// FRANDROID — MOBILE & WEB
ClickFix, l’arnaque au faux CAPTCHA qui vous fait installer vous-même un malware : comment ça marche et comment l’éviter
Avez-vous déjà cliqué sur une case « Je ne suis pas un robot » sans jamais lire ce qu’il y avait autour ? Certainement, c’est un réflexe, comme accepter les cookies.
Cette semaine, un fondateur de startup française a partagé sur X la capture d’un CAPTCHA qu’il qualifiait de « technique la plus vicieuse » croisée jusqu’ici. Réponse d’une partie des commentateurs : c’est vieux, ça s’appelle ClickFix, tout le monde connaît. Sauf que non, tout le monde ne connaît pas, et c’est bien le problème.
Je viens de tomber sur une tentative de hack la plus évoluée et vicieuse que j'ai vu. J'ai d'ailleurs failli me faire avoirUn faux CAPTCHA Cloudflare, extrêmement bien faitDécorticage de la technique. 🧵 pic.twitter.com/iMn0RBimun
Ce contenu est bloqué car vous n’avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Twitter. Pour pouvoir le visualiser, vous devez accepter l’usage étant opéré par Twitter avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l’amélioration des produits d’Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l’audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et ses partenaires.
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.
ClickFix est une arnaque d’ingénierie sociale apparue en 2024. Une page web, souvent un site WordPress piraté ou un site de streaming et de torrent, affiche une fausse vérification Cloudflare.
Au lieu d’un simple clic, elle demande de « prouver qu’on est humain » en suivant trois étapes au clavier. Selon ESET, la technique a progressé de 517 % entre le second semestre 2024 et le premier semestre 2025, au point de représenter près de 8 % de toutes les attaques bloquées par l’éditeur, juste derrière le phishing classique. Et ça continue : les détections de faux CAPTCHA ont encore doublé (+108 %) entre fin 2025 et mi-2026. Microsoft parlait dès 2025 de « milliers d’appareils » touchés chaque jour, antivirus actif ou pas.
La France fait partie des pays les plus touchés. Dans son rapport pour le premier semestre 2026, ESET la classe parmi les nations où ce faux CAPTCHA est le plus détecté, avec plus de 5 % des cas recensés, derrière le Japon (14 %) et la Slovaquie (7 %). Autrement dit, le piège circule aussi sur les sites français que vous fréquentez au quotidien.
Le mécanisme tient en trois gestes que la page vous dicte gentiment :