Malware ClickFix de la chaîne BNB : Comment de faux CAPTCHA infectent-ils les PC ?
2026-08-10
Un CAPTCHA est généralement un simple contrôle de sécurité conçu pour confirmer qu'un visiteur de site web est un humain. Mais que se passe-t-il lorsque cette familiarité de la case Je ne suis pas un robot fait partie d'une campagne de malware ?
C'est l'idée derrière les attaques ClickFix. Dans une campagne analysée par Microsoft, les attaquants ont combiné des sites Web compromis, de fausses invites CAPTCHA et EtherHiding pour récupérer des instructions malveillantes deBNB Smart Chaininfrastructure.
L'objectif final peut être de tromper les victimes en leur faisant exécuter des commandes qui téléchargent des logiciels malveillants volants d'informations tels que Lumma Stealer.
Résumés clés
Un CAPTCHA légitime ne devrait jamais demander aux utilisateurs d'exécuter des commandes Windows.
EtherHiding peut utiliser des contrats intelligents de la blockchain pour rendre l'infrastructure malveillante plus résiliente.
Les infections ClickFix peuvent exposer des mots de passe, des données de navigateur et des informations sur les portefeuilles de cryptomonnaie.
Comment fonctionne le logiciel malveillant ClickFix de la chaîne BNB ?

source par AI Illustration
ClickFix est moins une question d'exploiter une vulnérabilité technique et davantage d'exploiter le comportement humain. Au lieu de pénétrer silencieusement dans un ordinateur, les attaquants persuadent la victime de réaliser elle-même l'action dangereuse.
Microsoft a observé des campagnes ClickFix utilisant de faux messages d'erreur, des avertissements de navigateur et des pages de vérification humaine.
Les victimes sont instruites de copier et coller des commandes dans Windows Run, PowerShell ou Windows Terminal. Une fois la commande exécutée, elle peut télécharger et lancer des logiciels malveillants.
Une attaque typique de ClickFix sur la chaîne BNB peut commencer lorsque des attaquants compromettent un site web légitime, y compris les sites qui exécutent des systèmes de gestion de contenu vulnérables ou compromis. Un JavaScript malveillant est ensuite injecté dans la page.
Lorsque quelqu'un visite le site Web compromis, le script peut communiquer avec l'infrastructure blockchain contrôlée par l'attaquant.
Infrastructure de la chaîne intelligente BNB
Dans la campagne analysée par Microsoft, JavaScript a contacté l'infrastructure de la BNB Smart Chain pour récupérer le contenu ClickFix et afficher un faux.CAPTCHA.
Après que la victime a cliqué sur la supposée case de vérification, une commande malveillante a été copiée dans le presse-papiers. La victime a ensuite été invitée à ouvrir Windows Exécuter, à coller la commande et à l'exécuter.
C'est le point crucial. Le logiciel malveillant n'infecte pas nécessairement l'ordinateur simplement parce que quelqu'un voit ou clique sur le faux CAPTCHA. Le véritable danger commence lorsque la victime suit les instructions et exécute la commande fournie.
Une fois exécutées, les utilitaires Windows tels que PowerShell, mshta ou d'autres outils système légitimes peuvent être détournés pour télécharger des composants malveillants supplémentaires.
Microsoft a également rapporté que les campagnes ClickFix peuvent délivrer différents types de logiciels malveillants, y compris des voleurs d'informations, des outils d'accès à distance et des chargeurs.
Lisez aussi :Comment Acheter des CAPTCHA en Toute Sécurité en 2026
Qu'est-ce que l'EtherHiding et pourquoi la chaîne intelligente BNB est-elle impliquée ?
Malgré le nom, la technique n'est pas limitée à Ethereum. BNB Smart Chain peut également être utilisé comme partie de l'infrastructure.
Google Cloud décrit EtherHiding comme une méthode qui permet d'incorporer des charges utiles JavaScript malveillantes dans des contrats intelligents sur des blockchains publiques telles que BNB Smart Chain et Ethereum. La blockchain peut effectivement devenir une source résiliente pour récupérer des informations utilisées lors d'une attaque.
Pourquoi les attaquants utilisent-ils l'infrastructure blockchain ?
L'attraction pour les attaquants est la persistance.
L'infrastructure de malware traditionnelle peut dépendre d'un domaine ou d'un serveur que les chercheurs en sécurité peuvent identifier et bloquer. Avec EtherHiding, certaines informations malveillantes peuvent plutôt être stockées sur des infrastructures de blockchain publiques.
Le site Web compromis peut contenir un chargeur relativement petit qui récupère des informations supplémentaires d'un contrat intelligent. Les attaquants peuvent potentiellement modifier les informations renvoyées sans changer l'injection d'origine du site Web.
Cela ne rend pas les malwares invisibles. Les équipes de sécurité peuvent toujours identifier des JavaScript suspects, des requêtes RPC inhabituelles, des domaines malveillants, un comportement de navigateur et une activité anormale des points de terminaison.
Cela ne signifie pas non plus que la BNB Smart Chain elle-même a été piratée.
La distinction est importante. Les criminels peuvent abuser d'un service d'infrastructure publique légitime sans compromettre le réseau blockchain sous-jacent. C'est similaire aux criminels abusant de services cloud légitimes, d'hébergement de fichiers ou d'API publiques.
Lire simplement des données de blockchain ne permet pas automatiquement d'infecter un ordinateur. L'infection nécessite une étape d'exécution supplémentaire, comme le fait que la victime soit trompée pour exécuter une commande malveillante.
Google Cloud a documenté les campagnes EtherHiding impliquant la BNB Smart Chain et d'autres blockchains, montrant comment les attaquants peuvent utiliser des contrats intelligents dans le cadre d'une chaîne de livraison de malware plus large.
Lire aussi :BNB USDT | Trading au Comptant
Comment ClickFix peut-il menacer les portefeuilles cryptographiques ?
La plus grande préoccupation des utilisateurs de cryptomonnaies est ce qui se passe après l'exécution de la commande ClickFix initiale.
Une famille de logiciels malveillants associée aux campagnes ClickFix est Lumma Stealer, un logiciel malveillant de vol d'informations qui peut cibler des informations sensibles stockées sur des dispositifs compromis. Microsoft a documenté les campagnes de Lumma Stealer impliquant ClickFix et d'autres méthodes de distribution.
Quel peut être la cible de Lumma Stealer ?
En fonction de sa configuration et de sa version, un voleur d'informations peut rechercher des données telles que :
Mots de passe de navigateur et informations de remplissage automatique
Cookies de session
Données de portefeuille de cryptomonnaie
Informations sur l'extension de navigateur
Identifiants d'authentification
Informations système
Autres fichiers sensibles et données stockées localement
Pour les utilisateurs de cryptomonnaie, la menace devient particulièrement sérieuse lorsque les informations de portefeuille ou les données d'authentification sont exposées.
Une infection par un logiciel malveillant ne signifie pas automatiquement que chaque portefeuille de cryptocurrency sur l'ordinateur a été vidé. Le résultat dépend des informations auxquelles le logiciel malveillant peut accéder et de savoir si la victime dispose de protections de sécurité supplémentaires.
Cependant, si une phrase de récupération ou une clé privée a été stockée ou saisie sur un ordinateur compromis, elle doit être considérée comme potentiellement exposée.
Le même principe s'applique aux mots de passe et aux sessions actives. Si un logiciel malveillant a accédé à un compte d'échange, à un compte de messagerie ou à un gestionnaire de mots de passe, les attaquants peuvent potentiellement utiliser ces identifiants pour obtenir un accès supplémentaire.
C'est pourquoi la sécurité des cryptomonnaies ne doit pas se concentrer uniquement sur la blockchain. L'ordinateur, le navigateur, le compte email et l'environnement du portefeuille font également partie du périmètre de sécurité.
Lire aussi :BSC Token Inspiré par CZ de Binance – Prix & Guide
Comment Repérer un CAPTCHA Falsifié
La règle la plus simple est aussi la plus importante :
Un CAPTCHA ne doit jamais vous obliger à exécuter une commande sur votre ordinateur.
Soyez méfiant si une prétendue page de vérification vous dit de :
Appuyez sur Windows + R.
Ouvrez PowerShell ou Windows Terminal.
Ouvrez l'invite de commandes.
Copiez et collez une commande.
Collez quelque chose de votre presse-papiers.
Exécutez une commande pour prouver que vous êtes humain.
Fournir des autorisations administratives pour un CAPTCHA normal.
Microsoft affirme que ClickFix repose souvent exactement sur ce type d'ingénierie sociale, en utilisant de fausses vérifications ou des invites techniques pour inciter les utilisateurs à copier, coller et exécuter des commandes.
Si un site web vous demande d'effectuer ces actions, fermez l'onglet plutôt que d'essayer de compléter la vérification.
Que devriez-vous faire si vous avez déjà exécuté la commande ?
Si vous avez déjà exécuté une commande suspecte, considérez l'ordinateur comme potentiellement compromis.
Déconnectez-le d'Internet et évitez de l'utiliser pour accéder aux portefeuilles de cryptomonnaies ou aux comptes d'échange. À partir d'un appareil de confiance séparé, envisagez de transférer les actifs restants vers un portefeuille nouvellement créé avec une nouvelle phrase de départ.
Vous devriez également changer les mots de passe importants, révoquer les sessions actives et les clés API, et traiter toute phrase de départ ou clé privée stockée sur l'ordinateur affecté comme compromise.
Effectuez une enquête de sécurité complète et un scan. Pour une récupération à haute confiance, une installation propre du système d'exploitation peut être appropriée, en particulier si un voleur d'informations ou un logiciel malveillant persistant a été détecté.
Pour des avoirs cryptographiques significatifs, utiliser un portefeuille matériel et garder la phrase de récupération hors ligne peut fournir une couche de protection supplémentaire. Le plus important est de ne jamais entrer votre phrase de récupération sur un site web, un formulaire en ligne, un chat de support ou dans une invite de commande.
Lire aussi :Prix de Binance Coin (BNB) aujourd'hui
Conclusion
La campagne de malware ClickFix sur la chaîne BNB met en lumière un changement important dans la manière dont les cybercriminels s'adressent aux utilisateurs de crypto-monnaies.
Au lieu de se fier uniquement à la livraison traditionnelle de logiciels malveillants, les attaquants peuvent combiner l'ingénierie sociale, de fausses pages CAPTCHA et une infrastructure basée sur la blockchain pour rendre leurs campagnes plus difficiles à perturber.
EtherHiding ne signifie pas que la chaîne BNB elle-même a été compromise, mais cela montre comment une infrastructure blockchain légitime peut être abusée.
Pour les utilisateurs de crypto, la prudence de base reste l'une des défenses les plus solides. Ne jamais exécuter les commandes fournies par un CAPTCHA ou un site web suspect, protéger les informations d'identification du portefeuille et utiliser des pratiques de sécurité de confiance.
Lorsque vous souhaitez acheter et vendre des actifs numériques, Bitrue offre une plateforme de trading crypto pratique avec des services de trading au comptant, des contrats à terme et d'autres services de trading, tandis que la sensibilisation à la sécurité doit rester une priorité pour chaque trader.
FAQ
Quel est le malware BNB Chain ClickFix ?
C'est une campagne de distribution de logiciels malveillants qui utilise de fausses pages CAPTCHA ou de vérification pour persuader les victimes de copier et d'exécuter des commandes malveillantes sur leurs ordinateurs.
La chaîne BNB a-t-elle été piratée ?
Non. La campagne implique des attaquants abusant de contrats intelligents publics et d'infrastructures blockchain. Cela diffère de la compromission du réseau BNB Chain lui-même.
Qu'est-ce qu'EtherHiding ?
EtherHiding est une technique qui stocke du code malveillant, des informations de configuration ou d'autres instructions d'attaque dans des contrats intelligents de blockchain publics, qui peuvent ensuite être interrogés par des scripts malveillants.
ClickFix peut-il voler des cryptomonnaies ?
Potentiellement. ClickFix peut être utilisé pour distribuer des logiciels malveillants volants d'informations tels que Lumma Stealer, qui peut cibler les données du navigateur, les identifiants et les informations des portefeuilles de cryptomonnaie.
Un CAPTCHA normal peut-il infecter mon ordinateur ?
Un CAPTCHA légitime ne devrait pas vous demander d'exécuter des commandes dans Windows Run, PowerShell, Terminal ou l'Invite de commandes. Si un CAPTCHA vous demande de faire cela, fermez la page immédiatement.
Aviso : Les opinions exprimées appartiennent exclusivement à l'auteur et ne reflètent pas les opinions de cette plateforme. Cette plateforme et ses affiliés déclinent toute responsabilité quant à l'exactitude ou à l'adéquation des informations fournies. Ces informations sont fournies à titre informatif uniquement et ne sont pas destinées à des conseils financiers ou d'investissement.
Feragatname: Bu makalenin içeriği finansal veya yatırım tavsiyesi niteliğinde değildir.





