TerminalFix : le faux CAPTCHA qui ouvre un tunnel dans votre réseau, c’est bô!
Microsoft détaille une campagne ClickFix qui transforme une fausse vérification Cloudflare en accès persistant au réseau interne.
Le piège commence comme beaucoup d’arnaques modernes : une page web affiche un faux CAPTCHA Cloudflare et demande de copier-coller une commande pour prouver que l’on est humain. Microsoft vient de documenter une variante baptisée TerminalFix. Cette fois, le geste anodin ouvre PowerShell ou Windows Terminal et lance une chaîne d’infection bien assez… ambitieuse!
Le faux contrôle qui fait tout basculer
Sur un site compromis, l’utilisateur voit une fenêtre qui imite Cloudflare Turnstile. La commande est copiée discrètement dans le presse-papiers, puis la page explique comment la coller dans Terminal (dans le terminal!). Evidemment, une fois exécutée, elle télécharge une archive ZIP et lance un binaire Windows signé, LockScreenContentServer.exe, accompagné d’une DLL malveillante nommée dui70.dll. C’est du DLL sideloading : un programme légitime charge, à son insu, un composant placé au mauvais endroit.
Des images qui cachent du code
La suite est plus fine et se dissimule dans des fichiers PNG. Le script extrait des morceaux de programme cachés dans les pixels, installe une persistance via une clé de registre et une tâche planifiée, puis explore l’environnement Active Directory : domaines de confiance, comptes privilégiés, serveurs et machines accessibles. Microsoft observe même une boucle PowerShell qui attend des commandes dans un fichier local.
Le point le plus inquiétant arrive! Un interpréteur Python officiel est téléchargé avec un implant maison qui établit un tunnel WebSocket chiffré vers une infrastructure distante. L’attaquant peut alors relayer des connexions TCP vers des hôtes internes, comme s’il se trouvait déjà dans le réseau. Le poste compromis devient un point de rebond discret, pas seulement une machine infectée!
Que faire si le doute existe ?
Ne collez jamais une commande fournie par un CAPTCHA, un pop-up ou un prétendu support technique. Si cela s’est produit, isolez le poste du réseau, prévenez l’administrateur et considérez les identifiants utilisés sur cette machine comme exposés. Il faut rechercher LockScreenContentServer.exe lancé depuis un chemin inhabituel, la DLL dui70.dll, des tâches planifiées récentes et des connexions WebSocket sortantes suspectes. Microsoft recommande aussi de journaliser PowerShell, de limiter son usage par les comptes standards et de vérifier les mouvements latéraux avant de remettre l’appareil en service.
La campagne décrite est observée par Microsoft, mais l’entreprise ne prétend pas avoir vu un rançongiciel se déclencher dans la chaîne analysée. Le risque vient de la capacité offerte : reconnaissance, persistance et accès réseau sont déjà réunis. Pour un particulier, la règle reste simple. Un site ne demande pas de lancer PowerShell pour vérifier que vous n’êtes pas un robot.
Source : analyse complète de Microsoft Threat Intelligence.
En bref :
TerminalFix transforme un faux CAPTCHA en passe-partout pour le réseau interne. Le meilleur filtre reste encore celui qui s’interroge un minimum : pourquoi un test anti-robot veut-il que je colle quoi que ce soit dans le terminal ?
Le Bien Heureux · Redaction Capibara · Dimanche 30 août 2026