← Retour aux actualités
Dark Reading6 Oct 2026 · 2 min de lecture

Des campagnes ClickFix utilisent le DNS et le cache des navigateurs pour dissimuler la livraison de charges utiles

Des chercheurs ont observé que des campagnes d’attaque de type ClickFix adoptent des techniques supplémentaires visant à rendre la livraison de charges utiles malveillantes moins visible au cours des...

Des chercheurs ont observé que des campagnes d’attaque de type ClickFix adoptent des techniques supplémentaires visant à rendre la livraison de charges utiles malveillantes moins visible au cours des premières étapes d’une intrusion. L’activité combinerait des enregistrements DNS TXT avec le préchargement du cache des navigateurs, ce qui complique les efforts visant à identifier les contenus suspects avant leur exécution.

Les attaques ClickFix reposent généralement sur l’ingénierie sociale. Une victime peut se voir présenter un faux message d’erreur, une invite de vérification ou une instruction de dépannage la persuadant de copier et d’exécuter une commande. Comme l’utilisateur effectue lui-même l’action, l’activité peut sembler moins manifestement malveillante qu’un téléchargement furtif classique.

Dissimulation de la charge utile de l’étape suivante

Dans l’évolution signalée, les attaquants utilisent des enregistrements DNS TXT comme canal pour stocker ou récupérer des données associées à l’attaque. Les enregistrements TXT sont couramment utilisés à des fins légitimes, notamment pour la sécurité des e-mails et la vérification de domaines ; le trafic DNS les impliquant peut donc faire l’objet de moins de contrôles qu’un téléchargement direct depuis un serveur web inconnu.

Le préchargement du cache des navigateurs peut encore réduire la visibilité en entraînant la récupération et le stockage de contenus avant qu’une victime n’atteigne le moment où ils sont nécessaires. Cela peut rendre la chaîne d’événements plus difficile à reconstituer et masquer le lien entre un leurre initial et une charge utile ultérieure.

Considérations défensives

  • Formez les utilisateurs à traiter avec prudence les invites de vérification ou les messages d’erreur inattendus, en particulier lorsqu’ils leur demandent de coller des commandes dans un terminal ou une boîte de dialogue système.
  • Surveillez l’activité DNS afin de détecter des recherches inhabituelles d’enregistrements TXT, des requêtes à volume élevé ou des données encodées qui ne correspondent pas à l’utilisation normale de l’organisation.
  • Examinez les données de télémétrie des navigateurs et des terminaux afin d’identifier toute exécution de commande suspecte à la suite d’une activité web.
  • Appliquez des contrôles de filtrage web et de détection sur les terminaux capables de corréler les événements du navigateur, les requêtes DNS et les lancements de processus.

Ces techniques ne modifient pas la dépendance fondamentale des attaques ClickFix à l’interaction de l’utilisateur, mais elles peuvent rendre la détection et l’investigation des incidents plus difficiles. Les organisations doivent prendre en compte à la fois les invites d’ingénierie sociale et les canaux de livraison de charges utiles moins conventionnels lors de l’évaluation des menaces liées aux navigateurs.

Partager cet article :TwitterLinkedIn