloquer notamment l’exécution de scripts téléchargés, l’usage de « mshta.exe » comme parent d’un processus, et les processus enfants suspects d’Office.
Pour résumer
Les attaques ClickFix illustrent l’évolution des cybermenaces vers des techniques toujours plus centrées sur l’humain. Face à ces campagnes, la sensibilisation des utilisateurs, la vigilance quotidienne et l’application stricte du principe du moindre privilège demeurent des mesures essentielles pour réduire les risques et limiter l’impact d’une compromission.
Une question, un sujet ou un projet ? Nous sommes là pour vous accompagner !