Windows : Le BSI Alerte sur le Piège des Faux Captcha Clickfix

Une faille de sécurité baptisée Clickfix ou Terminalfix utilise de faux messages Captcha pour tromper les utilisateurs de Windows. Elle a notamment permis une cyberattaque majeure contre l’administration berlinoise, selon des informations publiées en septembre 2026. L’organisme allemand BSI recommande de réinstaller complètement le système d’exploitation en cas d’infection.

L’incident marquant impliquant l’administration de Berlin a permis aux pirates de dérober environ 5,8 téraoctets de données sensibles, touchant potentiellement des millions de citoyens selon les informations relayées par l’actualité de la cybersécurité. Derrière cette brèche se cache une technique d’ingénierie sociale trompeuse qui détourne un outil familier des internautes.

Le piège des faux Captchas et la technique Clickfix

L’attaque commence généralement par la consultation d’une page internet compromise ou par des manœuvres de phishing qui redirigent la victime vers une interface malveillante. Sur place, un message classique demande à l’internaute de prouver qu’il n’est pas un robot en résolvant un test de type Captcha.

Lorsque l’utilisateur clique sur la case de confirmation, un script malveillant copie discrètement une commande dans son presse-papiers d’après les détails techniques fournis par les autorités et les experts de la sécurité. Une fenêtre secondaire surgit ensuite pour exiger des actions supplémentaires, demandant d’ouvrir un terminal Windows ou PowerShell via une combinaison de touches spécifique, puis d’y coller et d’exécuter le code dissimulé.

Reconnaître la menace et réagir immédiatement

Face à la recrudescence de cette technique connue sous les noms de Clickfix ou Terminalfix, le Bundesamt für Sicherheit in der Informationstechnik (BSI) émet des consignes de vigilance strictes.

Windows : Le BSI Alerte sur le Piège des Faux Captcha Clickfix
Photo: chip.de

Un utilisateur peut repérer l’arnaque à un signal précis : si la validation d’un Captcha exige des manipulations dans une console système ou l’utilisation de raccourcis clavier inhabituels, il ne s’agit plus d’un dispositif de sécurité légitime. Dans ce cas de figure, la consigne consiste à interrompre l’opération sans délai et à fermer le navigateur web.

Mesures d’urgence et réinstallation du système

Si la manipulation a été menée à bien, les attaquants s’emparent du contrôle de la machine, dérobent des informations ou installent des logiciels malveillants susceptibles de contaminer l’ensemble du réseau local. En cas d’infection avérée, la complexité des charges virales impose des mesures drastiques.

Windows : Le BSI Alerte sur le Piège des Faux Captcha Clickfix
Photo: Heute

L’agence fédérale recommande de procéder à une réinstallation complète du système d’exploitation, car de nombreux malwares modifient l’ordinateur en profondeur au point de rendre tout nettoyage manuel incertain. Les utilisateurs doivent sauvegarder leurs fichiers personnels sur un support externe avant d’effacer le disque, puis modifier l’ensemble de leurs mots de passe en commençant par les comptes de messagerie.

Comment ne pas tomber dans le piège du faux CAPTCHA

À ne pas manquer

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.