Apprendre

La fausse arnaque « vérifiez que vous êtes humain »

Une technique appelée « ClickFix » se répand rapidement. Un site web affiche ce qui ressemble à une case normale « vérifiez que vous êtes humain », puis vous demande d'appuyer sur quelques touches pour continuer. Ces touches exécutent discrètement une commande cachée qui installe un logiciel malveillant — et c'est vous qui l'avez fait. Voici comment cela fonctionne et comment rester en sécurité, en termes simples.

Points clés

  • Un vrai CAPTCHA ne vous demande jamais de quitter votre navigateur ni de taper une commande — c'est seulement un clic ou une petite énigme à l'intérieur de la page.
  • L'arnaque, surnommée « ClickFix », copie l'apparence familière du « vérifiez que vous êtes humain » pour gagner votre confiance, puis vous donne des étapes qui exécutent secrètement un logiciel malveillant.
  • Ça fonctionne parce que c'est vous qui exécutez la commande, ce qui lui permet d'échapper à l'antivirus, qui bloquerait normalement un fichier téléchargé.
  • Le logiciel malveillant est généralement un infostealer qui copie les mots de passe enregistrés et les détails de comptes sur votre ordinateur.
  • La solution est simple : si une « vérification » vous demande d'appuyer sur des touches, de coller du texte ou d'ouvrir une fenêtre système, fermez la page.

À quoi ressemble cette arnaque

Vous visitez un site web — parfois un site normal qui a été piraté — et une case apparaît qui ressemble à la vérification habituelle « vérifiez que vous êtes humain ». Au lieu d'une simple case à cocher, elle indique que la vérification « n'a pas fonctionné » et vous donne des étapes pour la corriger : appuyez sur une combinaison de touches, puis une autre, puis Enter. Elle peut ajouter des flèches ou un compte à rebours pour vous presser.

Les chercheurs en sécurité appellent cette technique « ClickFix ». Elle a été décrite pour la première fois en 2024 et s'est répandue rapidement depuis, et en 2026 la Commission fédérale du commerce des États-Unis (FTC) a averti que de fausses pages CAPTCHA disaient aux gens d'exécuter des commandes cachées qui pouvaient installer un logiciel malveillant.

Pourquoi c'est astucieux

Un CAPTCHA normal s'exécute à l'intérieur de la page web. Il n'a jamais besoin que vous ouvriez quoi que ce soit sur votre ordinateur. Cette arnaque s'appuie sur l'habitude : les gens sont tellement habitués à cliquer sur des cases de vérification qu'ils suivent les étapes sans s'arrêter pour réfléchir.

Comme c'est vous qui exécutez la commande, il n'y a aucun fichier risqué à télécharger ni aucune pièce jointe à analyser — ce qui lui permet d'échapper aux outils de sécurité qui attraperaient normalement un logiciel malveillant. En fait, la technique transforme votre propre confiance en porte d'entrée.

Ce que fait le logiciel malveillant

La commande cachée installe généralement un « infostealer » — un logiciel qui copie discrètement les mots de passe enregistrés, les cookies de connexion du navigateur et d'autres détails de comptes, puis les envoie à des criminels. À partir de là, ils peuvent essayer d'accéder à votre e-mail, votre banque ou vos comptes sociaux.

Cela cible surtout les ordinateurs — Windows avant tout, et de plus en plus Mac — donc c'est surtout important quand vous naviguez sur un ordinateur portable ou de bureau plutôt que sur un téléphone.

Comment rester en sécurité

Traitez comme une arnaque toute « vérification » qui vous demande d'appuyer sur des touches, de coller du texte ou d'ouvrir une fenêtre système, et fermez la page. Une vérification authentique n'est jamais qu'un clic ou une énigme à l'intérieur de la page — rien de plus.

Ne collez jamais une commande que vous n'avez pas écrite vous-même, même si un site web promet que ça va « réparer » quelque chose. Gardez votre ordinateur et votre navigateur à jour. Si vous pensez avoir exécuté une de ces commandes, changez vos mots de passe importants depuis un appareil de confiance et activez la connexion à deux facteurs.

Où Sealby s'inscrit dans tout ça

Sealby garde vos photos, notes et fichiers privés dans un coffre-fort chiffré avec AES-256 sur votre iPhone, déverrouillé seulement par vous. Il ne peut pas arrêter une arnaque sur votre ordinateur, et ne prétend pas le faire.

Ce qu'il partage avec le bon sens face aux arnaques est une idée simple : méfiez-vous de toute étape qui vous demande d'exécuter une commande ou de céder un accès, et gardez ce qui compte le plus derrière un verrou que vous seul contrôlez.

Ceci est de l'information générale, pas un avis de sécurité. Les techniques et la formulation des arnaques changent avec le temps et varient selon l'appareil et le site web — consultez des sources actuelles et fiables et traitez avec prudence toute instruction inattendue.

Réponses rapides

Est-ce la même chose qu'un CAPTCHA normal ?

Non. Un vrai CAPTCHA est un clic ou une petite énigme à l'intérieur de la page web. S'il vous demande d'appuyer sur des touches de votre clavier, de coller du texte ou d'ouvrir quelque chose sur votre ordinateur, c'est une arnaque — pas une étape de vérification.

Est-ce que ça touche les iPhone ?

La technique de la commande cible surtout les ordinateurs — Windows avant tout, et de plus en plus Mac. Les téléphones sont une cible plus rare pour cette arnaque en particulier, mais l'habitude qu'elle exploite — faire confiance à une case familière — vaut la peine d'être gardée en tête sur n'importe quel appareil.

Et si j'ai déjà suivi les étapes ?

Considérez que les mots de passe enregistrés sur cet ordinateur peuvent être exposés. Depuis un appareil de confiance, changez vos mots de passe importants et activez la connexion à deux facteurs. Ensuite, lancez une analyse de sécurité sur l'ordinateur concerné, ou demandez de l'aide à quelqu'un qui le peut.

Comment un site web à l'apparence normale peut-il afficher ça ?

Des criminels s'introduisent dans des sites web ordinaires et y ajoutent la fausse case, si bien qu'elle peut apparaître sur des sites que vous avez déjà utilisés. La voir sur un site familier ne veut pas dire qu'il est sûr de suivre la technique.

Votre coffre vous attend.

Téléchargez Sealby et protégez ce qui compte. La configuration prend moins d’une minute, et il n’y a pas de compte à créer.

Télécharger dans l’App Store

iPhone et iPad · iOS 17+ · Gratuit