
Avez-vous déjà cliqué sur une case « Je ne suis pas un robot » sans jamais lire ce qu’il y avait autour ? Certainement, c’est un réflexe, comme accepter les cookies.
Cette semaine, un fondateur de startup française a partagé sur X la capture d’un CAPTCHA qu’il qualifiait de « technique la plus vicieuse » croisée jusqu’ici. Réponse d’une partie des commentateurs : c’est vieux, ça s’appelle ClickFix, tout le monde connaît. Sauf que non, tout le monde ne connaît pas, et c’est bien le problème.
ClickFix est une arnaque d’ingénierie sociale apparue en 2024. Une page web, souvent un site WordPress piraté ou un site de streaming et de torrent, affiche une fausse vérification Cloudflare.
Au lieu d’un simple clic, elle demande de « prouver qu’on est humain » en suivant trois étapes au clavier. Selon ESET, la technique a progressé de 517 % entre le second semestre 2024 et le premier semestre 2025, au point de représenter près de 8 % de toutes les attaques bloquées par l’éditeur, juste derrière le phishing classique. Et ça continue : les détections de faux CAPTCHA ont encore doublé (+108 %) entre fin 2025 et mi-2026. Microsoft parlait dès 2025 de « milliers d’appareils » touchés chaque jour, antivirus actif ou pas.
La France fait partie des pays les plus touchés. Dans son rapport pour le premier semestre 2026, ESET la classe parmi les nations où ce faux CAPTCHA est le plus détecté, avec plus de 5 % des cas recensés, derrière le Japon (14 %) et la Slovaquie (7 %). Autrement dit, le piège circule aussi sur les sites français que vous fréquentez au quotidien.
Comment le piège fonctionne, étape par étape
Le mécanisme tient en trois gestes que la page vous dicte gentiment :
- Appuyer sur Windows + R, ce qui ouvre la boîte « Exécuter » (ou ouvrir le Terminal sur Mac).
- Faire Ctrl + V. Sans que vous l’ayez demandé, la page a déjà copié une commande PowerShell dans votre presse-papiers au moment où vous avez cliqué sur la case.
- Appuyer sur Entrée. La commande télécharge et lance un programme en arrière-plan.
Aucune faille logicielle n’est exploitée, aucun fichier suspect à télécharger, aucune alerte de l’antivirus au moment du clic. Vous avez lancé vous-même un programme tout à fait légitime de Windows, PowerShell, avec une instruction qui va chercher le malware.

Derrière, on trouve surtout des voleurs de données comme Lumma Stealer ou SnakeStealer, qui aspirent mots de passe, cookies de session et portefeuilles crypto, mais aussi des outils d’accès à distance et des ransomwares. Le comble, c’est que la commande est souvent maquillée : elle se termine par un commentaire du type « I am not a robot » pour que la ligne visible dans la boîte Exécuter paraisse innocente.
Ce qui change en 2026, c’est la sophistication des variantes. En février, Microsoft a documenté une campagne qui pousse vers Windows Terminal plutôt que Win + R, pour faire passer des scripts plus longs.

Fin août, l’éditeur décrivait « TerminalFix », où la commande collée installe un implant Python qui ouvre un tunnel chiffré vers le réseau de l’entreprise.
Les Mac ne sont plus épargnés : des campagnes ciblent le Terminal d’Apple avec des scripts qui affichent une fausse demande de mot de passe en boucle, jusqu’à ce que la victime cède. Apple a d’ailleurs ajouté dans macOS 26.4 un avertissement quand on colle une commande venue du web, et Microsoft en est à conseiller aux administrateurs de désactiver purement la boîte Exécuter.
La règle qui suffit à ne jamais tomber dedans
Ici, les profils exposés ne sont pas que les néophytes. Les développeurs qui collent des commandes toute la journée, les utilisateurs de sites de streaming gratuit, les gens pressés qui veulent juste accéder à leur page : tout le monde a un moment de faiblesse.
En réalité, aucun site légitime, jamais, ne vous demandera d’ouvrir Exécuter, PowerShell ou le Terminal pour vérifier que vous êtes humain. Un vrai CAPTCHA Cloudflare, c’est une case à cocher, parfois un puzzle, et c’est tout. Si une page vous parle de raccourci clavier, fermez l’onglet. Si vous avez déjà collé la commande, coupez internet, changez vos mots de passe importants depuis un autre appareil, déconnectez vos sessions actives (Google, Microsoft, banques).
Les bons plans n’attendent pas : abonnez-vous à notre canal WhatsApp Frandroid Bons Plans ! (zéro spam, promis, juste de super bons plans).

Ce contenu est bloqué car vous n'avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Disqus.
Pour pouvoir le visualiser, vous devez accepter l'usage étant opéré par Disqus avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l'amélioration des produits d'Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l'audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.