Cybersécurité 31/08/2026Ajouter aux favoris

Une nouvelle famille d'attaque cible les développeurs avec une fausse page de vérification Cloudflare qui copie un backdoor dans le presse-papier - et vous demande de le coller vous-même dans votre terminal.
TerminalFix est une campagne d'ingénierie sociale d'un nouveau genre qui s'attaque directement aux réflexes des profils techniques. Pas d'exploit navigateur, pas de paquet npm compromis : ici, c'est vous qui installez le backdoor, convaincu d'effectuer une vérification légitime.
Le scénario : un site compromis affiche une fausse page de vérification Cloudflare, pixel-perfect - bouton, spinner, logo, couleurs identiques à l'original. En arrière-plan, la "vérification" copie silencieusement une commande malveillante dans votre presse-papier. Un message s'affiche : "Pour finaliser, ouvrez votre terminal et collez cette commande." Vous exécutez. C'est terminé.
La commande déploie un reverse tunnel vers un serveur C2 : connexion sortante depuis votre machine, que le firewall laisse passer. L'attaquant obtient un accès persistant et interactif - même derrière NAT ou firewall d'entreprise - via des outils légitimes détournés comme ngrok, frp ou chisel.
L'attaque est calibrée pour les profils techniques. Un développeur a toujours un terminal ouvert, trouve normal qu'une "vérification de sécurité" lui demande d'y intervenir, et va l'exécuter machinalement. L'antivirus ne détecte rien - c'est un utilisateur légitime qui tape une commande. Aucune trace dans les logs d'authentification.
C'est l'évolution directe des attaques ClickFix documentées depuis 2024, appliquée au terminal plutôt qu'au navigateur. Le vecteur est distinct des compromissions supply chain (npm, paquets PyPI) : il ne nécessite aucune infrastructure compromise côté développeur.
À faire maintenant
- Règle absolue : aucun site web légitime ne vous demande jamais d'ouvrir un terminal et d'y coller une commande. Fermez l'onglet immédiatement.
- Lisez le presse-papier avant de coller :
pbpaste(macOS),xclip -oouwl-paste(Linux) pour voir le contenu sans l'exécuter.- Cherchez des tunnels actifs :
ss -tp(Linux) oulsof -i(macOS) - connexions sortantes persistantes vers des hôtes inconnus.- Vérifiez la présence de ngrok/frp/chisel non intentionnels :
which ngrok frp chisel.- Sensibilisez votre équipe : les devs juniors sont les plus exposés - partagez cet article.
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.
Ingénierie sociale via terminal — ClickFix et variantes 2026