SOCLYDE logo
Current languageFR
Actualité cybersécuritéMalwareClickFixVol d’identifiants

Crocorat détourne clickfix avec des requêtes dns

Un leurre ClickFix pousse la victime à lancer une commande Windows; CrocoRat récupère ensuite des instructions via DNS TXT et adapte sa charge.

Publié le

Par Soclyde Team

Une personne ferme son ordinateur portable en gardant son téléphone à portée de main

En résumé

  • Flare décrit CrocoRat comme un malware Windows diffusé par des pages ClickFix qui copient une commande dans le presse-papiers.
  • La première commande interroge des enregistrements DNS TXT pour obtenir la suite du scénario d’infection.
  • Le comportement suivant varie selon l’environnement; le rapport ne fournit pas de bilan de victimes touchées.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Une fausse vérification peut demander à une personne de lancer elle-même la commande qui compromettra son poste. Dans une analyse publiée le 6 octobre 2026, Flare décrit CrocoRat, un malware Windows distribué par ClickFix. Après le collage d’une commande PowerShell, le scénario récupère des instructions via des enregistrements DNS TXT et choisit une suite adaptée à la machine.

Du faux contrôle au presse-papiers

ClickFix présente un problème fictif, par exemple une vérification CAPTCHA, et demande à l’utilisateur de suivre des étapes qui semblent réparer le navigateur. La page copie une commande dans le presse-papiers puis demande d’ouvrir la boîte Exécuter avec Win+R et de la coller.

Le fait que l’utilisateur colle lui-même la commande peut contourner certaines protections conçues pour bloquer un fichier téléchargé. Cela ne rend pas ClickFix invisible : le comportement reste détectable par l’analyse des pages, des processus et des commandes exécutées.

Le rôle des enregistrements DNS TXT

Dans la chaîne étudiée par Flare, la première commande PowerShell interroge des enregistrements TXT pour obtenir l’étape suivante. Le mécanisme découpe la distribution en plusieurs phases et évite de placer toute la charge malveillante dans la première commande visible.

Une requête TXT isolée n’est pas un indicateur suffisant de compromission. Les équipes doivent rechercher le contexte : processus parent inattendu, commande collée depuis un navigateur, résolution de domaines rares et téléchargement ou exécution de composants ensuite.

Des charges qui varient selon l’hôte

Flare décrit CrocoRat comme un cheval de Troie d’accès distant et un voleur de cryptomonnaies. La chaîne peut télécharger un ensemble Python portable puis choisir des actions en fonction de l’environnement détecté. Le rapport décrit des chemins différents pour les machines qui semblent professionnelles et personnelles.

Ces capacités proviennent de l’analyse d’échantillons et de leur comportement observé ou inféré par les chercheurs. Le rapport ne donne pas le nombre de personnes infectées et ne démontre pas que chaque module a été déployé dans chaque cas.

Comment réagir à une page ClickFix

Ne collez pas dans Exécuter une commande obtenue depuis une page web, même si elle est présentée comme une vérification ou une réparation. Fermez l’onglet, utilisez l’adresse officielle du service et signalez la page à votre équipe informatique si vous l’avez rencontrée sur un poste professionnel.

Si vous avez déjà lancé une commande inattendue, déconnectez l’appareil du réseau selon la procédure de votre organisation et contactez le support sécurité. Depuis un autre appareil fiable, changez les mots de passe potentiellement exposés et révoquez les sessions ou jetons accessibles depuis le poste après évaluation par l’équipe de réponse.

Le lien avec Soclyde

Soclyde ne détecte pas ClickFix et ne peut pas nettoyer un appareil infecté. Un coffre local-first permet de limiter l’impact d’un mot de passe réutilisé, mais ne protège pas une session active ni un jeton présent sur le poste. Les consignes de confinement et de révocation doivent être appliquées dans les services concernés.

À retenir

CrocoRat détourne la logique de ClickFix : la personne colle une commande qui récupère ensuite des instructions via DNS TXT. Le chemin et les charges observés varient selon l’hôte, et aucune estimation de victimes n’est publiée. Ne lancez pas de commandes fournies par une page; si vous l’avez fait, suivez immédiatement la procédure de réponse de votre organisation. Consultez notre guide des infostealers pour comprendre les conséquences du vol d’identifiants.

Questions fréquentes

Comment le leurre ClickFix lance-t-il CrocoRat ?

La page affiche une fausse étape de vérification et copie une commande. Elle pousse ensuite la victime à ouvrir Exécuter avec Win+R et à coller la commande elle-même. Cette action volontaire apparente contourne la méfiance face à un téléchargement classique.

À quoi servent les requêtes DNS TXT ?

Dans l’échantillon analysé par Flare, la commande PowerShell interroge des enregistrements DNS TXT afin de récupérer les instructions et éléments de la suite. Le DNS devient ainsi un canal de distribution par étapes; le rapport ne signifie pas que toute requête TXT est malveillante.

CrocoRat a-t-il volé des mots de passe ou des cryptomonnaies ?

Flare décrit des capacités de cheval de Troie d’accès distant et de vol de cryptomonnaies, avec des parcours de charge qui varient selon l’hôte. Ce rapport technique ne fournit pas un décompte de victimes ni une preuve que chaque capacité a été utilisée sur une machine infectée.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir