TerminalFix : fausse CAPTCHA Cloudflare, vrai backdoor dans votre terminal

Dans la saga : Ingénierie sociale via terminal — ClickFix et variantes 2026· Épisode 1/3

Cybersécurité 31/08/2026Ajouter aux favoris

TerminalFix : fausse CAPTCHA Cloudflare, vrai backdoor dans votre terminal

Une nouvelle famille d'attaque cible les développeurs avec une fausse page de vérification Cloudflare qui copie un backdoor dans le presse-papier - et vous demande de le coller vous-même dans votre terminal.

TerminalFix : fausse CAPTCHA Cloudflare, vrai backdoor dans votre terminal

Ce qu'il se passe

TerminalFix est une campagne d'ingénierie sociale d'un nouveau genre qui s'attaque directement aux réflexes des profils techniques. Pas d'exploit navigateur, pas de paquet npm compromis : ici, c'est vous qui installez le backdoor, convaincu d'effectuer une vérification légitime.

Le scénario : un site compromis affiche une fausse page de vérification Cloudflare, pixel-perfect - bouton, spinner, logo, couleurs identiques à l'original. En arrière-plan, la "vérification" copie silencieusement une commande malveillante dans votre presse-papier. Un message s'affiche : "Pour finaliser, ouvrez votre terminal et collez cette commande." Vous exécutez. C'est terminé.

La commande déploie un reverse tunnel vers un serveur C2 : connexion sortante depuis votre machine, que le firewall laisse passer. L'attaquant obtient un accès persistant et interactif - même derrière NAT ou firewall d'entreprise - via des outils légitimes détournés comme ngrok, frp ou chisel.

Pourquoi les développeurs sont la cible parfaite

L'attaque est calibrée pour les profils techniques. Un développeur a toujours un terminal ouvert, trouve normal qu'une "vérification de sécurité" lui demande d'y intervenir, et va l'exécuter machinalement. L'antivirus ne détecte rien - c'est un utilisateur légitime qui tape une commande. Aucune trace dans les logs d'authentification.

C'est l'évolution directe des attaques ClickFix documentées depuis 2024, appliquée au terminal plutôt qu'au navigateur. Le vecteur est distinct des compromissions supply chain (npm, paquets PyPI) : il ne nécessite aucune infrastructure compromise côté développeur.

Que faire maintenant

À faire maintenant

  1. Règle absolue : aucun site web légitime ne vous demande jamais d'ouvrir un terminal et d'y coller une commande. Fermez l'onglet immédiatement.
  2. Lisez le presse-papier avant de coller : pbpaste (macOS), xclip -o ou wl-paste (Linux) pour voir le contenu sans l'exécuter.
  3. Cherchez des tunnels actifs : ss -tp (Linux) ou lsof -i (macOS) - connexions sortantes persistantes vers des hôtes inconnus.
  4. Vérifiez la présence de ngrok/frp/chisel non intentionnels : which ngrok frp chisel.
  5. Sensibilisez votre équipe : les devs juniors sont les plus exposés - partagez cet article.
Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Cet article vous a-t-il été utile ?

2 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
La saga

Ingénierie sociale via terminal — ClickFix et variantes 2026

  1. 1TerminalFix : fausse CAPTCHA Cloudflare, vrai backdoor dans votre terminal31/08/2026
  2. 2Stéganographie PNG + tunnel inversé : une nouvelle variante d'attaque furtive documentée01/09/2026
  3. 3Faux installeurs de logiciels : désactivation de Windows Update et affaiblissement de Defender avant intrusion03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations