« Votre ordinateur est infecté, nous allons le réparer à distance. » Au bout du fil, ou sur une page web qui bloque l'écran, un pseudo technicien Microsoft vous guide pas à pas. Il ne vous demande pas forcément d'installer quoi que ce soit : parfois, il vous fait simplement
appuyer sur Windows + R, coller un texte, puis appuyer sur Entrée. Rien ne s'affiche. Il vous remercie, raccroche, et tout semble normal.
C'est précisément ce « rien » qui doit inquiéter. En septembre 2026, nous avons nettoyé en atelier l'ordinateur d'une cliente victime de ce scénario. En treize minutes, cette seule commande avait installé un
voleur de mots de passe, un
faux certificat de sécurité capable de lire ses pages bancaires, et un programme qui détournait toute sa connexion Internet. Son antivirus n'avait rien signalé.
Voici comment reconnaître l'arnaque, ce que le pirate installe réellement sur votre PC, et les bons réflexes pour vos mots de passe, votre banque et le signalement.
L'essentiel en 30 secondes
- Microsoft, Apple, votre banque ou votre opérateur ne vous appellent jamais pour réparer votre ordinateur, et n'affichent jamais de numéro de téléphone dans une alerte.
- Une personne qui vous fait coller un texte dans la fenêtre « Exécuter » (Windows + R) vous fait installer vous-même un programme malveillant. Sans exception.
- « Il ne s'est rien passé » est le signe que l'attaque a fonctionné, pas qu'elle a échoué.
- Considérez tous les mots de passe enregistrés dans votre navigateur comme volés, et changez-les depuis un autre appareil.
- Prévenez votre banque, puis signalez l'arnaque (17Cyber, cybermalveillance.gouv.fr, plainte).
Sommaire
1. Comment se déroule l'arnaque au faux support aujourd'hui
Le principe n'a pas changé depuis des années :
vous faire croire que votre ordinateur a un problème grave, puis vous faire faire quelque chose qui donne la main à l'escroc. Nous l'avons décrit en détail dans . Ce qui a changé, ce sont les portes d'entrée et la méthode finale.
Les portes d'entrée les plus courantes :
- une fenêtre plein écran qui bloque le navigateur, parfois avec une voix ou une sirène, et un « numéro d'assistance Microsoft » à appeler ;
- un appel non sollicité : « votre ordinateur envoie des virus », « votre licence Windows a expiré », « votre compte a été piraté » ;
- un résultat sponsorisé en haut de Google quand vous cherchez le service client d'un éditeur (antivirus, imprimante, box) ;
- une fausse facture de renouvellement d'antivirus, avec un numéro « pour annuler » ;
- une fausse vérification « Je ne suis pas un robot » sur un site piraté (nous y revenons plus bas).
Ce qui a changé côté escrocs : les appels sont de plus en plus passés par des
personnes francophones, polies et bien renseignées. Des services pirates vendent désormais des appels « à l'unité », passés par de vrais opérateurs humains. Le vieux conseil « on reconnaît l'arnaque à l'accent » ne tient plus.
Ce qui n'a pas changé, et qui suffit à trancher :
| Ce qu'on vous demande |
Verdict |
| Appeler un numéro affiché dans une alerte | Arnaque |
| Installer AnyDesk, TeamViewer, UltraViewer ou un autre outil « d'assistance » | Arnaque |
| Appuyer sur Windows + R, coller un texte, appuyer sur Entrée | Arnaque |
| Désinstaller votre antivirus « qui pose problème » | Arnaque |
| Vous connecter à votre banque pendant l'appel | Arnaque |
| Payer par cartes cadeaux, coupons PCS, Transcash, cryptomonnaie | Arnaque |
Aucun vrai service technique ne fait une seule de ces demandes à un particulier qui ne l'a pas sollicité.
2. Le piège de la fenêtre « Exécuter »
C'est la méthode qui se répand le plus en 2026, et elle est redoutable parce qu'elle
ne ressemble pas à une installation. Pas de fichier téléchargé, pas d'avertissement du navigateur, pas de bouton « Installer ».
Le scénario :
- L'escroc (au téléphone) ou la page web (fausse vérification anti-robot, fausse « réparation ») vous demande d'appuyer sur Windows + R. Une petite fenêtre « Exécuter » s'ouvre en bas à gauche de l'écran.
- On vous demande de faire Ctrl + V : le texte a déjà été copié pour vous, vous ne le voyez même pas vraiment. C'est une longue ligne incompréhensible.
- On vous demande d'appuyer sur Entrée.
- Il ne se passe rien de visible. La commande travaille en arrière-plan, dans une fenêtre invisible.
Ce piège s'appelle
ClickFix. Nous l'avons détaillé dans sa version « faux CAPTCHA » dans . La mécanique est exactement la même quand c'est un faux technicien qui vous dicte les touches au téléphone.
La ligne de partage, c'est la touche Entrée :
| Ce que vous avez fait |
Ce qui s'est passé |
| Vous avez vu la page ou entendu l'appel, sans rien faire | Rien |
| Vous avez ouvert la fenêtre Exécuter puis l'avez refermée | Rien |
| Vous avez collé le texte sans appuyer sur Entrée | Rien d'exécuté : effacez et fermez |
| Vous avez appuyé sur Entrée | Le programme est installé, suivez la suite de cet article |
Une vérification simple : faites Windows + R et cliquez sur la petite flèche à droite de la zone de saisie. Windows garde en mémoire les dernières commandes tapées. Si vous y voyez une longue ligne que vous n'avez pas écrite (avec des mots comme cmd, powershell, curl, conhost ou une adresse web), c'est la trace de l'attaque. Ne la relancez surtout pas, prenez-la simplement en photo : elle sera utile pour le nettoyage et pour la plainte.
3. Ce que le pirate installe vraiment sur votre PC
Beaucoup de victimes imaginent « un virus qui ralentit l'ordinateur ». La réalité est plus sérieuse. Voici ce que nous avons trouvé sur le PC de notre cliente, installé par une seule commande collée :
Un voleur de mots de passe
Un programme a ouvert,
en boucle pendant trois jours, le fichier où Chrome et Edge rangent les mots de passe enregistrés. Tous les identifiants mémorisés par le navigateur (messagerie, banque, sites marchands, réseaux sociaux, impôts) sont partis. Ce type de programme récupère aussi souvent les
cookies de connexion, qui permettent d'entrer dans un compte
sans mot de passe ni code SMS, en contournant la double authentification.
Un faux certificat de sécurité
C'est la partie la plus méconnue, et la plus dangereuse.
Le
petit cadenas dans la barre d'adresse repose sur des
certificats : des sortes de cartes d'identité numériques, délivrées par un petit nombre d'autorités dans lesquelles Windows a confiance. Ces autorités sont listées dans un « magasin » de Windows.
Le pirate y a ajouté
sa propre autorité, déguisée en « Google Trust Services ». Résultat : il peut fabriquer de faux certificats pour
n'importe quel site, votre banque comprise, et
le cadenas reste affiché. Le navigateur ne voit plus la différence. Combiné au point suivant, cela lui permet de
lire, et même modifier, ce qui s'affiche sur des pages pourtant sécurisées.
Un détournement de la connexion Internet
Un
pilote réseau a été installé pour faire passer
tout le trafic Internet de l'ordinateur par un programme du pirate, relancé toutes les trois minutes par une tâche cachée. C'est lui qui, associé au faux certificat, permettait l'interception. C'est aussi lui qui provoquait le seul symptôme visible : une connexion qui ralentit puis se coupe quelques minutes après chaque allumage. Nous consacrons un article entier à ce symptôme : .
Parfois, un outil de prise en main à distance
Quand l'escroc vous a fait installer AnyDesk, TeamViewer ou un équivalent, il peut revenir sur votre ordinateur
quand il le souhaite, tant que l'outil est en place. Attention toutefois aux conclusions hâtives : sur le PC de notre cliente, un AnyDesk était bien présent, mais il datait d'un an et n'avait rien à voir. C'est en regardant les
dates d'utilisation qu'on fait la différence.
Pourquoi l'antivirus n'a rien vu
Windows Defender était actif et à jour. Mais
chaque programme installé portait la signature numérique d'un véritable éditeur (dont une copie du vrai logiciel Figma, détournée). La partie malveillante était cachée dans des fichiers que la signature ne couvre pas, et volontairement gonflée à plus de 200 Mo pour échapper à l'analyse.
Une signature garantit qui a fabriqué un fichier, pas ce qu'on en fait. Un antivirus qui ne trouve rien ne prouve donc pas que le PC est sain, surtout si vous savez avoir exécuté une commande dictée par un inconnu.
4. Les signes d'un PC piraté après un faux support
Certains signes sont visibles, d'autres non. Aucun n'est obligatoire : l'absence de symptôme ne veut rien dire si vous avez appuyé sur Entrée.
Sur l'ordinateur :
- Internet qui ralentit puis se coupe quelques minutes après l'allumage, et revient après un redémarrage ;
- un programme que vous ne connaissez pas qui apparaît dans le Gestionnaire des tâches (Ctrl + Maj + Échap), surtout s'il consomme du réseau alors que vous ne faites rien ;
- un logiciel « d'assistance » (AnyDesk, TeamViewer, UltraViewer, RustDesk...) que vous n'aviez pas avant l'appel ;
- votre antivirus désactivé ou désinstallé, à la demande du « technicien » ;
- des alertes de certificat inhabituelles sur des sites que vous visitez tous les jours.
Sur vos comptes :
- des mails « nouvelle connexion » ou « mot de passe modifié » que vous n'avez pas provoqués ;
- des messages envoyés à vos contacts depuis votre messagerie ou vos réseaux sociaux ;
- un nouveau bénéficiaire ajouté à votre compte bancaire, un plafond modifié, un virement inconnu ;
- des commandes en ligne que vous n'avez pas passées.
Pour une liste plus générale, voir .
5. Que faire tout de suite : les réflexes dans l'ordre
- Raccrochez, et ne rappelez jamais le numéro. L'escroc rappellera peut-être, parfois en se faisant passer pour un « service de remboursement » : c'est la deuxième vague de la même arnaque.
- Coupez Internet sur le PC : débranchez le câble réseau ou désactivez le Wi-Fi. Ne l'éteignez pas si possible : les traces restent plus faciles à analyser.
- Ne tapez plus aucun mot de passe sur cet ordinateur, et ne consultez plus votre banque dessus, même « juste pour vérifier ».
- Prenez un autre appareil sain (téléphone, tablette, autre ordinateur) pour tout ce qui suit.
- Appelez votre banque si vous vous êtes connecté à votre compte pendant ou après l'appel, si vous avez donné des informations de carte, ou si vos mots de passe étaient enregistrés dans le navigateur. Utilisez le numéro au dos de votre carte ou dans votre application, jamais un numéro donné par l'appelant.
- Sécurisez votre messagerie en premier (voir plus bas).
- Faites nettoyer le PC avant de vous en resservir.
Notre article reprend ces étapes en détail.
6. Nettoyer le PC : pourquoi un simple antivirus ne suffit pas
Si l'escroc vous a seulement fait installer un outil de prise en main, sans commande collée ni paiement, un nettoyage simple peut suffire : désinstaller l'outil, vérifier les programmes récemment installés, lancer une analyse complète (Windows Defender puis Malwarebytes).
Si vous avez collé une commande dans « Exécuter », c'est une autre affaire. Un nettoyage complet doit retirer
tous les éléments, sans en oublier un seul :
| Élément installé |
Ce qui se passe si on l'oublie |
| La tâche planifiée cachée | Elle réinstalle le programme toutes les quelques minutes |
| Le programme relancé (souvent un vrai logiciel détourné) | Il continue à voler et à relayer |
| Le pilote réseau | Tout votre trafic passe encore par le pirate |
| Le faux certificat racine (souvent dans deux magasins de Windows) | Vos pages bancaires restent lisibles, cadenas compris |
| Les règles du pare-feu ajoutées | Elles laissent la porte ouverte au programme |
| L'outil de prise en main | L'escroc peut revenir |
Un nettoyage partiel est pire que pas de nettoyage : il donne l'impression que tout est réglé alors que la porte reste ouverte. Retirer le programme mais laisser le faux certificat, par exemple, laisse le pirate en position de lire vos pages sécurisées.
Ce qu'il ne faut pas faire soi-même :
- supprimer des certificats au hasard dans Windows : le magasin contient des dizaines de certificats légitimes, dont certains portent les mêmes noms que ceux qu'imitent les pirates, et en retirer un vrai peut casser l'accès à de nombreux sites ;
- installer plusieurs antivirus « pour être sûr » : ils se gênent entre eux (voir ) ;
- se fier à un « nettoyeur » trouvé en ligne ou proposé par téléphone : c'est une porte d'entrée classique pour une seconde arnaque.
Après le nettoyage, un
redémarrage de contrôle doit confirmer que rien ne revient. Si l'ordinateur sert à une activité professionnelle, ou si le doute persiste, une
réinstallation propre de Windows, après sauvegarde de vos documents, reste l'option la plus sûre. Pour choisir entre les deux approches :
7. Mots de passe, banque, signalement
L'ordre des mots de passe
Depuis un appareil sain uniquement, et dans cet ordre :
- La messagerie d'abord : c'est elle qui permet de réinitialiser tous vos autres comptes. Changez le mot de passe, puis utilisez « Se déconnecter de tous les appareils » (ou « Fermer toutes les sessions ») : cette fonction rend inutilisables les cookies de connexion volés.
- La banque, puis les sites où votre carte est enregistrée (Amazon, PayPal, etc.).
- Les impôts, la CAF, Ameli, France Travail, et les comptes qui contiennent des papiers d'identité.
- Les réseaux sociaux, puis le reste.
Activez la partout où c'est possible, et profitez-en pour passer à un plutôt que l'enregistrement dans le navigateur : c'est précisément là que le voleur est allé se servir.
Ne changez pas vos mots de passe sur le PC infecté. Le programme lit ce qui passe par le navigateur : chaque nouveau mot de passe serait volé dans la foulée. Sur le PC, attendez qu'il soit nettoyé.
La banque
- Faites opposition sur la carte si elle a été saisie, photographiée ou enregistrée dans le navigateur.
- Vérifiez avec votre conseiller les bénéficiaires de virement, les plafonds, les appareils autorisés pour valider les opérations.
- Surveillez vos relevés dans les semaines qui suivent. En cas d'opération que vous n'avez pas faite, voir .
- Si vous avez payé par cartes cadeaux ou coupons (PCS, Transcash, Amazon...), contactez immédiatement le service client de la carte : un coupon pas encore utilisé peut parfois être bloqué.
Le signalement
- 17Cyber (17cyber.gouv.fr) : le point d'entrée officiel pour les victimes de cybermalveillance, qui oriente selon votre situation.
- cybermalveillance.gouv.fr : conseils officiels sur l'arnaque au faux support, et mise en relation avec des professionnels.
- Perceval (sur service-public.fr) : à utiliser si votre carte bancaire a été utilisée à votre insu alors que vous l'avez toujours en votre possession.
- Plainte : au commissariat ou à la gendarmerie, ou par la plainte en ligne pour les escroqueries sur Internet. Apportez le numéro qui vous a appelé, l'heure de l'appel, la photo de la commande restée dans « Exécuter », les relevés bancaires concernés et la facture de nettoyage du PC.
- Info Escroqueries : 0 805 805 817 (appel gratuit), pour être conseillé si vous hésitez.
Conserver ces éléments n'est pas qu'une formalité : ils appuient votre demande de remboursement auprès de la banque.
8. Questions fréquentes
Le technicien connaissait mon nom et mon adresse. C'était donc vraiment Microsoft ?
Non. Les escrocs achètent des fichiers issus de fuites de données chez des commerçants ou des services en ligne. Connaître votre nom ne prouve rien. Microsoft ne vous appellera jamais spontanément. Voir .
J'ai appuyé sur Entrée mais il ne s'est rien passé. Je suis tranquille ?
Non, au contraire. Une commande de ce type est conçue pour travailler
sans aucune fenêtre visible. « Il ne s'est rien passé » est exactement ce que vit une victime dont le PC vient d'être infecté.
J'ai déjà changé mes mots de passe sur le PC concerné. C'est grave ?
Il faut les changer à nouveau,
depuis un autre appareil, et ensuite faire nettoyer le PC. Les nouveaux mots de passe tapés sur l'ordinateur infecté sont à considérer comme volés.
Mon Mac peut-il être touché ?
Oui. La même arnaque existe sur Mac, avec une ligne à coller dans le
Terminal au lieu de la fenêtre Exécuter. La règle est la même : personne de légitime ne vous demandera de coller une commande.
Le faux technicien m'a fait désinstaller mon antivirus. Je le réinstalle simplement ?
Oui, mais seulement après le nettoyage, et depuis le
site officiel de l'éditeur. Sachez aussi que Windows prend parfaitement en charge les antivirus tiers : le discours « Windows ne supporte plus votre antivirus » est un mensonge d'escroc.
Faut-il jeter l'ordinateur ?
Non. Un nettoyage complet et vérifié suffit dans la plupart des cas, et une réinstallation de Windows règle les situations les plus lourdes. Vos photos et documents peuvent être sauvegardés avant.
Mes proches ont reçu des messages étranges de ma part. Que dois-je faire ?
Prévenez-les par un autre moyen (téléphone, SMS) que votre compte a été piraté et qu'ils ne doivent ni cliquer sur les liens ni envoyer d'argent. Puis reprenez la main sur le compte : voir .
9. Ce que fait BSC Sécurité
Nous sommes à Hyères, et les victimes du faux support font partie des cas que nous traitons chaque semaine.
- Vous avez appelé un faux support, installé un outil d'assistance ou collé une commande ? Débranchez le PC d'Internet et appelez-nous. Nous analysons le poste, retirons l'ensemble des éléments installés (faux certificat et pilote réseau compris, que l'antivirus ne voit pas), vérifions que rien ne revient au redémarrage, et vous indiquons précisément quels comptes sécuriser. Vous repartez avec un compte rendu utile pour votre banque et votre plainte.
/ / atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Et selon votre situation :
- vous préférez être accompagné chez vous, ou vous aidez un parent âgé qui a été ciblé ? intervient à domicile, agréée service à la personne, pour changer les mots de passe pas à pas, mettre en place la double authentification et un gestionnaire de mots de passe ;
- une réinstallation complète de Windows est préférable ? s'en charge en atelier, avec sauvegarde de vos documents avant l'opération ;
- des fichiers ont disparu ou ont été chiffrés après le passage du faux technicien ? est spécialisé dans la récupération de données.
En résumé
- Aucun vrai support ne vous appelle spontanément, n'affiche de numéro dans une alerte, ni ne vous fait coller un texte dans la fenêtre « Exécuter ».
- Une seule commande collée peut installer un voleur de mots de passe, un faux certificat qui rend vos pages bancaires lisibles malgré le cadenas, et un détournement de connexion, sans alerte de l'antivirus.
- Coupez Internet sur le PC, ne tapez plus de mot de passe dessus, et agissez depuis un autre appareil : messagerie d'abord, puis banque.
- Un nettoyage complet doit retirer tâche cachée, programme, pilote réseau, faux certificat et règles de pare-feu. Un nettoyage partiel laisse la porte ouverte.
- Signalez l'arnaque (17Cyber, plainte) et gardez toutes les preuves pour votre banque.
La phrase à retenir : si quelqu'un veut que vous tapiez quelque chose dans Windows à sa place, raccrochez. Un vrai technicien n'a jamais besoin de vos mains pour réparer un ordinateur.
Sources : intervention en atelier BSC Sécurité (septembre 2026, PC portable Windows 11 d'une victime d'arnaque au faux support, commande collée dans « Exécuter ») ; Huntress, « Don't sweat the ClickFix techniques » ; Malwarebytes Labs, « Tech support scams look different now. Here's what to watch for » (septembre 2026) et « Fake Microsoft security scans trick victims into uninstalling their antivirus » (août 2026) ; cybermalveillance.gouv.fr, fiche « Arnaques au faux support technique ».
Pour aller plus loin : · · · ·