Des chercheurs ont découvert que les cybercriminels utilisent des résultats de recherche sponsorisés et des conversations partagées avec Claude pour attirer leurs victimes dans une attaque ClickFix typique afin d'installer des logiciels malveillants sur les appareils macOS.
ClickFix est une technique d'ingénierie sociale qui incite les utilisateurs à infecter leur propre appareil avec un logiciel malveillant. Les utilisateurs sont invités à exécuter des commandes spécifiques qui téléchargeront un logiciel malveillant, généralement un voleur de données.
Les chercheurs ont constaté que lorsque les utilisateurs recherchent des termes comme « Claude » Mac En cliquant sur « télécharger », ils pourraient voir des résultats Google sponsorisés qui semblent mener au domaine légitime claude.ai.
En réalité, les publicités renvoient à de véritables conversations partagées par Claude, conçues pour ressembler aux conversations officielles du « Claude Code ». Mac ou les guides d'assistance Apple. Une enquête indépendante menée par BleepingComputer a permis de découvrir une autre conversation de chat ayant le même objectif. Cette conversation invite les victimes à ouvrir le Terminal et à y coller une commande encodée en base64, qui récupère un script shell de chargement depuis l'infrastructure contrôlée par l'attaquant et l'exécute en mémoire.
Le script profile ensuite le système, télécharge une charge utile de seconde étape et l'exécute via osascript, le moteur de script intégré à macOS. Cela permet à l'attaquant d'exécuter du code à distance (RCE) sans installer d'application ou de fichier binaire classique.
Cela génère une charge utile de type MacSync qui collecte les identifiants du navigateur, les cookies, le contenu du trousseau et les données du portefeuille crypto, les regroupe et envoie toutes ces informations via HTTP aux serveurs de l'attaquant.
Comment rester en sécurité
Les utilisateurs exécutant macOS Tahoe 26.4 et versions ultérieures verront des avertissements concernant d'éventuelles attaques ClickFix , mais les autres utilisateurs devront toujours se fier à leur bon sens.
Face à la prolifération incontrôlée de ClickFix et à l'invention constante de nouvelles méthodes, il est important de rester vigilant, prudent et protégé.
- Prenez votre temps. Ne vous précipitez pas pour suivre les instructions d'une page web ou d'une invite, surtout si elles vous demandent d'exécuter des commandes sur votre appareil ou de copier-coller du code. Les pirates informatiques misent sur l'urgence pour contourner votre esprit critique ; méfiez-vous donc des pages qui vous incitent à agir immédiatement. Les pages ClickFix sophistiquées ajoutent des comptes à rebours, des compteurs d'utilisateurs ou d'autres techniques de pression pour vous forcer à agir vite.
- Évitez d'exécuter des commandes ou des scripts provenant de sources non fiables. N'exécutez jamais de code ou de commandes copiés de sites web, de courriels ou de messages, sauf si vous faites confiance à la source et comprenez la fonction de l'action.
- Vérifiez les instructions par vous-même. Si un site web vous demande d'exécuter une commande ou d'effectuer une action technique, consultez la documentation officielle ou contactez l'assistance avant de poursuivre.
- Limitez le copier-coller pour les commandes. Saisir les commandes manuellement plutôt que de les copier-coller permet de réduire le risque d'exécuter involontairement des charges utiles malveillantes dissimulées dans du texte copié.
- Sécurisez vos appareils. Utilisez un système à jour et en temps réel solution anti-malware avec protection web. Malwarebytes bloque les connexions vers des sites non sécurisés comme celui-ci.

- Informez-vous sur l'évolution des techniques d'attaque. Comprendre que les attaques peuvent provenir de sources inattendues contribue à maintenir la vigilance. Continuez à lire notre blog !
- Évitez les publicités sponsorisées dans les résultats de recherche. N'importe qui peut les acheter et leur donner une apparence légitime.
Astuce de pro : L’extension gratuite Malwarebytes Browser Guard vous avertit lorsqu’un site Web tente de copier des données dans votre presse-papiers.
Empêchez les menaces de faire du mal.
Malwarebytes Browser Guard Bloque automatiquement les pages d'hameçonnage et les sites malveillants. Gratuit, installation en un clic. Ajoutez-le à votre navigateur →




