La plupart d’entre nous sommes désormais assez doués pour suivre les instructions en ligne. Cocher la case pour prouver que vous êtes un humain, actualiser la page pour corriger une erreur, copier-coller un code de vérification. En général, ces petites demandes sont inoffensives, et nous les effectuons sans y prêter grande attention, car nous souhaitons reprendre ce que nous étions en train de faire.

Les attaques de type « ClickFix » exploitent ce comportement. Plutôt que de demander à quelqu’un de télécharger une pièce jointe suspecte ou de communiquer son mot de passe, le pirate lui présente un problème, puis lui fournit aimablement la « solution ». L’employé suit les instructions, pensant corriger une erreur ou effectuer une étape de vérification de routine, mais ce faisant, il peut finir par participer lui-même à l’attaque.

Il s’agit d’une variante astucieuse de l’ingénierie sociale, qui montre pourquoi, pour détecter les cybermenaces, les employés doivent de plus en plus aller au-delà des signes avant-coureurs du hameçonnage qu’ils ont appris à reconnaître par le passé.

Table des matières

    1. Qu’est-ce qu’une attaque « ClickFix » ?
    2. Comment fonctionnent les attaques ClickFix ?
    3. Pourquoi les attaques ClickFix sont-elles si convaincantes ?
    4. Pourquoi ClickFix ne ressemble-t-il pas au hameçonnage traditionnel ?
    5. Comment repérer une attaque ClickFix ?
    6. Comment les entreprises peuvent-elles protéger leurs collaborateurs contre ClickFix ?
    7. Préparez vos collaborateurs aux attaques auxquelles ils seront confrontés prochainement
    8. Questions fréquemment posées

Qu’est-ce qu’une attaque « ClickFix » ?

ClickFix est une technique d’ingénierie sociale qui incite les utilisateurs à exécuter des commandes malveillantes sur leurs propres appareils. L’attaque commence souvent par un élément d’apparence tout à fait banale, tel qu’un site web qui ne se charge pas correctement, un faux CAPTCHA, un prétendu problème de navigateur ou un message indiquant qu’une erreur doit être corrigée.

La victime reçoit ensuite une série d’instructions qui peuvent lui demander de copier un élément, d’ouvrir un outil tel que « Exécuter » de Windows ou PowerShell, de coller une commande et de l’exécuter. Dans certaines attaques, le simple fait d’interagir avec la page place secrètement la commande malveillante dans le presse-papiers de la victime avant même qu’on ne lui demande de la coller.

Comme ces instructions sont présentées comme la solution à un problème, la personne peut croire qu’elle suit une procédure de dépannage légitime. Or, le fait de suivre ces étapes peut déclencher la phase suivante de l’attaque, comme le téléchargement d’un logiciel malveillant ou l’octroi à un pirate d’un accès à des informations sensibles.

Comment fonctionnent les attaques de type « ClickFix » ?

Il n’existe pas de modèle unique pour ClickFix. Les pirates peuvent modifier le site web, le message, l’identité visuelle et les instructions en fonction de leurs cibles, ce qui signifie qu’un employé ne verra pas nécessairement les mêmes signes avant-coureurs d’une attaque à l’autre.

Une attaque typique peut débuter lorsqu’un employé clique sur un lien ou se rend sur un site web compromis et se retrouve face à ce qui ressemble à un écran de vérification familier. Il peut s’agir d’un CAPTCHA lui demandant de prouver qu’il est bien un humain, ou d’un message d’erreur lui indiquant qu’un problème est survenu. La page fournit ensuite des instructions pour résoudre le problème, ce qui peut impliquer d’ouvrir un outil système et d’y coller une commande qui a déjà été copiée dans son presse-papiers.

C’est là que ClickFix devient particulièrement intéressant. L’attaquant ne compte pas uniquement sur le fait que quelqu’un clique sur un élément qu’il ne devrait pas. Il persuade la personne d’effectuer une série d’actions, car celles-ci semblent résoudre le problème auquel elle est confrontée.

Pourquoi les attaques de type « ClickFix » sont-elles si convaincantes ?

Imaginez que vous essayiez d’accéder à un document avant une réunion et qu’une fenêtre de vérification s’affiche, vous demandant d’effectuer trois étapes avant de pouvoir continuer. Votre première réaction ne sera probablement pas de penser que vous êtes victime d’une cyberattaque ; vous aurez donc beaucoup plus tendance à vouloir suivre les instructions et poursuivre votre journée.

ClickFix fonctionne parce que bon nombre des comportements en jeu nous semblent déjà tout à fait normaux. Nous sommes habitués à ce que les sites web nous demandent de remplir des CAPTCHA, à ce que les logiciels nous fournissent des instructions de dépannage et à ce que les services en ligne nous guident pas à pas pour résoudre les problèmes. Copier-coller est une action que la plupart des employés effectuent des dizaines de fois par jour ; cette action en elle-même a donc peu de chances de susciter la méfiance.

Il y a également quelque chose de rassurant à recevoir des instructions claires lorsque quelque chose ne fonctionne pas. L’employé n’a pas à chercher ce qui ne va pas ni à trouver une solution ; la réponse se trouve déjà sous ses yeux. Ajoutez-y un peu d’urgence, par exemple en lui indiquant qu’une vérification est nécessaire avant qu’il puisse continuer, et son attention se portera naturellement sur l’accomplissement de la tâche plutôt que sur la question de savoir pourquoi on lui demande de la réaliser.

C’est justement cette combinaison de familiarité et de facilité d’utilisation qui rend cette technique si convaincante. L’employé pense qu’il résout un problème, tandis que le pirate informatique le guide discrètement à travers les étapes nécessaires pour faire progresser l’attaque.

Pourquoi ClickFix ne ressemble pas aux tentatives de hameçonnage traditionnelles

Depuis des années, on enseigne aux employés certaines règles très judicieuses en matière de hameçonnage : se méfier des pièces jointes inattendues, vérifier les liens avant de cliquer dessus, examiner attentivement l’identité de l’expéditeur et se montrer méfiant lorsque quelqu’un vous demande de manière inattendue un mot de passe. Ces habitudes restent utiles, mais des attaques telles que ClickFix montrent pourquoi les employés doivent également se préparer à faire face à des menaces qui ne suivent pas ce schéma bien connu.

Même en connaissant tous les signes avant-coureurs classiques, vous pourriez tout de même vous faire piéger par ClickFix. Il se peut qu’on ne vous demande pas de mot de passe, qu’il n’y ait pas de pièce jointe suspecte et que l’action dangereuse se produise après que vous ayez accédé à un site web convaincant et commencé à suivre ce qui semble être des instructions légitimes.

Les pirates modifient leurs méthodes à mesure que les utilisateurs apprennent à mieux reconnaître celles qui existent déjà. La sensibilisation à la sécurité doit donc aider les collaborateurs à comprendre comment ces manœuvres fonctionnent et à repérer le moment où une interaction en apparence banale prend une tournure inhabituelle. Il n’est pas réaliste de vouloir mémoriser tous les types d’attaques possibles, d’autant plus que ceux-ci ne cessent d’évoluer.

Comment repérer une attaque de type « ClickFix »

La bonne nouvelle, c’est que les employés n’ont pas besoin de devenir des experts en PowerShell ni de comprendre exactement le fonctionnement de chaque commande. Ce qui est plus utile, c’est de savoir reconnaître le moment où une interaction en ligne ordinaire commence à leur demander d’effectuer une action inhabituelle.

On connaît bien les CAPTCHA qui demandent de cocher une case. Un CAPTCHA vous demandant d’ouvrir la fenêtre « Exécuter » de Windows, de lancer PowerShell et d’y coller une commande devrait susciter une réaction très différente. Il convient d’encourager les employés à s’arrêter lorsqu’un site web leur demande de manière inattendue d’ouvrir des outils système, de copier-coller des commandes, de contourner des avertissements, de modifier des paramètres de sécurité ou d’effectuer des actions techniques qu’ils ne comprennent pas.

Il est également important que les collaborateurs sachent comment réagir. Si quelque chose leur semble inhabituel, ils doivent pouvoir le signaler rapidement et facilement, dans un environnement qui les encourage à poser des questions plutôt que de craindre de faire perdre du temps à l’équipe de sécurité. Il est bien plus facile de consacrer quelques secondes à vérifier une demande inattendue que de devoir faire face à un collaborateur exécutant, à son insu, un code malveillant.

Comment les entreprises peuvent-elles protéger leurs employés contre ClickFix ?

ClickFix illustre bien à quel point les techniques d’ingénierie sociale peuvent évoluer rapidement. Les pirates n’utilisent pas indéfiniment le même modèle de hameçonnage, ce qui signifie que les collaborateurs doivent se familiariser régulièrement avec les techniques auxquelles ils sont susceptibles d’être confrontés aujourd’hui, tout en acquérant les compétences nécessaires pour repérer les manœuvres de manipulation lorsque le scénario leur est inconnu.

Cela signifie qu’il ne suffit pas de se contenter de montrer aux employés des exemples d’attaques connues. Les programmes de sensibilisation peuvent également aider les personnes à comprendre les comportements que les attaquants tentent d’encourager et leur fournir des questions concrètes à poser lorsqu’elles ont un doute. Pourquoi ce site web me demande-t-il de faire cela ? Un CAPTCHA légitime m’obligerait-il normalement à ouvrir un outil système ? Est-ce que je comprends ce que je m’apprête à coller sur mon ordinateur ? Existe-t-il un autre moyen de vérifier si ces instructions sont authentiques ?

L’objectif n’est pas d’amener les employés à se méfier de chaque CAPTCHA ou message d’erreur qu’ils rencontrent, mais de leur permettre de développer un instinct salutaire qui les incite à interrompre ce qu’ils sont en train de faire lorsqu’un processus familier prend une tournure inhabituelle, en particulier lorsqu’on leur demande d’effectuer une action en dehors du navigateur ou de suivre des étapes techniques auxquelles ils ne s’attendraient pas en temps normal.

À mesure que l’ingénierie sociale évolue, cette capacité à reconnaître les tentatives de manipulation devient de plus en plus précieuse. La prochaine attaque à laquelle un collaborateur sera confronté ne ressemblera peut-être en rien à l’e-mail de hameçonnage qu’on lui a montré il y a six mois, mais il pourra néanmoins être prêt à reconnaître quand quelqu’un tente d’orienter son comportement dans la mauvaise direction.

Préparez vos collaborateurs aux attaques auxquelles ils seront confrontés prochainement

Alors que les pirates continuent de mettre au point de nouvelles techniques d’ingénierie sociale, les collaborateurs doivent disposer des connaissances et de l’assurance nécessaires pour repérer les demandes suspectes, même lorsqu’elles semblent s’inscrire dans le cadre d’une tâche quotidienne familière.

Afin d’aider les organisations à se préparer, MetaCompliance a lancé une nouvelle formation de sensibilisation à la sécurité intitulée « ClickFix », qui aborde trois scénarios d’attaque courants : les faux CAPTCHA, les contenus bloqués et les instructions frauduleuses relatives aux mises à jour logicielles. Ces expériences d’apprentissage captivantes aident les collaborateurs à comprendre comment les pirates exploitent les comportements quotidiens, à reconnaître les signes avant-coureurs et à savoir quand s’arrêter et signaler un élément suspect.

En complément de notre formation dédiée à ClickFix, notre programme automatisé de sensibilisation à la sécurité et simulation avancée de hameçonnage aident les organisations à proposer une formation pertinente et continue, et à ancrer des comportements plus sûrs au sein de l’ensemble de leur personnel.

Vous souhaitez préparer vos collaborateurs à faire face aux menaces en constante évolution liées à l’ingénierie sociale ? Réservez une démonstration personnalisée pour découvrir comment MetaCompliance peut vous aider à renforcer votre programme de sensibilisation à la sécurité.

Questions fréquemment posées

Qu'est-ce que ClickFix ?

ClickFix est une technique d’ingénierie sociale par laquelle des pirates incitent des utilisateurs à exécuter des commandes malveillantes sur leurs propres appareils. Elle utilise souvent de faux messages d’erreur, des CAPTCHA ou des écrans de vérification qui fournissent des instructions visant résoudre soi-disant un problème.