ClickFix : les utilisateurs Mac et Windows piégés en s'infectant eux-mêmes
Original : ClickFix attacks are tricking Mac and Windows users into hacking themselves
Pourquoi c'est important
ClickFix contourne les antivirus en exploitant l'utilisateur lui-même comme vecteur d'infection.
Des attaques ClickFix ciblent les utilisateurs Mac et Windows via de fausses publicités Reddit imitant HBO Max. Le compte officiel HBO Max sur Reddit a été compromis pour diffuser des centaines d'annonces malveillantes, poussant les victimes à coller du code dans leur terminal, installant ainsi un malware voleur de données.
Les attaques dites « ClickFix » s'imposent comme l'une des menaces cybersécurité majeures de 2026. Le principe : des sites falsifiés ou légitimes mais piratés affichent un faux CAPTCHA ou une case anti-bot. Une fois cliqués, ils invitent l'utilisateur à copier-coller une commande dans le terminal Windows (PowerShell ou Invite de commandes) ou macOS. En appuyant sur Entrée, la victime installe elle-même un malware capable de voler mots de passe, sessions de comptes et portefeuilles crypto. Comme l'action se déroule directement dans le terminal système, la plupart des antivirus ne détectent rien.
La dernière campagne identifiée est particulièrement audacieuse : des hackers ont compromis le compte Reddit officiel d'HBO Max pour y publier des centaines de fausses publicités, redirigeant vers une page imitant HBO Max et intégrant le leurre ClickFix. Les chercheurs de Hudson Rock ont documenté l'opération. Reddit a confirmé à TechCrunch avoir « récemment appris qu'un compte HBO Max autorisé à diffuser des publicités sur Reddit avait été compromis », précisant avoir verrouillé le compte et supprimé les annonces. Ni Reddit ni Warner Bros. Discovery n'ont communiqué sur le nombre d'utilisateurs touchés.
Pour se protéger, l'expert Kevin Beaumont recommande aux entreprises de bloquer l'accès au terminal sur leurs flottes Windows. Sous macOS, l'outil BlockBlock peut détecter ce type d'installation non autorisée.