Une fausse vérification peut demander à une personne de lancer elle-même la commande qui compromettra son poste. Dans une analyse publiée le 6 octobre 2026, Flare décrit CrocoRat, un malware Windows distribué par ClickFix. Après le collage d’une commande PowerShell, le scénario récupère des instructions via des enregistrements DNS TXT et choisit une suite adaptée à la machine.
Du faux contrôle au presse-papiers
ClickFix présente un problème fictif, par exemple une vérification CAPTCHA, et demande à l’utilisateur de suivre des étapes qui semblent réparer le navigateur. La page copie une commande dans le presse-papiers puis demande d’ouvrir la boîte Exécuter avec Win+R et de la coller.
Le fait que l’utilisateur colle lui-même la commande peut contourner certaines protections conçues pour bloquer un fichier téléchargé. Cela ne rend pas ClickFix invisible : le comportement reste détectable par l’analyse des pages, des processus et des commandes exécutées.
Le rôle des enregistrements DNS TXT
Dans la chaîne étudiée par Flare, la première commande PowerShell interroge des enregistrements TXT pour obtenir l’étape suivante. Le mécanisme découpe la distribution en plusieurs phases et évite de placer toute la charge malveillante dans la première commande visible.
Une requête TXT isolée n’est pas un indicateur suffisant de compromission. Les équipes doivent rechercher le contexte : processus parent inattendu, commande collée depuis un navigateur, résolution de domaines rares et téléchargement ou exécution de composants ensuite.
Des charges qui varient selon l’hôte
Flare décrit CrocoRat comme un cheval de Troie d’accès distant et un voleur de cryptomonnaies. La chaîne peut télécharger un ensemble Python portable puis choisir des actions en fonction de l’environnement détecté. Le rapport décrit des chemins différents pour les machines qui semblent professionnelles et personnelles.
Ces capacités proviennent de l’analyse d’échantillons et de leur comportement observé ou inféré par les chercheurs. Le rapport ne donne pas le nombre de personnes infectées et ne démontre pas que chaque module a été déployé dans chaque cas.
Comment réagir à une page ClickFix
Ne collez pas dans Exécuter une commande obtenue depuis une page web, même si elle est présentée comme une vérification ou une réparation. Fermez l’onglet, utilisez l’adresse officielle du service et signalez la page à votre équipe informatique si vous l’avez rencontrée sur un poste professionnel.
Si vous avez déjà lancé une commande inattendue, déconnectez l’appareil du réseau selon la procédure de votre organisation et contactez le support sécurité. Depuis un autre appareil fiable, changez les mots de passe potentiellement exposés et révoquez les sessions ou jetons accessibles depuis le poste après évaluation par l’équipe de réponse.
Le lien avec Soclyde
Soclyde ne détecte pas ClickFix et ne peut pas nettoyer un appareil infecté. Un coffre local-first permet de limiter l’impact d’un mot de passe réutilisé, mais ne protège pas une session active ni un jeton présent sur le poste. Les consignes de confinement et de révocation doivent être appliquées dans les services concernés.
À retenir
CrocoRat détourne la logique de ClickFix : la personne colle une commande qui récupère ensuite des instructions via DNS TXT. Le chemin et les charges observés varient selon l’hôte, et aucune estimation de victimes n’est publiée. Ne lancez pas de commandes fournies par une page; si vous l’avez fait, suivez immédiatement la procédure de réponse de votre organisation. Consultez notre guide des infostealers pour comprendre les conséquences du vol d’identifiants.



