Home Technologie et scienceUn faux écran de mise à jour Windows déclenche une nouvelle vague d’attaques ClickFix

Un faux écran de mise à jour Windows déclenche une nouvelle vague d’attaques ClickFix

by Thomas Caron

Publié le 2 décembre 2025 à 12h28. Une nouvelle vague d’attaques informatiques exploite un faux écran de mise à jour Windows pour inciter les utilisateurs à télécharger des logiciels malveillants, contournant ainsi les systèmes de sécurité traditionnels.

  • Des cybercriminels utilisent un faux écran de mise à jour Windows pour diffuser des logiciels malveillants tels que Lumma et Rhadamanthys.
  • La campagne s’appuie sur des techniques de livraison en plusieurs étapes, notamment l’exécution de commandes via la boîte de dialogue “Exécuter” (Win+R).
  • Les administrateurs sont conseillés de désactiver la boîte de dialogue “Exécuter” et de surveiller les activités suspectes grâce à des outils de télémétrie.

Depuis le mois d’octobre dernier, des chercheurs de la société Huntress ont identifié plusieurs sites web piégés, appelés “ClickFix”, qui incitent les victimes à exécuter des commandes malveillantes. Ces sites demandent initialement aux utilisateurs d’utiliser des raccourcis clavier spécifiques, comme Win+R, CTRL+V et Entrée, pour lancer un processus infectieux. La dernière version de cette attaque utilise désormais un écran imitant à la perfection une mise à jour Windows, invitant les utilisateurs à “terminer la mise à jour”.

Selon Ben Folland et Anna Pham, chercheurs chez Huntress, la campagne exploite la commande mshta.exe avec une adresse IP dissimulée pour déployer des logiciels malveillants.

« Essentiellement, cette campagne utilise la commande mshta.exe avec une adresse IP cachée pour exécuter des logiciels malveillants tels que Lumma et Rhadamanthys. »

Ben Folland et Anna Pham, chercheurs chez Huntress

Ce processus se déroule en mémoire, ce qui rend sa détection particulièrement difficile pour les logiciels de sécurité classiques.

ClickFix est devenu la méthode privilégiée des attaquants, et de nombreux kits d’hameçonnage thématiques, basés sur ce principe, sont désormais disponibles sur le marché. Les experts recommandent aux administrateurs de désactiver la boîte de dialogue “Exécuter” de Windows et de bloquer les interactions avec cette fonctionnalité via des stratégies de groupe (GPO). Il est également crucial de former les utilisateurs à reconnaître les attaques “ClickFix” et d’utiliser des outils de télémétrie EDR (Endpoint Detection and Response) pour surveiller les activités suspectes sur les réseaux.

Pour les utilisateurs de macOS, il est conseillé de limiter l’accès au terminal aux seuls utilisateurs administrateurs et de bloquer l’exécution de scripts non autorisés via des politiques de gestion des appareils mobiles (MDM). Plus d’informations sur Help Net Security.

You may also like

Leave a Comment