De faux tests de sécurité Microsoft incitent les victimes à désinstaller leur antivirus.

| 24 août 2026
Faux Syscan de marque Microsoft

De nombreux sites web proposent de vérifier le bon fonctionnement de votre antivirus. Se faisant appeler SysScan , ils arborent la marque Microsoft et arrivent tous à la même conclusion : votre ordinateur présente de graves problèmes, et la cause en est le logiciel antivirus que vous avez installé.

Windows Ils affirment que ce logiciel ne prend plus en charge les antivirus tiers. Désinstallez-le immédiatement.

C'est faux, et c'est la première étape d'une arnaque au remboursement conçue pour inciter les victimes à appeler, supprimer leur logiciel de sécurité et, finalement, leur soutirer des informations personnelles, bancaires et d'accès à distance.

Nous avons trouvé onze de ces sites hébergés chez un même fournisseur. Bien que leurs noms varient, leur fonctionnement est sensiblement le même : ils lancent une analyse de sécurité factice et d’apparence convaincante, prétendent que leur antivirus est à l’origine des problèmes, collectent leurs informations et les préparent à un prétendu appel de remboursement.

Faux Microsoft SysScan - Analysez votre ordinateur pour vérifier si votre antivirus fonctionne.

Que savoir si vous voyez l'un de ces scanners

Un site web ne peut pas effectuer une véritable analyse de sécurité. Il peut seulement lire des données de base sur votre navigateur, comme votre système d'exploitation, la taille de votre écran et votre localisation approximative, mais pas vérifier la présence de logiciels malveillants, de problèmes de mémoire ou de correctifs de sécurité manquants.

Microsoft continue de prendre en charge les logiciels antivirus tiers, et les remboursements légitimes ne nécessitent jamais la désinstallation d'outils de sécurité ni l'installation de logiciels d'accès à distance.

Si un site vous demande de faire quoi que ce soit de ce genre, fermez-le immédiatement.

Analyse technique

Le scanner lit des données réelles et en tire des conclusions inventées.

Ce qui rend cette arnaque convaincante, c'est notamment que la page mesure effectivement certaines choses réelles.

Il collecte des informations que votre navigateur expose légitimement : votre agent utilisateur, les dimensions de votre écran, la mémoire de votre appareil, le nombre de cœurs de votre processeur, l’état des autorisations, les informations réseau, les fonctionnalités web disponibles et certains temps de chargement des pages. Cela permet d’afficher des résultats personnalisés pour votre ordinateur.

Mais les conclusions en matière de sécurité ne sont pas liées à ces mesures.

Cinquante des anomalies constatées sont du texte fixe intégré à la page, regroupé en blocs que le développeur a qualifiés de faux chèques.

Parmi ces affirmations figurent celles selon lesquelles le bac à sable de votre navigateur est compromis, l'isolation de la table des pages du noyau est inactive, votre mémoire est vulnérable à Rowhammer, aucun module de plateforme sécurisée n'a été trouvé, WebRTC divulgue votre adresse IP locale et votre processeur est limité thermiquement.

Une page web ne peut pas déterminer ces choses.

Résultats de Faje Microsoft SysScan

Un résultat indique même le nombre de jours de retard de vos correctifs de sécurité, à l'aide d'un nombre aléatoire généré à chaque exécution de la vérification. Relancez l'analyse et vous obtiendrez un résultat différent.

Même les vérifications utilisant des informations authentiques sont transformées en avertissements. Une connexion chiffrée devient un risque de dégradation. L'activation des cookies est un avertissement ; leur désactivation, un échec. Des fonctionnalités courantes des navigateurs modernes sont présentées comme des moyens de vous identifier.

Notre navigateur de test, pourtant entièrement mis à jour, a été signalé comme potentiellement obsolète.

Plus révélateur encore, le score est limité dans le code à une valeur comprise entre 13 et 30 sur 100. Il ne peut rien afficher de supérieur à 30, quel que soit l'ordinateur testé.

La réussite n'est pas une issue possible.

Pourquoi cette arnaque vous incite-t-elle à désinstaller votre antivirus ?

Le fait de dire à quelqu'un de supprimer son antivirus est la chose la plus grave que font ces pages, et cela sert les escrocs de deux manières.

Tout d'abord, il supprime les logiciels susceptibles d'interférer avec la suite des opérations, notamment les logiciels d'accès à distance et tout logiciel installé pendant la session.

Deuxièmement, cela indique aux escrocs quel produit de sécurité la victime utilise.

Le site indique quel antivirus a été supprimé d'une liste de 28 produits nommés, ainsi que d'une option « Autre ». Des logiciels de sécurité d'entreprise figurent également sur la liste, ce qui laisse penser que l'escroquerie vise aussi les utilisateurs d'ordinateurs professionnels.

Le faux Microsoft SysScan veut savoir quel antivirus vous utilisez.

On rend cette affirmation plus crédible en déformant un fait avéré. Windows Il intègre sa propre protection antivirus, Microsoft Defender Antivirus. Lorsqu'un antivirus tiers compatible est installé, Defender passe en mode passif, la protection étant alors assurée par l'autre antivirus.

Cela ne signifie pas Windows Ne prend plus en charge les antivirus tiers.

Le formulaire semble conçu pour l'escroc, et non pour la victime.

Après le scan, le site affiche un formulaire d'informations client.

Elle collecte le nom, l'adresse, les numéros de téléphone, l'adresse e-mail, le montant et le motif du remboursement, le nom de la banque, le nom d'utilisateur de la cryptomonnaie, le produit antivirus, ainsi que l'identifiant et le mot de passe de la session d'accès à distance. Les utilisateurs peuvent choisir parmi 30 outils d'accès à distance différents.

Il faut également un identifiant d'agent, un nom d'agent et une entreprise.

Ces champs laissent fortement penser que le formulaire est conçu pour être rempli par un opérateur pendant un appel, potentiellement en ayant accès à l'écran de la victime. Le code ne permet pas d'identifier la personne qui saisit les informations, mais il y a peu de raisons pour que les coordonnées d'un agent figurent sur un formulaire destiné uniquement au client.

Un champ du questionnaire demande même si le contenu est explicite. La gêne et la honte peuvent être de puissants outils pour les escrocs, car les victimes peuvent être moins enclines à parler de ce qui s'est passé à leur partenaire, à un membre de leur famille ou à leur banque.

Lorsque le formulaire est soumis, le navigateur regroupe les informations relatives au client, à l'agent, à l'accès à distance, à l'antivirus et aux coordonnées bancaires dans un seul message et l'envoie directement à l'API du bot Telegram.

Aucun serveur d'application n'est impliqué, ce qui rend l'hébergement des sites peu coûteux et leur abandon facile lorsqu'ils attirent l'attention.

Cela révèle également un autre mensonge. Le site affirme à plusieurs reprises qu'aucune donnée n'est envoyée ni collectée. Or, avant même la soumission du formulaire, il contacte des services externes d'adresse IP et de géolocalisation. Une fois le formulaire soumis, les informations saisies sont envoyées à une conversation de groupe Telegram.

Vient ensuite l'appel de remboursement supposé

Après avoir soumis le formulaire, la victime est redirigée vers une page indiquant qu'un responsable des remboursements l'appellera dans les trois à cinq minutes.

La page diffuse en boucle une vidéo d'un homme dans un bureau et empêche la victime de la mettre en pause, de la passer en plein écran ou d'ouvrir le menu contextuel (clic droit).

TRANSCRIPTION
==========
Merci d'avoir rempli le formulaire.
Votre demande a bien été reçue et est en cours d'examen.
Un responsable des remboursements vous contactera prochainement pour vérifier vos informations et vous accompagner dans les prochaines étapes.
Veuillez rester disponible pour répondre à votre téléphone.
Nous vous remercions de votre patience.
Veuillez garder votre téléphone à portée de main et soyez prêt à répondre à l'appel afin que nous puissions traiter votre demande le plus rapidement possible.
Merci d'avoir choisi nos services.

L'objectif apparent est de maintenir le contact avec la victime pendant que les démarches sont entreprises et de la rassurer quant au déroulement d'une procédure officielle.

Le code ne peut pas nous indiquer si l'appelant est un autre escroc, mais la structure crée un point de transition clair.

Avant même que quiconque ne commence à demander des coordonnées bancaires, la victime a déjà vu un scan de sécurité de marque Microsoft, appris que son ordinateur présente de graves problèmes, désinstallé son antivirus et saisi des informations dans ce qui semble être une procédure de remboursement officielle.

Le site présente des signes de code généré par IA

La vidéo sur la page d'attente est synthétique, et le clip est zoomé et recadré à l'intérieur de son cadre.

Le code va dans le même sens. Il est abondamment commenté dans le style explicatif et auto-narratif souvent produit par les outils de programmation IA, avec notamment des notes expliquant pourquoi l'analyse est délibérément rythmée et pourquoi les lignes vocales utilisent un ton concis de console de sécurité.

Certains commentaires décrivent la supercherie sans détour. Huit blocs de résultats inventés sont qualifiés de faux, tandis qu'une vingtaine de chèques affichant des valeurs authentiques sont décrits comme exagérés.

Un commentaire situé en haut du fichier indique même qu'aucune donnée ne quitte l'appareil, quelques centaines de lignes avant la fonction qui envoie le formulaire à Telegram.

Le code source ne permet pas de déterminer comment il a été créé. Cependant, les éléments spécifiques à la fraude — notamment la liste des banques américaines, les identifiants des agents et le champ de contenu explicite — semblent avoir été intégrés à un modèle de scanner plus général.

Comment repérer un faux scan de sécurité informatique

Plusieurs signes avant-coureurs permettent de déceler ce genre d'escroquerie :

  • Un site web prétend détecter les problèmes profonds de votre ordinateur. Une page web peut accéder à certaines informations fournies par votre navigateur, mais elle ne peut pas examiner des éléments tels que les paramètres de votre micrologiciel, l'état de votre antivirus, les vulnérabilités de votre mémoire ou des informations précises. Windows Niveau de correctif.
  • Tout résultat est mauvais. Un diagnostic qui ne peut donner un résultat concluant ne permet pas vraiment de diagnostiquer quoi que ce soit.
  • Il vous est demandé de désinstaller votre antivirus. Microsoft continue de prendre en charge les logiciels de sécurité tiers sur Windows .
  • Il vous est demandé d'installer un logiciel d'accès à distance. Les remboursements légitimes ne nécessitent pas que quelqu'un prenne le contrôle de votre ordinateur.
  • On vous demande des informations bancaires ou relatives aux cryptomonnaies. Une entreprise légitime ne devrait pas avoir besoin d'un accès à distance ni de cryptomonnaies pour effectuer un remboursement.
  • Cette page utilise un logo familier. La présence d'un logo Microsoft ou Apple sur un site web ne signifie pas nécessairement que l'entreprise en est l'exploitante. Ces sites peuvent changer d'identité visuelle en fonction du système d'exploitation détecté.

Si cela s'est déjà produit

Si vous avez installé un logiciel d'accès à distance ou autorisé quelqu'un à contrôler votre ordinateur, déconnectez ce dernier d'Internet et supprimez l'outil d'accès à distance.

Réinstallez le logiciel antivirus que l'on vous a demandé de supprimer, mettez-le à jour et effectuez une analyse complète.

Si vous avez communiqué vos informations bancaires aux escrocs ou leur avez permis d'accéder à votre compte en ligne, contactez immédiatement votre banque en utilisant un numéro de téléphone que vous aurez vous-même trouvé. Signalez-leur que vous avez peut-être été victime d'une escroquerie au remboursement.

Modifiez vos mots de passe de messagerie et bancaires depuis un autre appareil de confiance.

Si de l'argent a été pris, signalez l'escroquerie à la Federal Trade Commission (FTC) sur reportfraud.ftc.gov et au Centre de plaintes sur les crimes sur Internet du FBI (IC3) sur ic3.gov .

N'ayez pas peur de signaler ce qui s'est passé à votre banque ou à une personne de confiance. Susciter cette gêne peut faire partie de l'escroquerie, car cela dissuade les victimes de demander de l'aide. Agir rapidement vous donnera les meilleures chances de limiter vos pertes.

Indicateurs de compromission (IOC)

Hébergement : 157.230.180.90

Domaines :

detectsysscanner[.]at
detectsysscanner[.]com
detectsysscanner[.]de
detectsysscanner[.]in[.]net
detectsysscanner[.]xn--q9jyb4c
detsysscanner[.]com
detsysscanner[.]de
detsysscanner[.]xn--q9jyb4c
techsysscanner[.]com
techsysscanner[.]lol
tlcscanner[.]com



À propos de l'auteur

Stefan Dasic

Ingénieur de recherche senior en logiciels malveillants/Responsable technique de la protection Web, ThreatLabs

Passionné par les solutions antivirus, Stefan a été impliqué très tôt dans les tests de logiciels malveillants et l'assurance qualité des produits AV. Au sein de l'équipe Malwarebytes , Stefan se consacre à la protection des clients et à la garantie de leur sécurité.