Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'Australian Cybersecurity Centre (ACSC) vient de mettre en garde contre une campagne active utilisant la technique d'ingénierie sociale connue sous le nom Cliquez surFix pour inciter les victimes à exécuter des commandes malveillantes et ainsi déployer l'info-stealer Vidar. Dans ce schéma, les attaquants compromettent les sites WordPress - avec des thèmes ou des plugins vulnérables - pour rediriger les utilisateurs vers des pages qui faussent un contrôle Cloudflare ou un CAPTCHA et leur demander de copier et de coller une ligne PowerShell sur leur ordinateur. Cette action simple, aussi inhabituelle qu'elle puisse paraître, suffit pour les logiciels malveillants pour exécuter, supprimer votre binaire et opérer de la mémoire, rendant la recherche médico-légale et la détection traditionnelle difficile.
ClickFix exploite la confiance de l'utilisateur et se précipite : la télécommande visuelle "vérification" et le prétexte d'une correction de sécurité supposée font d'un PowerShell un vecteur efficace. Vidar, en plus d'être offert comme malware-as-a-service, est conçu pour voler les mots de passe des navigateurs, des cookies, des portefeuilles de cryptomonesda, des données auto-complètes et des détails du système, et pour résoudre vos serveurs de commande et de contrôle (C2) par "mort-drop" dans les services publics tels que les robots Telegram ou les profils Steam, une technique qui complique le verrouillage simple par domaine.

L'implication pratique est claire : toute organisation avec des utilisateurs qui naviguent vers des sites publics (clients, travailleurs distants, partenaires) est en danger si elle ne limite pas les actions qu'un onglet de navigateur peut induire dans le système. En outre, les administrateurs WordPress devraient comprendre qu'une installation de plugin obsolète ou inutile est une plate-forme efficace pour rediriger le trafic malveillant vers des milliers de visiteurs.
En termes de détection et de réponse, il existe des caractéristiques techniques utiles : l'exécution de PowerShell avec des paramètres codés ou de longues commandes "un liner", le trafic vers les services de messagerie ou des profils publics agissant comme des gouttes mortes, et l'absence d'un exécutable persistant parce que Vidar est exécuté en mémoire. Pour améliorer la visibilité, il est recommandé d'activer l'enregistrement PowerShell avancé (ScriptBlockLogging, ModuleLogging et Transcription) et de centraliser ces événements sur une plateforme SIEM ou EDR capable d'analyser les comportements de mémoire et les chaînes de commande avant que le binaire soit supprimé.
En tant que mesures concrètes d'atténuation, l'ACSC recommande des restrictions sur PowerShell et la mise en œuvre de listes d'applications blanches, en ajoutant des mesures pratiques qui devraient déjà être mises en œuvre: mettre en œuvre des politiques de mise en œuvre qui empêchent les scripts non signés, utiliser Mode de langue restreinte le cas échéant, mettre en œuvre AppLocker ou Windows Defender Application Control (WDAC) pour bloquer les exécutions non autorisées, et renforcer les capacités AMSI et EDR qui inspectent la mémoire. Microsoft maintient une documentation technique utile pour configurer ces défenses et politiques de contrôle d'application dans les environnements Windows: https: / / learn.microsoft.com / windows / security / amenat-protection / windows-defender-application-control / windows-defender-application-control--wdac--overview.

Pour les administrateurs WordPress, la priorité est immédiate : mettre à jour le noyau, les thèmes et les plugins, supprimer les composants inactifs, appliquer le durcissement de base (autorisations de fichier, désactiver l'édition des problèmes / plugins depuis le panneau, restreindre l'accès administratif par IP ou VPN) et déployer un WAF qui bloque les redirections et les requêtes suspectes. Il est également approprié d'installer des solutions de surveillance de l'intégrité des fichiers et de modifier les alertes dans l'accès html ou dans les modèles qui sont habituellement modifiés après l'intrusion. Le bulletin de l'ACSC lui-même comprend des indicateurs d'engagement (IoC) qui peuvent être intégrés dans les règles de détection et de blocage: http: / / www.cyber.gov.au / about-us / view-all-content / alertes-et-conseils / clickfix-distributing-vidar-stealer-via-wordpress-targeting-Australien-infrastructure.
Non moins important est la défense humaine : former les employés et les clients à ne jamais coller les commandes sur un terminal ou PowerShell à partir d'une instruction web, et promouvoir l'utilisation d'administrateurs de mots de passe et l'authentification multifactorielle pour limiter l'impact du vol d'identités. Enfin, établir un playbook de réponse (isoler l'hôte, retourner la mémoire, tourner les références exposées, restaurer à partir de copies fiables) et effectuer des exercices d'hameçonnage et de simulation d'incident réduira la fenêtre d'exposition par rapport aux campagnes qui dépendent de l'impulsivité de l'utilisateur.
La combinaison de techniques relativement simples de l'attaquant (engagement WordPress + tromperie visuelle + une seule commande PowerShell) et d'outils modernes de dissimulation de la mémoire montre encore une fois que la sécurité efficace nécessite des contrôles multicouches : patching et durcissement des applications web, restrictions d'application strictes sur les paramètres, visibilité de la télémétrie de commande et campagnes de sensibilisation continues. Si vous gérez l'infrastructure ou les sites, agissez maintenant : mettre à jour, restreindre et surveiller peut être la différence entre un incident mineur et une fuite d'identification de masse.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...