Ce que vous devez savoir :
- Les fausses pages CAPTCHA imitent le test bien connu « prouvez que vous n'êtes pas un robot » pour inciter les utilisateurs à exécuter des logiciels malveillants .
- Elles se propagent souvent par le biais de courriels d'hameçonnage ou de sites Web piratés.
- Les vrais CAPTCHA vous demandent simplement de cocher une case ou de résoudre une énigme rapide. Vous ne devriez pas avoir à télécharger de fichiers ni à coller de commandes.
- Vous avez cliqué par erreur ? Fermez le site et effectuez une analyse antivirus complète. Supprimez tous les téléchargements et changez vos mots de passe depuis un appareil sécurisé.
Vous pouvez vous protéger en vérifiant l'adresse du site avant de résoudre les CAPTCHA et en limitant les fonctionnalités potentiellement dangereuses comme le Windows Exécuter le dialogue.
Qu'est-ce qu'une vérification CAPTCHA ?
La vérification CAPTCHA est un outil de sécurité conçu pour distinguer les humains des machines. Son nom signifie « Test de Turing public et entièrement automatisé permettant de différencier les ordinateurs des humains ». On comprend aisément pourquoi il a été abrégé.
Nous avons tous déjà rencontré ces dispositifs lors de la création d'un compte ou de la publication sur un forum. Les CAPTCHA de vérification humaine sont conçus pour garantir qu'il s'agit bien d'une personne réelle et non d'un script automatisé accédant au site. Ils contribuent à protéger les sites web contre le spam et les faux comptes.
Comment fonctionne un CAPTCHA ?
Les CAPTCHA sont de petits tests que la plupart des humains peuvent résoudre facilement, mais que les programmes automatisés ont du mal à résoudre. Certains vous demandent de saisir une série de lettres ou de chiffres déformés.
D'autres affichent une grille d'images sur lesquelles il faut cliquer pour sélectionner des feux de circulation, des vélos ou des passages piétons. Nous les connaissons tous. Les versions audio permettent d'écouter une série de chiffres et de les saisir au clavier. Ces tests protègent les sites web en bloquant les scripts et les robots incapables de les exécuter correctement. Les CAPTCHA traditionnels étant parfois lents ou frustrants, de nombreux sites web utilisent désormais la nouvelle version de Google, appelée reCAPTCHA.
Qu'est-ce que reCAPTCHA ?
reCAPTCHA est la version plus avancée du concept CAPTCHA original proposée par Google. Au lieu d'obliger les utilisateurs à déchiffrer un texte difficile à lire, reCAPTCHA propose généralement une simple case à cocher intitulée « Je ne suis pas un robot ». Il peut également proposer un petit puzzle d'images.
Comment fonctionne reCAPTCHA ? Ce système analyse discrètement vos habitudes de navigation en arrière-plan pour déterminer si vous êtes un humain ou un robot. Il est donc moins intrusif et généralement fiable. C’est pourquoi reCAPTCHA est devenu le système de vérification le plus répandu sur Internet. Selon BuiltWith, il est utilisé par plus de 11 millions de sites web.
Comment les escrocs transforment-ils les CAPTCHA en piège ?
Les criminels ont compris que les internautes font confiance aux CAPTCHA, notamment à la fameuse case « Je ne suis pas un robot ». Les escrocs peuvent ainsi attirer les utilisateurs vers un faux site web et lui donner une apparence de légitimité grâce à un CAPTCHA. Parfois, des pirates copient des sites de marques connues, en leur attribuant une adresse web légèrement différente, puis y ajoutent un faux CAPTCHA qui, en réalité, installe un logiciel malveillant. Certaines pages imitent si fidèlement le reCAPTCHA de Google que la plupart des visiteurs n'y prêtent pas attention. Les faux CAPTCHA s'affichent souvent via des fenêtres contextuelles suspectes ou des liens présents sur des sites web compromis.
Les faux CAPTCHA fonctionnent en mélangeant des instructions routinières à des instructions suspectes. Au lieu de simplement cocher une case, on peut vous demander de télécharger un fichier pour une vérification supplémentaire. Comme le CAPTCHA semble légitime, de nombreux utilisateurs se laissent prendre au piège, offrant ainsi aux escrocs l'opportunité d'installer des logiciels malveillants ou de voler des informations.
Comment fonctionnent concrètement les arnaques aux faux CAPTCHA ?
Les arnaques aux faux CAPTCHA peuvent prendre plusieurs formes. La plus courante consiste en un faux CAPTCHA vous demandant d'effectuer une vérification supplémentaire. La page copie automatiquement une commande malveillante dans votre presse-papiers, puis vous invite à l'exécuter. Windows Exécuter la boîte de dialogue (Win + R) pour installer les voleurs d'informations .
Nous avons même vu de fausses pages CAPTCHA inclure des tutoriels vidéo étape par étape pour guider les victimes tout au long du processus.
Il existe d'autres variantes d'escroqueries CAPTCHA. Les techniques utilisées peuvent inclure :
- Dissimuler des instructions malveillantes dans les commandes PowerShell ou mshta.exe afin de les rendre difficiles à détecter.
- Introduire des logiciels malveillants dans des fichiers courants comme les MP3 et les JPG
- L'exécution sans fichier permet de traiter l'intégralité du code malveillant en mémoire, sans l'enregistrer sur disque. De ce fait, les outils antivirus laissent moins de traces détectables.

Quel type de logiciel malveillant installent les faux CAPTCHA ?
Nombre de ces arnaques CAPTCHA ne se contentent pas de collecter des données. Elles peuvent installer des logiciels malveillants conçus pour vous espionner ou prendre le contrôle de votre système. Parmi les charges utiles les plus courantes figurent des voleurs d'informations.
Certains installent Lumma Stealer ou des logiciels malveillants similaires. Ils peuvent récupérer les mots de passe et les cookies de navigation. Certains peuvent même accéder à vos portefeuilles de cryptomonnaies.
D'autres diffusent des chevaux de Troie d'accès à distance (RAT). Il s'agit notamment de :
- AsyncRAT
- SecTopRAT
- XWorm
Ces outils permettent aux attaquants de consulter des fichiers ou d'ouvrir des portes dérobées dans les réseaux d'entreprise. Les conséquences peuvent être graves et inclure l'usurpation d'identité ou l'infiltration clandestine des systèmes de votre entreprise. Tout cela peut résulter d'une seule intrusion.
Comment distinguer un vrai CAPTCHA d'un faux ?
Repérer un faux CAPTCHA n'est pas toujours évident. Certains indices peuvent toutefois vous alerter. Les CAPTCHA légitimes apparaissent sur les sites de confiance et utilisent des vérifications visuelles ou sonores simples.
Les CAPTCHA malveillants ou contrefaits ont tendance à demander davantage d'informations. Ils vous invitent à télécharger des fichiers ou à activer les notifications. S'ils vous demandent de coller du texte sur votre ordinateur, soyez vigilant. L'emplacement du CAPTCHA est également un signe d'alerte. Les versions authentiques sont intégrées à des pages web de confiance. Les fausses se retrouvent souvent sur des domaines inconnus ou suspects. Si le nom de domaine ressemble à js3820_xxZhry.strangesite-name.yzx, ne lui faites pas confiance automatiquement. Les domaines suspects ou à consonance non officielle sont toujours un signal d'alarme.
Si une fenêtre contextuelle s'affiche pour le CAPTCHA, cela doit également vous alerter. Très peu de sites légitimes procèdent ainsi.
Que faire si vous avez cliqué sur un faux CAPTCHA ?
Cliquer sur un faux CAPTCHA représente un risque pour votre système ; ne prenez aucun risque. Agir rapidement permet d'arrêter une infection avant qu'elle ne se propage ou de limiter les dégâts si un logiciel malveillant est déjà installé. Fermez immédiatement l'onglet du navigateur, déconnectez-vous d'Internet et effectuez une analyse antivirus complète afin de limiter les dommages.
Effectuez une analyse antivirus ou anti-malware complète. Assurez-vous que l'outil est à jour afin qu'il puisse détecter les menaces les plus récentes. Si l'escroquerie vous a incité à télécharger un fichier, supprimez-le. Ne l'ouvrez pas, car il pourrait exécuter des scripts malveillants. Videz votre corbeille pour l'éliminer définitivement.
Ensuite, nettoyez votre navigateur en vidant le cache et les cookies, et en supprimant les extensions inconnues. Certaines fausses pages CAPTCHA tentent d'installer des modules complémentaires malveillants qui restent actifs même après votre départ du site.
Une fois votre système nettoyé, changez les mots de passe de vos comptes les plus sensibles depuis un autre appareil sécurisé. Si vous réutilisez vos mots de passe, c'est le moment idéal pour les modifier. Les logiciels malveillants ciblent souvent les identifiants enregistrés.
Surveillez vos comptes de plus près au cours des prochaines semaines. Soyez attentif aux connexions suspectes et aux messages inattendus sur les réseaux sociaux. De nombreux pirates attendent avant d'utiliser des données volées, espérant que vous baisserez votre garde. Rester vigilant peut vous aider à détecter une fraude avant qu'elle ne prenne des proportions plus graves.
Résumer:
- Fermez le site et déconnectez-vous d'Internet.
- Effectuez une analyse antivirus ou anti-malware complète.
- Supprimez tout téléchargement suspect sans l'ouvrir.
- Videz le cache, les cookies et les extensions inconnues de votre navigateur.
- Changez vos mots de passe depuis un appareil sécurisé.
- Surveillez attentivement vos comptes financiers afin de détecter toute activité inhabituelle.
Comment se protéger des arnaques aux faux CAPTCHA ?
Pour assurer votre sécurité, commencez par ralentir dès qu'un CAPTCHA semble déplacé.
Nous avons déjà évoqué la nécessité de vérifier certains détails, comme l'adresse du site, et de faire preuve de prudence si un CAPTCHA apparaît dans une fenêtre contextuelle. Si l'adresse ne correspond pas au site que vous souhaitiez visiter, fermez la page plutôt que de prendre des risques.
Une bonne sécurité des appareils constitue une protection supplémentaire. Veillez à maintenir votre système d'exploitation et votre antivirus à jour afin qu'ils puissent bloquer les nouvelles menaces. De nombreux programmes de sécurité peuvent également analyser les pages à la recherche de scripts suspects avant même que vous n'interagissiez avec elles. Certains navigateurs intègrent une protection contre les codes malveillants. Il est donc judicieux d'explorer ces paramètres.
D'autres mesures peuvent être prises, comme limiter ou désactiver le Windows L'exécution de la boîte de dialogue sur les ordinateurs partagés empêche les attaquants d'en abuser. L'utilisation d'extensions bloquant les scripts ou la désactivation de JavaScript sur les sites à risque contribuent à réduire le nombre de commandes cachées.
Pourquoi les arnaques aux faux CAPTCHA sont-elles de plus en plus fréquentes ?
Les escrocs utilisent de fausses pages CAPTCHA car ils exploitent un réflexe familier : la plupart des gens cochent la case « Je ne suis pas un robot » sans réfléchir. Cette confiance instinctive rend l’escroquerie si efficace. Les instructions comme « Collez ce code pour terminer la vérification » ne suscitent pas toujours la méfiance car elles semblent tout à fait normales.
Une autre raison est d'ordre économique. Lancer ces arnaques ne requiert plus de compétences techniques pointues. Les kits de logiciels malveillants en tant que service (MaaS) fournissent des scripts prêts à l'emploi et un hébergement. Autrement dit, quiconque est prêt à payer peut lancer une attaque.
De nombreux escrocs ciblent les secteurs riches en données ou en actifs. Les boutiques en ligne sont attrayantes en raison de leurs informations de paiement, et les plateformes de jeux peuvent héberger des comptes liés à des objets numériques de valeur ou à des cryptomonnaies. Tout site permettant de se connecter et d'effectuer des transferts d'argent représente une cible tentante. Il est important de vérifier les mesures de sécurité mises en place par les différents réseaux afin de prévenir ce type de problèmes.
Articles connexes
Quels sont les dangers liés à un virus cheval de Troie dans les arnaques aux faux CAPTCHA ?
Quels sont les types d'arnaques en ligne les plus courants aujourd'hui ?
Quel rôle joue l'ingénierie sociale dans les arnaques aux faux CAPTCHA ?
Quels sont les signes avant-coureurs d'une attaque par usurpation d'identité ?
Qu’est-ce qu’un scareware et comment se prémunir contre ses menaces ?