ClickFix : les payloads cachés dans le cache navigateur contournent Windows

6 octobre 2026 · Cybersécurité · CRWD,MSFT,FTNT

Une nouvelle variante de l'attaque ClickFix pré-charge des charges malveillantes dans le cache du navigateur déguisées en fichiers PNG, contournant ainsi la limite de 260 caractères du dialogue Windows Run. La chaîne d'infection implique VBScript, PowerShell et des assemblages .NET injectés dans des processus légitimes pour voler des identifiants. Des acteurs étatiques comme Stardust Chollima (Corée du Nord) et Sandworm (Russie) exploitent activement cette technique. L'écosystème ClickFix s'est considérablement professionnalisé avec des kits de phishing automatisés et une augmentation de 563% des leurres CAPTCHA en 2025.

Impact marchés

Secteur cybersécurité directement impacté : éditeurs de solutions EDR, protection navigateur et gestion des identités concernés. Entreprises financières et infrastructures critiques ciblées. Microsoft, CrowdStrike, Fortra et ReversingLabs mentionnés. Tendance à la commoditisation des attaques ClickFix via des kits automatisés, accélérant la fréquence des campagnes.

Opportunités

Opportunités pour les éditeurs de solutions de sécurité endpoint, détection comportementale et protection navigateur (CRWD, MSFT, FTNT). Risque accru pour les entreprises financières et les organisations utilisant des outils de productivité IA vulnérables au prompt injection. Surveiller l'adoption de solutions de contrôle d'application et de script-block logging PowerShell.

Source originale