Check Point Research explique comment la nouvelle technique d’ingénierie sociale, FileFix, est activement testée par des acteurs malveillants. Tribune.
FileFix est une attaque d’ingénierie sociale récemment découverte, qui repose sur la tactique largement détournée appelée ClickFix. Contrairement à ClickFix, qui incite les utilisateurs à exécuter des commandes malveillantes via la boîte de dialogue Exécuter de Windows, FileFix adopte une approche plus subtile : il ouvre une fenêtre légitime de l’Explorateur de fichiers Windows depuis une page web et charge silencieusement une commande PowerShell déguisée dans le presse-papiers de l’utilisateur. Lorsque la victime colle ce contenu dans la barre d’adresse de l’Explorateur, la commande malveillante s’exécute. Cette attaque ne repose pas sur des vulnérabilités logicielles, mais sur l’exploitation des actions habituelles et de la confiance des utilisateurs. En seulement deux semaines après la divulgation publique de FileFix, Check Point Research a observé que cette technique était activement testée dans la nature par un acteur de la menace. Ce groupe avait déjà mené des campagnes de phishing reposant sur ClickFix visant les utilisateurs de grandes plateformes de crypto-monnaies. Les tests FileFix menés jusqu’à présent utilisent des charges utiles bénignes, ce qui annonce un passage imminent à la distribution de malwares réels. Pendant la même période, le groupe menaçant KongTuke a également été observé utilisant cette méthode dans une campagne récente.
FileFix étant désormais opérationnel dans des campagnes réelles, les défenseurs doivent se préparer à la prochaine phase : le déploiement à grande échelle de charges utiles malveillantes via cette technique. L’infrastructure d’attaque est en place, et ce n’est qu’une question de temps avant que FileFix ne cause des dommages significatifs.
Ce billet de blog expliquera le fonctionnement de l’attaque FileFix, dressera le profil de l’acteur menaçant qui la teste, et proposera des recommandations concrètes pour permettre aux défenseurs de détecter, bloquer et se préparer à cette menace en évolution.
Contexte : montée des attaques FakeCaptcha/FixIt/ClickFix
ClickFix est une ruse d’ingénierie sociale simple mais très efficace. Elle persuade les utilisateurs d’exécuter du code malveillant en prétendant qu’un problème technique nécessite une intervention, comme un CAPTCHA défaillant ou une erreur de navigateur. Les victimes sont généralement invitées à copier-coller une commande dans la boîte de dialogue Exécuter de Windows, s’infectant ainsi à leur insu.
Au cours de l’année passée, les attaques ClickFix ont explosé, devenant l’une des méthodes d’accès initial les plus courantes. Les attaquants usurpent des services connus et conçoivent des messages d’erreur convaincants pour abaisser la vigilance des utilisateurs. Ce succès a ouvert la voie à FileFix, une nouvelle variante à l’exécution encore plus discrète.
La technique FileFix : une évolution des attaques d’ingénierie sociale ClickFix
S’appuyant sur le succès répandu de l’attaque ClickFix, le chercheur en sécurité mr.d0x a introduit le 23 juin 2025 FileFix, une nouvelle technique plus furtive conçue pour inciter les utilisateurs à exécuter des commandes malveillantes sans éveiller de soupçons.
Contrairement à ClickFix, qui repose sur la boîte de dialogue Exécuter, plus visible, FileFix déplace l’attaque vers l’environnement familier et fiable de l’Explorateur de fichiers Windows. Cette technique n’exploite aucune vulnérabilité logicielle ; elle se fonde sur la confiance de l’utilisateur dans les actions Windows habituelles pour exécuter du code malveillant.
Fonctionnement de FileFix
Une page web malveillante peut lancer une fenêtre de l’Explorateur Windows sur l’ordinateur de la victime. En parallèle, du JavaScript exécuté sur cette page copie discrètement une commande PowerShell déguisée dans le presse-papiers de l’utilisateur. La victime est ensuite invitée à coller un « chemin de fichier » dans la barre d’adresse de l’Explorateur. En réalité, le contenu collé est une commande PowerShell dissimulée. Lorsque l’utilisateur appuie sur Entrée, l’Explorateur exécute la commande, qui télécharge et exécute un malware, le tout sans aucun avertissement visible ni invite de commande.
Pour la victime, le processus semble être une tâche banale d’ouverture d’un fichier ou dossier partagé, ce qui paraît routinier et sûr. Cette manipulation subtile fait de FileFix une évolution plus furtive et potentiellement plus dangereuse de l’attaque ClickFix.
Notre découverte : technique FileFix activement testée dans la nature par des acteurs malveillants connus
Un peu plus de deux semaines après la divulgation publique de FileFix, début juillet 2025, Check Point Research a observé que des cybercriminels testaient activement cette nouvelle méthode d’attaque dans des campagnes réelles. L’acteur menaçant, déjà connu pour avoir utilisé la technique ClickFix pour distribuer des malwares tels que des chargeurs, des chevaux de Troie d’accès à distance (RAT) et des voleurs d’informations, a commencé à expérimenter FileFix dans le cadre de ses opérations de phishing.
Le 6 juillet 2025, nous avons détecté un domaine nouvellement enregistré hébergeant une page de phishing très similaire aux campagnes précédentes de ce groupe. Bien que le script FileFix intégré ait initialement livré une charge utile bénigne, cette activité montre clairement que les acteurs malveillants se préparent à armer FileFix pour distribuer des malwares et mener des attaques ciblées.
Profil de l’acteur de la menace et activités passées
Cet acteur est connu pour cibler les utilisateurs de grandes plateformes d’échange de cryptomonnaies et d’autres services légitimes. Sa principale méthode d’appât est l’empoisonnement SEO, qui consiste à manipuler les résultats des moteurs de recherche pour faire remonter ses sites malveillants en tête. Par exemple, une attaque récente utilisait une publicité sponsorisée malveillante sur Bing (malvertising) redirigeant la victime vers un faux site 1Password, où elle était incitée à exécuter un script ClickFix installant l’outil d’accès à distance NetSupport Manager sur sa machine.
Une caractéristique distinctive de ses pages de phishing est leur imitation constante des CAPTCHA ou des écrans de vérification de sécurité Cloudflare. Pour élargir sa portée, l’acteur traduit ses leurres en plusieurs langues — anglais, coréen, slovaque et russe — rendant ses campagnes mondiales plus adaptables.
Préparation à la prochaine vague d’attaques d’ingénierie sociale : se défendre contre FileFix et ClickFix
L’essor rapide de la technique ClickFix en 2025 démontre que l’ingénierie sociale reste l’une des méthodes les plus économiques et durables utilisées par les cybercriminels pour contourner les défenses. Cette approche exploite le comportement humain en incitant les utilisateurs à exécuter involontairement des commandes malveillantes sur leurs propres ordinateurs.
FileFix perfectionne cette tactique en masquant des commandes dangereuses derrière l’action apparemment anodine d’ouvrir un fichier dans l’Explorateur Windows. Le fait que FileFix soit déjà testé et utilisé dans la nature quelques jours seulement après sa divulgation publique montre à quelle vitesse les attaquants adoptent de nouvelles techniques et s’adaptent à l’évolution de la menace.
Recommandations clés pour les défenseurs et les utilisateurs
- Se méfier fortement de toute page web ou tout courriel demandant d’exécuter manuellement des actions inhabituelles, en particulier copier-coller des commandes dans les boîtes de dialogue système ou les barres d’adresse de l’Explorateur Windows.
- Informer les utilisateurs que les sites ou logiciels légitimes n’exigent presque jamais l’exécution manuelle de commandes pour résoudre un problème.
- Surveiller les pages de phishing imitant des services populaires ou des écrans de vérification de sécurité, en particulier celles utilisant des modèles inspirés de Cloudflare ou des identifiants récurrents comme les Ray ID.
- Mettre en œuvre et ajuster des règles de détection sur les postes pour repérer les activités suspectes du presse-papiers ou les exécutions inhabituelles de PowerShell déclenchées par l’utilisateur.
- Suivre les tendances émergentes en matière d’ingénierie sociale et mettre régulièrement à jour la formation des utilisateurs, les plans de réponse aux incidents et les manuels de sécurité.
- Encourager une culture de la vérification où les utilisateurs valident les demandes inhabituelles ou inattendues auprès des équipes IT ou sécurité avant d’agir.
Rester informé et vigilant est essentiel pour empêcher les attaquants de transformer les utilisateurs en complices involontaires.





