ClickFix et faux CAPTCHA : reconnaître le piège et réagir

Un faux CAPTCHA vous demande d'exécuter une commande ? Découvrez les signaux d'alerte ClickFix, quoi signaler avant ou après l'exécution et entraînez-vous en français.

Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 9 min de lecture

Guide et exercices en français

Scène du jeu Phishing Detective 3D.

Agrandir l’image

Image de la galerie CyberPlay du jeu Phishing Detective 3D. Scène illustrative ; les textes de l’interface affichée sont en anglais.

Si un CAPTCHA ou un message de réparation inattendu vous demande d'ouvrir Exécuter, le Terminal ou une autre invite de commandes, arrêtez-vous. Ne collez ni n'exécutez son texte. Quittez la page et contactez votre équipe informatique ou sécurité par le canal que vous connaissez déjà. Une vérification de navigateur n'a pas besoin que vous exécutiez une commande sur l'ordinateur.

ClickFix est une technique d'ingénierie sociale qui transforme un problème plausible en une incitation faite à l'utilisateur d'exécuter du code. Ce guide aborde ce moment critique, y compris la conduite à tenir si vous avez déjà suivi les instructions. Vous pouvez remplir la fiche de signalement et l'exercice pratique sans exécuter la moindre commande ni visiter de site suspect.

Les points à retenir

  • Évaluez l'action demandée, même sur un site enregistré dans vos favoris avec HTTPS.
  • Apercevoir un leurre, copier du texte et exécuter une commande sont des faits distincts.
  • Si une exécution a pu avoir lieu, signalez-la sans délai et suivez la procédure d'incident.
  • Entraînez-vous sur des exemples inertes et un cas inédit, pas sur de vraies attaques.

Reconnaître le passage de la page web à votre appareil

Un CAPTCHA aide normalement un service à distinguer un visiteur humain d'un trafic automatisé. ClickFix détourne ce cadre familier ou invente un incident lié à un document, une réunion ou au navigateur. L'alerte réside dans l'instruction suivante : manipuler un outil de ligne de commande sur l'appareil pour que la page fonctionne supposément. La demande dépasse alors l'interaction habituelle dans un navigateur.

L'analyse de Microsoft d'août 2025 décrit ce schéma dans des campagnes observées touchant Windows et macOS. Le MITRE classe également le copier-coller malveillant parmi les techniques d'exécution par l'utilisateur. Ces rapports décrivent des comportements d'attaquants ; ils ne démontrent pas que chaque CAPTCHA inhabituel est malveillant et ne mesurent pas l'efficacité de cette formation.

Sources de cette section: ClickFix : analyse de la technique d’ingénierie sociale · Copier-coller malveillant, T1204.004

Comparez l'action, pas le logo

Utilisez la comparaison ci-dessous pour expliquer la menace à un collègue. Les noms familiers et la charte graphique d'un fournisseur de vérification peuvent être copiés. L'absence de téléchargement visible n'est pas une raison pour continuer : une commande collée peut déclencher une activité en dehors du navigateur.

Il existe des instructions techniques légitimes nécessitant des outils en ligne de commande. Au travail, elles s'inscrivent dans une tâche vérifiée indépendamment et une procédure autorisée. Ne prenez pas une page web inattendue, un résultat de recherche ou l'insistance d'un interlocuteur pour cette autorisation.

Comparez l'action, pas le logo
Ce que vous voyezCe qui changeRéaction sécurisée
Vérification dans le navigateurContrôle d'apparence normale, contextualisé.Poursuivez seulement si le service et la tâche sont attendus.
Une page demande Exécuter/TerminalLa page réclame une exécution sur l'appareil.Arrêtez-vous ; ne collez ni n'exécutez son texte.
Invite incitant à désactiver la sécuritéElle vous demande d'affaiblir un contrôle.Ne modifiez rien ; contactez le support connu.
L'IT confirme un ticket préexistantUne procédure séparée et autorisée existe.Suivez la procédure vérifiée selon votre rôle.

Un vrai site web peut afficher une fausse invite de réparation malveillante

Ouvrir un favori enregistré est un bon moyen d'éviter un lien inconnu, mais cela ne garantit pas que chaque instruction sur la page obtenue soit sûre. Un site ou l'un de ses composants peut être compromis. L'Office fédéral suisse de la cybersécurité a alerté en août 2026 sur des sites légitimes affichant des invites de faux CAPTCHA, conseillant de quitter les pages réclamant des commandes et de solliciter l'informatique.

Imaginez un portail fournisseur en maintenance planifiée. Votre support vous dit de patienter et de recharger plus tard. Un message superposé sur ce même portail vous dit d'exécuter aussitôt une commande de diagnostic. La panne réelle explique pourquoi vous vous attendiez à un problème ; elle ne valide pas l'action supplémentaire demandée par l'encart. Suivez la consigne vérifiée à part et signalez l'injonction contradictoire.

Trace récupérée d’une demande de réparation dans Phishing Detective 3D. Élément fictif d’enquête pour l’entraînement ; interface en anglais.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Un site web légitime peut relayer une instruction malveillante

    Lisez ce que la page demande à l'employé d'exécuter. Un favori authentique ne légitime en rien une commande de réparation fournie par une page web.

  2. Rechercher les preuves de l'action entreprise

    Distinguez le contexte de maintenance, l'instruction injectée et la réaction de l'employé avant de tirer une conclusion.

Trace récupérée d’une demande de réparation dans Phishing Detective 3D. Élément fictif d’enquête pour l’entraînement ; interface en anglais.

Sources de cette section: Augmentation des sites web compromis avec de faux CAPTCHAs

Si vous avez vu l'invite sans rien exécuter

Cessez d'interagir avec la page. Si une invite de commandes est déjà ouverte, ne collez ni ne validez le texte fourni. Fermez la page suspecte dès que possible normalement et signalez l'adresse ou le point d'entrée par votre circuit officiel. Ne retournez pas sur la page pour reproduire l'invite afin d'obtenir une meilleure capture d'écran.

Décrivez vos actions avec précision : vous avez vu l'invite, cliqué sur son bouton de vérification, copié du texte ou ouvert une invite de commandes. Ne qualifiez pas tout cela d'emblée par « j'ai exécuté un malware ». De même, ne supposez pas qu'il n'y a aucun problème simplement parce qu'aucun avertissement n'est apparu. Votre signalement aide les intervenants à décider si des vérifications de l'appareil s'imposent ; vous n'avez pas à prouver une infection avant de demander de l'aide.

Quand la vérification dérape. Invite web: La page prétexte un contrôle ou une panne. Ordre système: Stop dès qu'elle réclame d'exécuter du texte. Fait réel ?: Distinguez voir, copier et exécuter. Alerte fiable: Alertez le support connu et décrivez vos actes.

Agrandir l’image

Schéma explicatif original de CyberPlay. Séparez l'invite, votre action et la réaction.

Si vous avez exécuté le texte — ou si vous avez un doute

Interrompez votre travail ordinaire sur l'appareil et contactez immédiatement l'IT ou la sécurité par un canal établi. Précisez qu'une page web vous a demandé d'exécuter du texte et indiquez si vous vous souvenez l'avoir validé. Utilisez un autre appareil approuvé ou un téléphone si l'ordinateur touché ne peut pas servir de canal de communication de confiance. Suivez la procédure d'isolement et de réponse de votre organisation ; évitez d'improviser des arrêts sur des équipements opérationnels ou critiques pour la sécurité.

Fermer le navigateur ne peut pas annuler une commande déjà exécutée. Ne tentez pas de commandes de nettoyage trouvées sur Internet, n'installez pas de scanneur non sollicité, n'effacez pas l'historique et ne poursuivez pas les tests. Une simple réinitialisation de mot de passe ne supprime pas le code qui a tourné sur l'appareil. Les intervenants peuvent analyser l'exécution, décider du confinement et orienter la récupération des identifiants ou de session. Conservez le message d'origine et les horaires sans faire circuler de charges utiles suspectes auprès de vos collègues.

Utiliser un signalement qui sépare les faits observés des suppositions

Copiez ces intitulés de champs dans le formulaire d'incident approuvé. Un signalement court et exact est plus utile qu'un diagnostic hasardeux. Indiquez clairement les inconnues, y compris si la frappe finale a réellement déclenché l'exécution. Ne partagez des captures d'écran que par le canal approuvé et évitez d'exposer inutilement des données personnelles ou clients.

Par exemple : « Vers 14 h 30, un aperçu de facture m'a demandé d'exécuter un texte de diagnostic. J'ai ouvert une fenêtre de commande mais je ne me rappelle pas avoir validé. J'ai arrêté de travailler et appelé le centre d'assistance. » Cela offre un point de départ aux intervenants sans inventer de famille de malware ni de cause première.

Utiliser un signalement qui sépare les faits observés des suppositions
ÉlémentDétail utile
Heure et appareilHeure approximative, identifiant de l'appareil et lieu de travail.
Point d'entréeMessage, document, publicité ou portail connu ayant mené à la demande.
Action demandéeCe que réclamait l'invite, décrit sans reproduire de commande exécutable.
Action réelleVu, cliqué, copié, collé, validé ou incertain.
Résultat observéFenêtre, alerte ou autre changement visible ; aucun diagnostic supposé.
Statut actuelSi le travail a été interrompu et qui a été prévenu.

Entraînez-vous avec trois dossiers récupérés dans Phishing Detective 3D

Operation Paper Trail comprend trois dossiers ClickFix archivés. Le premier est une fausse vérification arrêtée avant toute exécution. Le deuxième associe une maintenance réelle, une adresse enregistrée en favori et un faux encart de réparation malveillant. Le troisième contient le récit de l'employé et les preuves techniques sur le poste montrant qu'une commande a été exécutée. Qualifiez les faits surlignés et expliquez ce que chacun démontre.

Il s'agit d'une enquête fictive, pas d'un exercice sur du vrai malware. Le piratage initial de boîte mail du dossier a eu lieu plus tôt via OAuth ; les éléments ClickFix constituent des rebondissements ultérieurs. Bien respecter cette chronologie fait partie de l'apprentissage : un événement préoccupant n'est pas d'office la source de chaque problème du dossier.

Trace récupérée d’une demande de vérification par faux CAPTCHA dans Phishing Detective 3D. Élément fictif d’enquête pour l’entraînement ; interface en anglais.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Identifier l'action demandée

    L’instruction archivée demande à l’employé d’ouvrir Exécuter (Run) ou le Terminal. Ce passage de la page web aux commandes sur l’appareil constitue le signal d’alerte.

  2. Distinguer l'invite de l'exécution

    Le compte rendu de l'employé indique que la page a été fermée et qu'aucun processus de commande n'a été lancé. Signalez les faits établis plutôt que de présumer une infection.

Trace récupérée d’une demande de vérification par faux CAPTCHA dans Phishing Detective 3D. Élément fictif d’enquête pour l’entraînement ; interface en anglais.

Essayez une situation différente avant de lire la réponse

Un suivi efficace varie le contexte tout en conservant la prise de décision. Un apprenant ayant mémorisé la capture d'un CAPTCHA peut manquer la même demande au sein d'une invitation de réunion ou d'un aperçu de fichier. Lisez la situation sous forme de texte brut. Aucune commande, aucun lien actif ni aucun fichier téléchargé n'est nécessaire.

Vérifier le processus de travail autant que l'apprenant

Pour une petite équipe, demandez à chacun de repérer le véritable circuit de signalement et d'expliquer la différence entre observer et exécuter. Faites jouer le rôle du support à un collègue pour répondre à l'exemple de signalement. Notez les failles du processus, comme un annuaire téléphonique inaccessible, des instructions floues pour les postes ou un responsable qui décourage de temporiser les urgences.

Plus tard, utilisez un nouveau prétexte de dépannage et revérifiez les explications. L'achèvement, les points d'XP et une classification correcte dans le jeu reflètent l'activité dans l'exercice ; ils ne prouvent pas une réduction des incidents au travail. Séparez les retours pédagogiques de toute démarche disciplinaire pour que les actions incertaines soient rapportées en toute franchise.

Poursuivre l'entraînement en français

Ce guide, l'interface de CyberPlay et Phishing Detective 3D sont disponibles en français. Lancez le jeu et analysez les dossiers de vérification récupérés d'Operation Paper Trail. Pour chaque dossier, identifiez l'action demandée, si l'exécution est confirmée par des preuves et la prochaine étape de signalement.

Les captures du jeu illustrant ce guide utilisent l'interface en anglais et présentent des supports de formation fictifs. Après la partie, adaptez la fiche de signalement à votre propre centre d'assistance et à la procédure approuvée pour vos postes. Gardez une règle assez courte pour s'en souvenir lors d'une interruption : une page web inattendue ne peut pas autoriser une commande sur votre ordinateur.

S'entraîner aux décisions ClickFix en français

Examinez les trois dossiers de vérification récupérés dans Phishing Detective 3D. Expliquez les éléments de preuve et la décision de signalement avant de poursuivre.

Ouvrir Phishing Detective 3D

Sources et lectures complémentaires

  1. ClickFix : analyse de la technique d’ingénierie sociale — Microsoft Threat Intelligence, 2025, analyse de la technique d'ingénierie sociale ClickFix. Consulté le 2026-09-13
  2. Copier-coller malveillant, T1204.004 — MITRE ATT&CK, base de connaissances sur les techniques d'exécution par copier-coller. Consulté le 2026-09-13
  3. Augmentation des sites web compromis avec de faux CAPTCHAs — Office fédéral suisse de la cybersécurité, 2026, bulletin d'alerte sur les faux CAPTCHA. Consulté le 2026-09-13

Poursuivez votre lecture

Tous les articles

Contact · À propos