Les chercheurs ont découvert une autre méthode utilisée dans le même esprit que ClickFix : CrashFix .
Les campagnes ClickFix utilisent des leurres convaincants — historiquement des écrans de « vérification humaine » — pour inciter l'utilisateur à coller une commande depuis le presse-papiers. Après de faux écrans de mise à jour Windows , des tutoriels vidéo pour utilisateurs Mac et de nombreuses autres variantes, les attaquants ont maintenant introduit une extension de navigateur qui provoque intentionnellement le plantage du navigateur.
Des chercheurs ont découvert une contrefaçon d'un bloqueur de publicités bien connu et sont parvenus à l'intégrer au système officiel. Chrome Boutique en ligne sous le nom « NexShield – Advanced Protection Web. À proprement parler, le plantage du navigateur offre un certain niveau de protection, mais ce n'est pas ce que recherchent généralement les utilisateurs.
Si les utilisateurs installent l'extension de navigateur, celle-ci communique avec le serveur. nexsnield[.]com (notez la faute d'orthographe) pour suivre les installations, les mises à jour et les désinstallations. L'extension utilise Chrome L'API Alarms intégrée de [nom de l'application/du logiciel] attend 60 minutes avant de déclencher son comportement malveillant. Ce délai réduit la probabilité que les utilisateurs fassent immédiatement le lien entre l'installation et le plantage qui suit.
Après cette pause, l'extension lance une boucle de déni de service qui ouvre de manière répétée des connexions au port chrome.runtime, épuisant les ressources de l'appareil jusqu'à ce que le navigateur ne réponde plus et plante.
Après avoir redémarré le navigateur, les utilisateurs voient apparaître une fenêtre contextuelle leur indiquant que le navigateur s'est arrêté anormalement — ce qui est vrai mais pas surprenant — et leur proposant des instructions sur la façon d'éviter que cela ne se reproduise.
Il présente à l'utilisateur les instructions désormais classiques pour ouvrir Win+R, presse Ctrl+V, Appuyez sur Entrée pour « corriger » le problème. C’est le comportement typique de ClickFix. L’extension a déjà placé une commande PowerShell ou cmd malveillante dans le presse-papiers. En suivant les instructions, l’utilisateur exécute cette commande et infecte ainsi son propre ordinateur.
Sur la base des vérifications d'empreintes digitales permettant de déterminer si l'appareil est joint à un domaine, il existe actuellement deux résultats possibles.
Si la machine est connectée à un domaine, elle est considérée comme un appareil d'entreprise et infectée par un cheval de Troie d'accès à distance (RAT) Python nommé ModeloRAT. Sur les machines non connectées à un domaine, la charge utile est actuellement inconnue, les chercheurs n'ayant reçu qu'une réponse « TEST PAYLOAD ! ». Cela pourrait indiquer un développement en cours ou une autre méthode d'identification rendant la machine de test inutilisable.
Comment rester en sécurité
L'extension n'était plus disponible dans le Chrome Boutique en ligne actuellement indisponible, mais elle réapparaîtra sans aucun doute sous un autre nom. Voici donc quelques conseils pour rester en sécurité :
- Si vous recherchez un bloqueur de publicités ou d'autres extensions de navigateur utiles, assurez-vous d'installer la version officielle. Les cybercriminels adorent usurper l'identité de logiciels de confiance.
- N’exécutez jamais de code ou de commandes copiés de sites web, d’e-mails ou de messages, sauf si vous faites confiance à la source et comprenez le but de l’action. Vérifiez les instructions par vous-même. Si un site web vous demande d’exécuter une commande ou d’effectuer une action technique, consultez la documentation officielle ou contactez l’assistance avant de poursuivre.
- Sécurisez vos appareils. Utilisez une solution anti-malware en temps réel et à jour, dotée d'un module de protection web.
- Informez-vous sur l'évolution des techniques d'attaque. Comprendre que les attaques peuvent provenir de sources inattendues et évoluer permet de rester vigilant. Continuez à lire notre blog !
Astuce : l’extension gratuite Malwarebytes Browser Guard est un bloqueur de publicités très efficace qui vous protège des sites web malveillants. Elle vous avertit également lorsqu’un site web copie du contenu dans votre presse-papiers et y ajoute un petit fragment de code pour rendre toute commande inopérante.
Du signalement des menaces à leur suppression.
Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .




