Un écran familier devient un vecteur d'attaque

La plupart des gens ont déjà cliqué sur un CAPTCHA sans y penser. C'est exactement cette confiance routinière qu'une nouvelle campagne malveillante exploite. Des chercheurs en sécurité ont identifié de fausses pages CAPTCHA conçues pour ressembler aux écrans de vérification « Je ne suis pas un robot » standard, sauf qu'au lieu de confirmer que vous êtes humain, elles vous piègent pour installer un malware capable de désactiver 145 processus de sécurité sur votre appareil.

L'attaque repose sur une technique de plus en plus courante : au lieu de demander aux victimes de télécharger un fichier, la fausse page leur demande de copier une commande et de la coller dans la boîte de dialogue Exécuter de Windows ou dans PowerShell. Comme c'est la victime elle-même qui exécute physiquement la commande, de nombreux antivirus et protections de navigateur n'ont jamais l'occasion d'intervenir avant que les dégâts ne soient faits. Une fois exécutée, la commande PowerShell récupère et installe un malware qui arrête systématiquement les logiciels de sécurité en cours d'exécution sur la machine, rendant le système aveugle à toute compromission supplémentaire pendant qu'il vole des données en arrière-plan.

Pourquoi cette méthode est si efficace

Ce qui rend les campagnes de faux CAPTCHA particulièrement dangereuses, c'est le peu de compétences techniques qu'elles exigent de la victime. Pas de pièce jointe suspecte à ouvrir, pas de fichier exécutable évident déclenchant un avertissement de sécurité. Toute la supercherie repose sur l'ingénierie sociale : une page qui semble légitime, une étape de vérification qui paraît routinière, et des instructions qui semblent inoffensives parce que copier-coller du texte donne l'impression d'une action passive plutôt que d'une décision de sécurité active.

Cela reflète un changement plus large dans la façon dont les cybercriminels conçoivent leurs attaques. Tout comme les pirates assemblent désormais des malwares directement dans le navigateur et abusent de marques de confiance comme ChatGPT pour échapper à la détection, les campagnes de faux CAPTCHA exploitent le même principe : dissimuler une intention malveillante derrière une interface que les utilisateurs connaissent et utilisent déjà quotidiennement. Les signatures antivirus traditionnelles sont conçues pour détecter des fichiers malveillants, pas des commandes initiées par l'utilisateur saisies dans un outil système légitime. C'est précisément cette brèche que ces campagnes visent à exploiter.

Une fois les 145 processus de sécurité ciblés désactivés, la machine compromise a pratiquement perdu sa capacité à détecter ou signaler toute activité malveillante supplémentaire. Cela ouvre la porte au vol d'identifiants, à la collecte de données de navigation, et à l'exfiltration de tout ce qui est stocké localement, des mots de passe enregistrés aux informations de portefeuille de cryptomonnaies.

Les conséquences sur la vie privée lorsque les outils de sécurité sont désactivés

Le vrai danger de cette campagne ne réside pas seulement dans l'infection initiale, mais dans ce qui se passe une fois que les outils de sécurité sont neutralisés. Avec les logiciels de protection désactivés, un appareil infecté peut fuiter silencieusement bien plus que ce que la plupart des victimes imaginent : identifiants de connexion stockés dans le navigateur, cookies de session, données de saisie automatique, et fichiers stockés localement. C'est la même catégorie d'informations qui finit par alimenter les incidents d'exposition massive de données. Cela fait écho à des schémas observés dans des cas comme la violation de données SafePal qui a exposé près de 40 000 clients, où des données sensibles de comptes ont fini entre de mauvaises mains, ou la violation Suno qui a exposé 55 millions d'utilisateurs sans notification rapide. Dans les deux cas, les conséquences se sont manifestées bien après la compromission initiale, exactement le schéma que ce type de malware voleur d'informations est conçu pour créer.

Ce que cela signifie pour vous

Si vous avez déjà été invité à « vérifier que vous êtes humain » en copiant une commande dans une boîte Exécuter ou un terminal, sachez que ce n'est pas ainsi que fonctionnent les systèmes CAPTCHA légitimes. Les véritables systèmes de vérification ne demandent jamais aux utilisateurs d'ouvrir PowerShell ou de coller des commandes système. Toute page qui le fait doit être considérée comme un signal d'alarme immédiat, quelle que soit la crédibilité de son apparence ou de sa mise en page.

Cette campagne rappelle que les malwares modernes ciblent de plus en plus le comportement humain plutôt que les failles logicielles. Aucun pare-feu ni mise à jour antivirus ne peut entièrement compenser le fait qu'un utilisateur exécute volontairement une commande malveillante, ce qui explique pourquoi la sensibilisation est désormais une couche de défense aussi importante que n'importe quelle protection technique.

Points clés à retenir

  • Ne copiez jamais et ne collez jamais de commandes provenant d'un site web dans la boîte de dialogue Exécuter de Windows, PowerShell ou le Terminal, quel que soit le caractère officiel du site.
  • Fermez immédiatement l'onglet du navigateur si une page CAPTCHA vous demande d'effectuer une action au-delà d'un simple clic ou d'une sélection d'images.
  • Maintenez vos logiciels de sécurité à jour et activez les fonctions de protection contre la falsification, qui peuvent empêcher les malwares de désactiver silencieusement les processus antivirus.
  • Si vous pensez avoir exécuté une commande suspecte, déconnectez-vous d'Internet, lancez une analyse de sécurité complète, et changez les mots de passe de vos comptes sensibles depuis un autre appareil non compromis.
  • Vérifiez régulièrement les mots de passe enregistrés dans votre navigateur et envisagez d'utiliser un gestionnaire de mots de passe, car les voleurs d'informations ciblent souvent en premier les identifiants stockés localement.

Les campagnes de faux CAPTCHA réussissent en exploitant la confiance que nous accordons à un geste que nous ne remettons que rarement en question. Rester attentif à ce qu'une véritable invitation de vérification doit — ou ne doit pas — vous demander reste la défense la plus simple et la plus efficace.