Vous cherchez une recette, un mode d'emploi, les horaires d'un commerce. Vous cliquez sur un résultat de Google, sur un site tout à fait ordinaire. Et là, avant de voir la page, une fenêtre s'affiche :
« Vérifiez que vous êtes bien humain ». Le logo est le bon, la mise en page ressemble trait pour trait à ce que vous avez vu mille fois.
Sauf qu'au lieu de cocher une case, la page vous donne trois petites consignes :
1. Appuyez sur les touches Windows + R
2. Appuyez sur Ctrl + V
3. Appuyez sur Entrée
C'est tout. Trois gestes, cinq secondes, aucun téléchargement, aucun mot de passe demandé, aucune carte bancaire. Rien de ce qui d'habitude fait dresser l'oreille.
Et pourtant, si vous les faites,
votre ordinateur est infecté dans la minute qui suit, et aucun antivirus ne vous aura arrêté.
Cette technique porte un nom dans le métier :
ClickFix. En 2026, elle est devenue la façon la plus courante d'infecter l'ordinateur d'un particulier. Elle mérite un article entier, parce qu'elle est déroutante : elle ne ressemble à aucune des arnaques dont on vous a parlé jusqu'ici.
Si le geste a déjà été fait, allez directement à la section .
1. La règle unique, celle qui suffit
Si vous ne devez retenir qu'une phrase de cette page, prenez celle-ci et répétez-la à vos proches :
Aucune vérification anti-robot légitime, nulle part, jamais, ne vous demande de coller quoi que ce soit dans une fenêtre de Windows.
Un vrai contrôle anti-robot se règle entièrement dans la page web : une case à cocher, des images à sélectionner, parfois juste un petit sablier qui tourne. Rien d'autre. Vous ne quittez jamais votre navigateur.
Cette règle a un immense avantage sur les conseils habituels : elle ne vous demande
aucune compétence technique. Vous n'avez pas à examiner une adresse, à repérer une faute d'orthographe, à juger si un logo est bien imité. Vous n'avez qu'à constater une chose, très simple à voir :
cette page me demande de faire quelque chose en dehors du navigateur. Si oui, c'est une arnaque. Sans exception, sans cas particulier.
Gardez-la en tête, le reste de l'article ne fait que l'expliquer.
2. Ce qui se passe vraiment, geste par geste
Comprendre le mécanisme est ce qui rend le réflexe durable. Voici la réalité derrière les trois consignes.
1. Le site que vous visitez n'est pas un site de pirates
C'est le premier point qui surprend. Le site sur lequel vous êtes est souvent
parfaitement honnête : un blog de cuisine, une boutique en ligne, le site d'une association, celui d'un artisan de la région. Il n'a rien demandé à personne.
Simplement,
il a été piraté. Quelqu'un a profité d'un site vitrine mal mis à jour pour y glisser quelques lignes de code invisibles. Le propriétaire du site ne s'en rend compte que des semaines plus tard, quand il le remarque. Résultat : vous arrivez sur une adresse en laquelle vous avez toute confiance, et c'est justement ce qui fait tomber votre garde.
2. Le texte est déjà dans votre presse-papiers, sans que vous ayez rien copié
Voici le tour de passe-passe central, et il est méconnu.
Quand la page s'affiche, elle place discrètement un texte dans le
presse-papiers de votre ordinateur, celui qui sert au copier-coller. Vous n'avez rien copié : c'est la page qui l'a fait à votre place, sans vous prévenir. C'est techniquement possible dans un navigateur, et c'est parfaitement invisible.
Donc quand la consigne vous dit d'appuyer sur
Ctrl + V, ce que vous collez n'est pas un « code de vérification » anodin. C'est une
commande informatique écrite par l'attaquant.
3. Windows + R ouvre une porte de service de Windows
La combinaison
Windows + R ouvre une petite fenêtre appelée
« Exécuter », en bas à gauche de l'écran. C'est un outil normal de Windows, présent depuis toujours, que les dépanneurs utilisent quotidiennement. Il sert à lancer directement un programme en tapant son nom.
Vous y collez donc une commande, puis vous appuyez sur
Entrée, ce qui revient à dire à Windows :
exécute ça, j'en assume la responsabilité.
La commande, elle, est longue, illisible, souvent noyée dans des dizaines d'espaces pour que sa partie dangereuse soit hors de l'écran. Elle lance en général
PowerShell, l'outil d'administration de Windows, qui va chercher sur Internet le vrai programme malveillant et l'installe.
4. Il ne s'est rien passé de visible
C'est le point qui achève de rassurer la victime. Après le geste :
- aucun fichier n'apparaît dans le dossier Téléchargements ;
- aucun avertissement du navigateur, puisque le navigateur n'a rien téléchargé ;
- aucune fenêtre d'installation, aucune demande d'autorisation ;
- la page affiche même parfois « Vérification réussie » avant de vous laisser accéder au site.
Vous consultez votre recette, vous fermez l'onglet, et vous n'y pensez plus. Pendant ce temps, le programme installé travaille.
3. Pourquoi votre antivirus ne vous a pas protégé
C'est la question que tout le monde pose à l'atelier, souvent avec une pointe de colère contre l'antivirus. La réponse est désagréable mais logique.
Un antivirus surveille ce qui
arrive tout seul sur votre machine : un fichier téléchargé, une pièce jointe ouverte, un programme qui s'installe en douce. Il est fait pour intercepter ce que vous n'avez pas demandé.
Ici, rien de tout cela. C'est
vous qui ouvrez un outil légitime de Windows,
vous qui y collez un texte,
vous qui validez. Du point de vue de la machine, un utilisateur, qui a le droit de le faire, a lancé une commande. C'est exactement la même chose que quand un dépanneur le fait pour réparer votre PC.
L'image qui résume tout : l'antivirus est une bonne serrure. Ici, personne n'a crocheté la serrure. On vous a poliment demandé d'ouvrir la porte de l'intérieur, et vous l'avez fait.
C'est précisément pour cela que cette technique s'est généralisée : elle
contourne toute la protection technique en s'attaquant au seul maillon qu'aucun logiciel ne peut corriger. Et c'est aussi pour cela que votre réflexe, lui, vaut de l'or. Le même raisonnement vaut d'ailleurs pour les filtres de messagerie, comme nous l'expliquons dans notre article .
4. Pourquoi ça marche, même sur des gens prudents
Ne vous croyez pas à l'abri parce que vous êtes méfiant de nature. Cette arnaque est bien construite, et elle désamorce un par un tous les signaux d'alerte que vous avez appris à reconnaître.
- Le geste paraît banal. Tout le monde a l'habitude de prouver qu'il n'est pas un robot. C'est une formalité, un péage, on ne réfléchit pas.
- Rien ne vous est demandé. Pas d'identifiants, pas de paiement, pas d'installation, pas de numéro à appeler. Aucun des marqueurs classiques de l'arnaque n'est présent.
- Le site vous inspire confiance, puisqu'il est réel et parfois connu de vous.
- Il n'y a pas d'urgence artificielle, pas de menace, pas de compte à débloquer. Rien qui ressemble aux messages alarmistes du .
- La commande est illisible. Collée en aveugle, elle n'est jamais relue, et de toute façon elle ne voudrait rien dire pour la plupart des gens.
Autrement dit, cette arnaque ne compte pas sur votre naïveté. Elle compte sur votre
habitude. C'est très différent, et beaucoup plus efficace.
5. Reconnaître le piège en trois secondes
Voici le tableau à retenir. Il fonctionne quelle que soit la présentation, quel que soit le logo affiché.
| Ce que la page vous demande |
Verdict |
| Cocher une case « Je ne suis pas un robot » | Normal |
| Sélectionner des images ( feux, passages piétons, vélos ) | Normal |
| Attendre quelques secondes qu'un sablier tourne | Normal |
| « Appuyez sur Windows + R » | ⚠️ Arnaque, sans exception |
| « Faites Ctrl + V puis Entrée pour vérifier » | ⚠️ Arnaque |
| « Collez ce code dans PowerShell / l'invite de commandes » | ⚠️ Arnaque |
| « Ouvrez le Terminal et collez cette ligne » ( sur Mac ) | ⚠️ Arnaque, même schéma |
| « Appuyez sur la touche Windows puis tapez… » | ⚠️ Arnaque |
La ligne de partage est nette et facile à mémoriser :
tout ce qui se passe dans la page est normal, tout ce qui vous fait sortir de la page est une arnaque.
Et si un doute subsiste, il existe une porte de sortie qui ne trompe jamais :
fermez l'onglet. Vous ne perdrez rien d'important. Aucun site sérieux ne devient inaccessible parce que vous avez refusé de coller une commande dans Windows.
6. Les autres déguisements de la même arnaque
Le faux CAPTCHA est la version la plus répandue, mais le mécanisme ( vous faire coller une commande ) se recycle sous d'autres prétextes. Ils sont tous à traiter de la même façon.
- La fausse erreur d'affichage. « Cette page ne s'affiche pas correctement. Copiez le correctif ci-dessous et exécutez-le pour réparer l'affichage. »
- La fausse mise à jour du navigateur. « Votre navigateur est obsolète. Exécutez cette commande pour le mettre à jour. » Un vrai navigateur se met à jour tout seul, en se fermant et en se rouvrant, jamais par une commande.
- Le faux document protégé. Un document en ligne annoncé comme « chiffré » ou « protégé », avec une procédure à coller pour le déverrouiller.
- La fausse réunion en ligne. « Votre micro n'est pas détecté, exécutez ce correctif audio avant de rejoindre la réunion. »
- Le faux message de support. Un interlocuteur, par téléphone ou par messagerie, qui vous dicte une commande à coller. C'est le classique, avec le même geste final.
Une variante mérite une mention à part, car elle vise ceux qui installent des logiciels : les
faux sites de téléchargement, où le lien affiché n'est pas celui sur lequel vous cliquez réellement. Nous l'avons détaillée dans notre article sur les .
Dans tous les cas, la même question suffit :
est-ce qu'on me demande de sortir du navigateur pour coller quelque chose ? Si oui, on ferme.
7. L'ampleur du phénomène, et pourquoi il ne va pas s'arrêter
Un mot sur la situation, parce qu'elle explique pourquoi nous insistons autant sur le réflexe plutôt que sur les outils.
En
septembre 2026, une campagne suivie par des chercheurs en sécurité recensait
plus de 5 400 sites piratés diffusant ce faux contrôle anti-robot, avec
300 à 400 sites actifs chaque jour. Il s'agit très majoritairement de sites construits avec
WordPress ou
PrestaShop, c'est-à-dire les outils qui font tourner l'immense majorité des sites vitrines et des petites boutiques en ligne. Autrement dit : des sites de commerces, d'artisans, d'associations, exactement le genre de pages que vous consultez.
Le point le plus embêtant est ailleurs. Habituellement, quand une campagne malveillante est identifiée, on remonte au serveur qui distribue le programme et on le fait fermer. Ici, les attaquants ont rangé leur code
dans une blockchain, le même type de registre public que celui des cryptomonnaies. Ce registre est conçu pour être
indestructible et impossible à censurer : il n'y a aucun serveur à débrancher, aucun hébergeur à prévenir, et les attaquants peuvent changer le contenu diffusé quand ils veulent.
Certaines versions vont plus loin encore et exécutent leur code
directement dans la mémoire du navigateur, sans jamais écrire de fichier sur le disque, ce qui réduit encore ce qu'un antivirus classique peut observer.
Conclusion sans détour : cette famille d'arnaques ne disparaîtra pas parce qu'on aura fait fermer quelque chose. La seule défense qui tient, c'est celle qui est entre votre chaise et votre clavier. C'est pénible à entendre, mais c'est aussi une bonne nouvelle : cette défense-là, personne ne peut vous la retirer.
8. Ce qui est réellement installé, et ce que vous perdez
Il faut être clair sur l'enjeu, parce que beaucoup de gens imaginent encore un « virus qui ralentit l'ordinateur ». Ce n'est plus du tout de cela qu'il s'agit.
Le programme installé par cette technique est presque toujours un
voleur d'informations. Sa mission n'est pas d'abîmer votre PC, ni de se faire remarquer : c'est de vider vos comptes en silence, puis de disparaître. En quelques secondes, il récupère :
- tous les mots de passe enregistrés dans votre navigateur, ceux que vous avez accepté de « retenir » au fil des années ;
- les cookies de session, sur lesquels nous revenons juste après ;
- les portefeuilles de cryptomonnaies installés sur la machine ;
- souvent aussi les documents personnels, les fichiers texte contenant des codes, les captures d'écran.
Le cookie de session : pourquoi la double authentification ne vous sauve pas
C'est le point technique le plus important de l'article, et celui qui explique les situations que les clients trouvent incompréhensibles.
Quand vous vous connectez à un site, celui-ci dépose dans votre navigateur un
cookie de session, une sorte de bracelet d'entrée qui évite de retaper votre mot de passe à chaque visite. Ce bracelet prouve à lui seul que vous êtes déjà identifié.
Un voleur d'informations copie ces bracelets. Muni d'eux, l'attaquant
n'a pas besoin de votre mot de passe, et il n'a pas besoin non plus du code de la
double authentification : il n'entre pas par la porte, il reprend une session déjà ouverte. C'est pour cela qu'on voit régulièrement des comptes protégés par double authentification quand même utilisés par quelqu'un d'autre.
Cela ne veut surtout pas dire que la est inutile, bien au contraire : elle bloque l'immense majorité des autres attaques. Cela veut dire qu'après une infection,
elle ne suffit pas, et qu'il faut ajouter un geste précis que nous détaillons plus bas : la déconnexion de tous les appareils.
9. « J'ai fait le geste. » Doser la réaction
Avant de dérouler la procédure, posons les choses calmement, parce que tout le monde n'en est pas au même point et que la panique fait faire des bêtises. Ce tableau situe votre cas.
| Ce que vous avez fait |
Où vous en êtes |
Ce qu'il faut faire |
| Vous avez vu la page, vous avez fermé l'onglet | Rien du tout. Une page affichée n'infecte pas | Rien. Videz éventuellement le presse-papiers en copiant n'importe quel mot |
| Vous avez appuyé sur Windows + R puis refermé la fenêtre | Rien non plus. Ouvrir la fenêtre Exécuter est sans effet | Rien |
| Vous avez collé le texte, mais pas appuyé sur Entrée | Toujours rien d'exécuté. C'est la validation qui déclenche tout | Effacez le contenu, fermez la fenêtre. C'est fini |
| Vous avez appuyé sur Entrée | ⚠️ La commande s'est exécutée | Appliquez la procédure ci-dessous, sans attendre |
| Vous avez appuyé sur Entrée mais rien ne s'est passé | ⚠️ Ne vous rassurez pas là-dessus, l'absence d'effet visible est le comportement normal de cette attaque | Même procédure |
Retenez la ligne de partage :
c'est la touche Entrée qui exécute. Tant qu'elle n'a pas été enfoncée, il ne s'est rien passé, et vous pouvez fermer tranquillement.
10. Si la commande a été exécutée : la marche à suivre
L'ordre des opérations compte énormément ici. C'est même le point sur lequel nous voyons le plus d'erreurs commises de bonne foi.
1. Coupez Internet, sans éteindre l'ordinateur
Débranchez le câble réseau ou coupez le Wi-Fi. Cela empêche le programme d'envoyer ce qu'il a récolté et d'aller chercher la suite.
N'éteignez pas le PC brutalement et ne lancez pas une restauration dans la précipitation : un professionnel pourra encore constater ce qui s'est passé, et certaines traces utiles disparaissent à l'arrêt.
2. Ne changez surtout pas vos mots de passe depuis ce PC
C'est l'erreur la plus fréquente, et elle est parfaitement contre-productive. Le réflexe naturel, « je change tout de suite tous mes mots de passe », revient à
livrer les nouveaux mots de passe au programme qui est toujours en place et qui enregistre tout.
L'ordre à respecter, dans cet ordre exact : on nettoie la machine d'abord, on change les mots de passe ensuite. Jamais l'inverse.
Si un compte est vraiment urgent ( votre banque, votre messagerie principale ), changez-le
depuis un autre appareil sain : un téléphone, une tablette, l'ordinateur d'un proche. Jamais depuis la machine concernée.
3. Considérez vos comptes comme exposés, et déconnectez toutes les sessions
Depuis un appareil sain, en commençant par votre
messagerie, qui commande tous les autres comptes puisque c'est par elle que passent les réinitialisations :
- changez le mot de passe de la messagerie, puis de la banque, puis des comptes importants ;
- activez la double authentification partout où elle est proposée ;
- et surtout, utilisez la fonction « Se déconnecter de tous les appareils » ( ou « Fermer toutes les sessions » ), présente dans les réglages de sécurité de la plupart des services. C'est elle qui annule les cookies volés. Sans ce geste, changer le mot de passe ne met pas dehors quelqu'un qui est déjà entré.
Vérifiez au passage qu'aucune
règle de transfert automatique n'a été ajoutée dans votre messagerie, et que l'adresse de récupération n'a pas été modifiée. Si un compte a déjà été pris, notre article détaille les parcours de récupération service par service.
4. Nettoyez la machine
Le nettoyage doit être sérieux, parce que ces programmes reviennent : ils s'inscrivent dans le
démarrage automatique, créent des
tâches planifiées, se réinstallent tout seuls. Un simple scan rapide ne suffit pas.
Il faut au minimum passer la machine à l'antivirus intégré de Windows
et à un outil anti-malware complémentaire, puis vérifier à la main les programmes lancés au démarrage, les tâches planifiées et les logiciels installés récemment. Notre article sur le donne la méthode, et celui sur les vous aidera à juger de l'état de la machine.
Soyons honnêtes sur les limites de l'auto-nettoyage : quand la machine sert à la
banque en ligne ou à une
activité professionnelle, la seule option réellement sûre est la
réinstallation propre du système. C'est plus long, mais c'est la seule façon d'être certain qu'il ne reste rien. Le choix entre nettoyage et intervention professionnelle est discuté dans .
5. Le cas des cryptomonnaies
Si un portefeuille de cryptomonnaies était installé sur la machine, considérez-le comme
perdu. Les fonds doivent être transférés depuis un appareil sain vers un
portefeuille entièrement neuf, et surtout pas restaurés sur la même machine avec la même phrase de récupération. C'est développé dans notre article sur les .
6. Surveillez, et signalez
Surveillez vos relevés bancaires les semaines qui suivent, ainsi que les alertes de connexion sur vos comptes. En cas de préjudice financier ou pour porter plainte, le guichet officiel est ( Gendarmerie, Police et Cybermalveillance ), gratuit et ouvert à toute heure. Conservez les captures d'écran, l'adresse du site concerné et les dates. Si de l'argent a été débité, notre article sur la détaille les démarches.
Enfin, si vous devez tout reprendre dans l'ordre après coup, notre article sert de liste de contrôle générale.
11. Éviter que cela se reproduise
Quelques mesures, classées par efficacité réelle.
- Le réflexe, encore et toujours. Aucune page web ne vous fait coller quoi que ce soit dans Windows. Dites-le aux personnes de votre entourage qui sont moins à l'aise : c'est le conseil le plus rentable de toute cette page.
- Arrêtez d'enregistrer vos mots de passe dans le navigateur. C'est le coffre que ces programmes vident en premier, et il n'est pas conçu pour résister. Un dédié, verrouillé par un mot de passe maître, tient bien mieux, et il ne remplit rien sur une page dont le domaine ne correspond pas.
- Gardez un bloqueur de publicité. Une bonne part des arrivées sur ces pages piégées se fait via des régies publicitaires détournées. Ce n'est plus un confort, c'est .
- Activez la double authentification sur la messagerie, la banque et les réseaux sociaux. Elle ne bloque pas le vol de session, mais elle bloque à peu près tout le reste.
- Faites des sauvegardes. Elles ne protègent pas du vol de mots de passe, mais elles rendent une réinstallation indolore, et elles vous sauvent si l'étage suivant de l'infection est un rançongiciel. La méthode tient en une règle simple, la .
- Méfiez-vous des alertes, y compris de celles qui semblent officielles. Savoir évite de tomber dans le piège suivant, souvent tendu juste après le premier.
Un mot pour ceux qui ont un site internet
Si vous êtes artisan, commerçant ou responsable d'une association et que vous avez un site vitrine sous WordPress ou PrestaShop auquel personne n'a touché depuis des années, cet article vous concerne
des deux côtés du problème. Ces 5 400 sites piratés qui diffusent le piège sont, très exactement, des sites comme le vôtre. Vos propres visiteurs peuvent être infectés depuis vos pages, sans que vous en sachiez rien, et votre référencement dans Google en fait toujours les frais. Une mise à jour et une vérification valent la peine d'être programmées, et si le site est déjà compromis, mettre à jour ne suffit pas à nettoyer ce qui a été déposé. Nous avons consacré un article aux .
12. Ce que fait BSC Sécurité
Si vous avez collé cette commande et que vous préférez ne pas rester dans le doute, faites-le nous savoir plutôt que de laisser traîner : dans ce type d'infection,
le temps joue contre vous, puisque ce sont vos comptes qui sont en jeu, pas votre matériel.
Nous sommes à Hyères, et ce genre de situation arrive à l'atelier toutes les semaines. Concrètement, nous pouvons :
- supprimer le programme installé et vérifier ce qu'il a laissé derrière lui : démarrage automatique, tâches planifiées, logiciels ajoutés récemment ;
- contrôler les navigateurs : extensions, moteur de recherche, page d'accueil, notifications abusives ;
- vérifier l'état réel de vos comptes : sessions actives, appareils enregistrés, adresse de récupération, règles de transfert cachées dans la messagerie ;
- vous accompagner dans le bon ordre pour reprendre la main sur vos comptes, sans rien casser et sans oublier la déconnexion de toutes les sessions ;
- réinstaller proprement le système quand la machine sert à la banque en ligne ou à une activité professionnelle.
/ / atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Et selon votre situation :
- vous préférez être accompagné chez vous, tranquillement, pour reprendre vos comptes un par un et changer vos mots de passe sans rien casser ? C'est le métier de , agréée service à la personne, qui intervient à domicile auprès des particuliers ;
- la machine doit passer en atelier pour une réinstallation propre, ou elle montre des signes de faiblesse matérielle ? s'occupe du diagnostic, de la réinstallation et du matériel, pour les particuliers comme pour les professionnels ;
- des fichiers ont disparu, un disque est devenu illisible ou des documents ont été chiffrés à la suite de l'infection ? est notre structure spécialisée dans la récupération de données. N'écrivez plus rien sur le disque concerné et contactez-les avant toute manipulation ;
- besoin d'un ordinateur le temps d'une remise en état, sans engager un achat dans l'urgence ? , en courte comme en longue durée.
Et si l'ordinateur ne s'allume plus du tout, panne matérielle qui tombe toujours au plus mauvais moment, répare les cartes mères de PC portables et de Chromebooks.
Questions fréquentes
J'ai vu cette page mais je n'ai rien fait. Suis-je infecté ?
Non. Le simple affichage d'une page ne lance rien. La seule chose que la page a faite, c'est déposer un texte dans votre presse-papiers : copiez n'importe quel mot pour l'écraser, et n'y pensez plus.
J'ai collé le texte dans la fenêtre Exécuter, mais je n'ai pas validé. C'est grave ?
Non. C'est la touche
Entrée qui exécute la commande. Tant qu'elle n'a pas été enfoncée, rien ne s'est produit. Effacez le contenu, fermez la fenêtre, l'affaire est close.
J'ai validé, mais aucune fenêtre n'est apparue et tout semble normal. Est-ce que ça a échoué ?
Malheureusement non, c'est même le comportement attendu : cette attaque est conçue pour ne rien montrer. L'absence de signe visible ne doit pas vous rassurer, appliquez la procédure.
Mon antivirus n'a rien dit. Est-ce qu'il est mauvais ?
Pas nécessairement. Vous avez lancé vous-même une commande dans un outil légitime de Windows : pour l'antivirus, c'est une action d'utilisateur autorisée. Certains produits repèrent la suite de la chaîne, mais aucun ne peut garantir l'interception de ce type de geste.
Est-ce que ça existe sur Mac ?
Oui, avec la même mécanique : la page demande d'ouvrir le
Terminal et d'y coller une ligne. Le raisonnement est identique, et la règle aussi : aucune vérification anti-robot ne demande d'ouvrir le Terminal.
Et sur téléphone ou tablette ?
Cette version précise vise les ordinateurs, car elle a besoin de la fenêtre Exécuter ou du Terminal. Sur mobile, la même famille prend d'autres formes, notamment l'installation d'. Le principe de prudence reste le même.
Le site sur lequel c'est arrivé est un site que je connais bien. Il est complice ?
Presque jamais. Il a été piraté, souvent à son insu et depuis des semaines. Le prévenir est même un bon réflexe : beaucoup de propriétaires de sites l'apprennent par un visiteur.
Faut-il réinstaller Windows systématiquement ?
Non, un nettoyage sérieux suffit dans beaucoup de cas. Mais si la machine sert à la banque en ligne ou à une activité professionnelle, la réinstallation reste la seule option qui donne une certitude, et c'est ce que nous recommandons dans ces situations.
J'ai déjà changé tous mes mots de passe depuis le PC concerné. J'ai tout gâché ?
Non, mais il faudra les changer
une seconde fois après le nettoyage, depuis un appareil sain. Considérez ceux que vous venez de saisir comme exposés, et n'oubliez pas la déconnexion de toutes les sessions.
Combien de temps ai-je pour réagir ?
Ces programmes travaillent vite, souvent en quelques minutes. Cela dit, une réaction tardive vaut infiniment mieux qu'aucune réaction : même plusieurs jours après, changer les mots de passe et fermer les sessions actives coupe l'accès à quelqu'un qui l'utilise encore.
Comment expliquer ça simplement à un parent âgé ?
Une seule phrase suffit, et c'est celle qu'il faut répéter :
« si une page web te demande d'appuyer sur des touches ou de coller quelque chose en dehors du navigateur, tu fermes la page, quoi qu'elle raconte ». Pas besoin d'en dire plus, et cette phrase couvre toute la famille d'arnaques.
En résumé
- Aucune vérification anti-robot légitime ne vous fait sortir du navigateur. Case à cocher, images, sablier : normal. « Windows + R », « Ctrl + V », « Entrée » : arnaque, sans exception.
- Le site qui affiche le piège est presque toujours un site honnête, piraté. Votre confiance en lui est justement ce qui fait tomber la garde.
- La page a déjà rempli votre presse-papiers à votre insu : ce que vous collez est une commande, pas un code de vérification.
- C'est la touche Entrée qui exécute. Tant qu'elle n'a pas été enfoncée, il ne s'est rien passé.
- L'antivirus ne bloque rien, et c'est logique : c'est vous qui avez lancé la commande dans un outil légitime de Windows.
- Ce qui est installé est un voleur d'informations : mots de passe du navigateur, cookies de session, portefeuilles de cryptomonnaies. Le vol de session explique qu'un compte protégé par double authentification puisse être utilisé quand même.
- Si le geste a été fait : coupez Internet, ne changez aucun mot de passe depuis ce PC, nettoyez la machine d'abord, puis changez les mots de passe depuis un appareil sain et déconnectez toutes les sessions.
- Un doute, un PC à contrôler ? BSC Sécurité - ou .
La phrase à garder : tout ce qui se passe dans la page est normal, tout ce qui vous fait sortir de la page est une arnaque.
Et si vous avez lu cette page sans être concerné : gardez-la sous le coude, et surtout racontez-la autour de vous. C'est le genre de piège où une seule phrase entendue au bon moment évite une infection.
Sources : publications de chercheurs en sécurité sur la campagne de faux CAPTCHA de septembre 2026 ( sites WordPress et PrestaShop compromis, charge hébergée dans une blockchain ) ; fiches Cybermalveillance.gouv.fr ( « Rançongiciel », « Piratage de compte en ligne » ) ; guichet officiel 17Cyber ; recommandations de l'ANSSI sur l'exécution de commandes et les voleurs d'informations.