17 000 URLs Révèlent Comment ClickFix Devient Un Piège Malveillant
ClickFix est utilisé par des attaquants pour infecter les entreprises sans fichier, dépassant les pare-feux traditionnels.
Résumé de l'article : 17 000 URLs révèlent comment ClickFix transforme des sites fiables en pièges de malware
L’outil ClickFix a émergé en 2023 comme une technique novatrice de pénétration réseau, et s’est aujourd’hui imposé comme la méthode d’entrée la plus fréquente dans les réseaux d’entreprise, surpassant le phishing classique. Selon Microsoft, 47 % des cas d’entrée initiale traités par les experts de Defender en 2025 ont été attribués à ClickFix, tandis que ESET observe une hausse de 517 % en 2025, puis de 108 % entre 2025 et 2026. MITRE a formalisé ce comportement sous la technique T1204.004, User Execution: Malicious Copy and Paste, applicable aux systèmes Windows, macOS et Linux. Une analyse de plus de 17 000 URLs malveillantes, dont environ 3 000 actives à l’heure de publication, révèle une architecture malveillante exploitant des sites compromis comme Cloudflare pour servir des pages de vérification frauduleuses.
- L’infrastructure est conçue pour résister à une suppression : les pages malveillantes ne contiennent aucun domaine attaquant. Elles font appel à un contrat smart sur la blockchain Polygon (EtherHiding) pour générer dynamiquement l’URL du piège, sans transaction ni coût, permettant une rotation rapide des hôtes (3 host différents en 1 jour) sans modification du site.
- La cible est définie par le visiteur, de manière server-side : le site envoie les infos OS et version à l’attaquant, qui réagit avec des pages ciblées par système (ex. : macOS avec un prétexte d’entretien Apple), mobile désactivé, et un cookie bloquant la page pour 90 jours chez les répétiteurs.
- Le payload est conditionné par l’identité du matériel : le chemin de téléchargement contient une base64 encodée du GUID de machine, du BIOS, du GPU, etc., permettant au serveur de C2 d’adapter le malware à chaque machine, et d’éviter les détections dans les sandboxes.
- L’attaque est invisible pour les outils de recherche : les chercheurs et les environnements de sandbox reçoivent une page propre, tandis que les cibles réelles sont exposées à un script malveillant, rendant les analyses basées sur des captures de trafic inadéquates.
- La chaîne d’exploitation est complète : l’analyse révèle une chaîne de déclenchement passant par une page malveillante → un script d’initiation → un résolveur Telegram → deux couches de décryptage → le Stealer Vidar exécuté via une charge DLL dans un processus signé de Microsoft.
Note : L’article est publié le 24 septembre 2026, et repose sur une analyse de CTM360, complétée par des travaux de recherche open-source (Sekoia, juin 2026) sur le framework ErrTraffic.