Comment se protéger contre l'attaque ClickFix et les écrans BSOD factices en 2026
Isidore Bellemare
Une nouvelle campagne de phishing sophistiquée, baptisée PHALT#BLYX par les chercheurs de Securonix, cible activement le secteur de l’hôtellerie en Europe dès la fin de l’année 2025. Cette attaque, reposant sur une technique d’ingénierie sociale appelée ClickFix, utilise de faux écrans de mort bleue (BSOD) de Windows pour piéger les utilisateurs, dans une évolution constante des campagnes de phishing sophistiquées. Contrairement aux attaques classiques qui exploitent une faille logicielle automatique, cette menace manipule la victime pour qu’elle compile et exécute elle-même le malware sur sa machine. Selon les derniers rapports de sécurité datés de janvier 2026, cette campagne démontre une escalade dans la complexité des tactiques utilisées par les cybercriminels pour contourner les défenses modernes.
Dans cet article, nous allons décortiquer le mécanisme de cette attaque, analyser la psychologie manipulatoire derrière les faux écrans BSOD et vous fournir des étapes concrètes pour sécuriser vos infrastructures contre ce type de menace émergente.
Le mécanisme de l’attaque ClickFix : quand l’usurpation d’identité rencontre l’urgence
L’attaque ClickFix ne repose pas sur l’exploitation d’une vulnérabilité technique directe, mais sur l’exploitation de la confiance et du stress de l’utilisateur. En 2026, les attaquants ont affiné cette approche en ciblant des secteurs spécifiques où la réactivité est cruciale, comme l’hôtellerie.
Le vecteur d’entrée : l’usurpation de Booking.com
Tout commence par un email de phishing envoyé aux professionnels de l’hôtellerie. L’email se fait passer pour une annulation de réservation provenant de Booking.com. Le scénario est classique mais efficace : un client prétend annuler son séjour et demande un remboursement immédiat.
- L’urgence financière : Le montant du remboursement est souvent conséquent, créant un sentiment d’urgence et de pression chez le destinataire (le gestionnaire de l’hôtel).
- L’apparence officielle : L’email contient probablement des logos et un langage formel pour sembler légitime.
Une fois que l’utilisateur clique sur le lien fourni pour “gérer l’annulation”, il est redirigé vers un site web frauduleux hébergé sur un domaine comme low-house[.]com. Ce site est une copie quasi parfaite de Booking.com, utilisant la même palette de couleurs, les mêmes polices et les mêmes logos. Pour un œil non averti, la différence est imperceptible.
L’étape de l’escalade : du faux bug au faux BSOD
Sur ce site frauduleux, une première barrière psychologique est franchie. Le site affiche un message d’erreur JavaScript indiquant “Loading is taking too long” (Le chargement prend trop de temps), proposant un bouton “Rafraîchir la page”. Cependant, au lieu de rafraîchir la page, ce bouton déclenche une action beaucoup plus intrusive : le navigateur passe en mode plein écran et affiche un écran de BSOD (Blue Screen of Death) Windows.
C’est ici que la technique ClickFix prend tout son sens. L’écran BSOD, bien que factice, est visuellement convaincant. Il indique que le système a rencontré une erreur critique.
Pourquoi les faux écrans BSOD fonctionnent-ils encore ?
Le BSOD est un symbole universel de panique informatique. Il indique que Windows a cessé de fonctionner pour éviter des dommages matériels ou logiciels. Cependant, les vrais BSOD ne donnent aucune instruction de réparation autre que “redémarrez votre ordinateur”. C’est là que les attaquants jouent sur la méconnaissance technique.
La proposition de solution : l’ingénierie sociale pure
Le faux BSOD affiché par l’attaque ClickFix ne se contente pas d’afficher une erreur ; il propose une solution. Il demande à l’utilisateur d’effectuer les actions suivantes :
- Ouvrir la boîte de dialogue “Exécuter” de Windows (touche Windows + R).
- Appuyer sur
CTRL + Vpour coller une commande qui a été copiée dans le presse-papiers. - Appuyer sur Entrée ou cliquer sur OK pour exécuter la commande.
Cette méthode est particulièrement dangereuse car elle utilise la légitimité de l’outil Windows PowerShell ou Command Prompt, qui sont des outils d’administration système valides. L’utilisateur a l’impression de suivre une procédure de dépannage officielle.
“Les écrans BSOD factices marquent le retour en force des attaques qui reposent sur l’usurpation d’interface (UI Spoofing). L’attaquant ne pirate pas le système, il le fait pirater par la victime elle-même.” — Analyse de la menace PHALT#BLYX.
La réelle conséquence : la compilation à la volée
Lorsque la victime exécute la commande collée, plusieurs processus se déclenchent en arrière-plan via PowerShell. Ce qui rend cette attaque spécifique particulièrement insidieuse est l’utilisation de MSBuild.exe, l’outil de compilation légitime de Microsoft.
Le script télécharge un projet .NET (v.proj) et le compile immédiatement sur la machine de la victime. Cela produit un executable malveillant (staxs.exe) qui est ensuite lancé. Cette technique, appelée Living off the Land (LotL), permet de contourner les solutions antivirus classiques qui surveillent les téléchargements d’exécutables mais peuvent ignorer la compilation de code légitime.
L’arsenal du cybercriminel : ce que fait le malware une fois installé
Une fois que l’utilisateur a involontairement compilé et exécuté le malware, la porte est ouverte. Le payload déployé est identifié comme étant le DCRAT (DarkCrystal Remote Access Trojan), un cheval de Troie d’accès à distance très prisé sur le marché noir.
Évasion et persistance
Pour s’assurer qu’il reste présent sur le système, le malware modifie l’environnement de l’hôte :
- Exclusions Windows Defender : Le malware ajoute des exclusions dans l’antivirus natif de Windows pour ne pas être détecté lors de ses activités malveillantes.
- Droits administrateur (UAC) : Il déclenche des invites de contrôle de compte d’utilisateur (UAC) pour obtenir les privilèges nécessaires.
- Persistance : Il crée un fichier
.urldans le dossier de démarrage de Windows pour se lancer automatiquement à chaque allumage de la machine.
Capacités du DCRAT
Le DCRAT est un outil polyvalent qui offre au contrôleur à distance des capacités étendues :
- Accès Bureau à Distance (RDP) : Voir et contrôler l’écran de la victime.
- Keylogger : Enregistrer toutes les frappes au clavier (mots de passe, données bancaires).
- Reverse Shell : Exécuter des commandes système à distance.
- Minage de cryptomonnaie : Utiliser la puissance de calcul de la machine infectée pour générer du profit (cas observé dans la campagne actuelle).
Une fois l’accès établi, les attaquants peuvent étendre leur emprise sur le réseau de l’hôtel, voler des données clients ou déployer des ransomwares, comme l’a montré l’attaque Qilin contre Covenant Health qui a compromis 500 000 patients.
Comment se défendre contre ClickFix et les attaques d’ingénierie sociale ?
Face à des attaques qui dépendent de l’action humaine, la technologie seule ne suffit pas. Il faut une approche combinée de sensibilisation, de configuration système et de surveillance.
1. Sensibilisation et formation des collaborateurs
C’est la défense primaire. Les équipes, surtout en réception ou en gestion, doivent savoir que :
- Aucun support technique légitime ne demande à un utilisateur de coller des commandes PowerShell dans l’invite de commande.
- Les écrans BSOD n’affichent jamais de procédures de récupération complexes.
- Le contexte est roi : Une annulation de réservation ne doit jamais entraîner une action technique sur le poste de travail.
2. Restreindre les outils de scripting (PowerShell)
Si votre environnement le permet, limitez l’accès aux outils de scripting pour les utilisateurs standards. Utilisez les Stratégies de groupe (GPO) pour désactiver l’exécution de scripts PowerShell ou pour la mettre en mode “Constrained Language Mode” (mode de langue restreinte), qui limite les opérations possibles.
3. Activer le SmartScreen et l’AMSI
Assurez-vous que Windows Defender SmartScreen est activé pour bloquer les applications et les fichiers non réputés. De plus, l’Antimalware Scan Interface (AMSI) de Windows est crucial car il peut analyser le contenu des scripts PowerShell avant qu’ils ne s’exécutent, même s’ils sont obfusqués.
4. Mettre à jour les navigateurs et les systèmes d’exploitation
Bien que ClickFix soit une attaque par ingénierie sociale, les sites frauduleux profitent souvent de failles dans les navigateurs pour passer en mode plein écran ou exécuter des scripts bloqués. Maintenir Windows et les navigateurs (Chrome, Edge, Firefox) à jour est essentiel.
5. Utiliser des solutions EDR (Endpoint Detection and Response)
Les solutions EDR modernes détectent les comportements suspects, comme l’exécution de MSBuild.exe par un utilisateur standard ou des connexions réseau anormales vers des domaines inconnus, menaces qui s’étendent souvent via des botnets comme Rondodox. Elles peuvent bloquer le processus avant qu’il ne télécharge le chargeur final.
Tableau comparatif : Vrai BSOD vs Faux BSOD ClickFix
Pour aider vos équipes à identifier visuellement l’arnaque, voici les différences clés :
| Caractéristique | Vrai BSOD Windows | Faux BSOD ClickFix |
|---|---|---|
| Instruction | “Pour obtenir de plus amples informations…” (aucune action requise) | “Ouvrez Exécuter, collez la commande…” |
| Contexte d’apparition | Système figé, redémarrage forcé | Navigateur web en plein écran, cliquable |
| Code d’erreur | Hexadécimal (ex: 0x0000007B) | Généralement absent ou générique |
| Solution proposée | Redémarrer l’ordinateur | Exécuter une commande PowerShell |
| Interface | Interface système bas niveau | Page web stylisée |
Les étapes de mitigation en cas d’infection
Si vous suspectez qu’un employé a succombé à cette attaque, l’intervention doit être immédiate :
- Déconnectez le poste du réseau (câble Ethernet / Wi-Fi) pour isoler la menace.
- Ne redémarrez pas la machine immédiatement si possible, afin de préserver les logs en mémoire volatile pour l’analyse forensique.
- Signalez l’incident à votre équipe de sécurité informatique ou à un prestataire de cybersécurité.
- Changez tous les mots de passe qui ont été saisis sur ce poste ou via ce réseau depuis l’incident.
- Nettoyage complet : En règle générale, en cas d’infection par un RAT (Remote Access Trojan), la seule méthode sûre est de formater le disque dur et de réinstaller le système d’exploitation à partir d’une sauvegarde saine.
Conclusion : La vigilance humaine reste le bouclier ultime
L’attaque ClickFix démontre une fois de plus que la sécurité informatique ne se résume pas à des pare-feux et des antivirus. En 2026, les cybercriminels misent massivement sur la psychologie humaine, utilisant des outils légitimes comme PowerShell et MSBuild pour exécuter leurs payloads.
La clé de la protection réside dans une double stratégie : restreindre techniquement les capacités des utilisateurs (via des GPOs et des EDR) et, surtout, éduquer constamment les équipes pour qu’elles sachent reconnaître les signes d’alerte. Un écran BSOD dans un navigateur web est techniquement impossible et doit toujours être considéré comme une tentative d’attaque. En adoptant ces pratiques, vous transformez vos collaborateurs en une première ligne de défense efficace contre ces nouvelles vagues de malwares.