Notre site necessite Javascript pour fonctionner correctement !

Arnaque au faux support


Reconnaître et nettoyer
un PC piraté

Article publié le 18 Septembre 2026
« Votre ordinateur est infecté, nous allons le réparer à distance. » Au bout du fil, ou sur une page web qui bloque l'écran, un pseudo technicien Microsoft vous guide pas à pas. Il ne vous demande pas forcément d'installer quoi que ce soit : parfois, il vous fait simplement appuyer sur Windows + R, coller un texte, puis appuyer sur Entrée. Rien ne s'affiche. Il vous remercie, raccroche, et tout semble normal.

C'est précisément ce « rien » qui doit inquiéter. En septembre 2026, nous avons nettoyé en atelier l'ordinateur d'une cliente victime de ce scénario. En treize minutes, cette seule commande avait installé un voleur de mots de passe, un faux certificat de sécurité capable de lire ses pages bancaires, et un programme qui détournait toute sa connexion Internet. Son antivirus n'avait rien signalé.

Voici comment reconnaître l'arnaque, ce que le pirate installe réellement sur votre PC, et les bons réflexes pour vos mots de passe, votre banque et le signalement.

L'essentiel en 30 secondes
  • Microsoft, Apple, votre banque ou votre opérateur ne vous appellent jamais pour réparer votre ordinateur, et n'affichent jamais de numéro de téléphone dans une alerte.
  • Une personne qui vous fait coller un texte dans la fenêtre « Exécuter » (Windows + R) vous fait installer vous-même un programme malveillant. Sans exception.
  • « Il ne s'est rien passé » est le signe que l'attaque a fonctionné, pas qu'elle a échoué.
  • Considérez tous les mots de passe enregistrés dans votre navigateur comme volés, et changez-les depuis un autre appareil.
  • Prévenez votre banque, puis signalez l'arnaque (17Cyber, cybermalveillance.gouv.fr, plainte).
Sommaire


1. Comment se déroule l'arnaque au faux support aujourd'hui


Le principe n'a pas changé depuis des années : vous faire croire que votre ordinateur a un problème grave, puis vous faire faire quelque chose qui donne la main à l'escroc. Nous l'avons décrit en détail dans Comprendre l'arnaque au faux support technique. Ce qui a changé, ce sont les portes d'entrée et la méthode finale.

Les portes d'entrée les plus courantes :


Ce qui a changé côté escrocs : les appels sont de plus en plus passés par des personnes francophones, polies et bien renseignées. Des services pirates vendent désormais des appels « à l'unité », passés par de vrais opérateurs humains. Le vieux conseil « on reconnaît l'arnaque à l'accent » ne tient plus.

Ce qui n'a pas changé, et qui suffit à trancher :

Ce qu'on vous demande Verdict
Appeler un numéro affiché dans une alerteArnaque
Installer AnyDesk, TeamViewer, UltraViewer ou un autre outil « d'assistance »Arnaque
Appuyer sur Windows + R, coller un texte, appuyer sur EntréeArnaque
Désinstaller votre antivirus « qui pose problème »Arnaque
Vous connecter à votre banque pendant l'appelArnaque
Payer par cartes cadeaux, coupons PCS, Transcash, cryptomonnaieArnaque

Aucun vrai service technique ne fait une seule de ces demandes à un particulier qui ne l'a pas sollicité.

2. Le piège de la fenêtre « Exécuter »


C'est la méthode qui se répand le plus en 2026, et elle est redoutable parce qu'elle ne ressemble pas à une installation. Pas de fichier téléchargé, pas d'avertissement du navigateur, pas de bouton « Installer ».

Le scénario :

  1. L'escroc (au téléphone) ou la page web (fausse vérification anti-robot, fausse « réparation ») vous demande d'appuyer sur Windows + R. Une petite fenêtre « Exécuter » s'ouvre en bas à gauche de l'écran.
  2. On vous demande de faire Ctrl + V : le texte a déjà été copié pour vous, vous ne le voyez même pas vraiment. C'est une longue ligne incompréhensible.
  3. On vous demande d'appuyer sur Entrée.
  4. Il ne se passe rien de visible. La commande travaille en arrière-plan, dans une fenêtre invisible.

Ce piège s'appelle ClickFix. Nous l'avons détaillé dans sa version « faux CAPTCHA » dans Faux CAPTCHA : la vérification anti-robot qui vous fait infecter votre propre PC. La mécanique est exactement la même quand c'est un faux technicien qui vous dicte les touches au téléphone.

La ligne de partage, c'est la touche Entrée :

Ce que vous avez fait Ce qui s'est passé
Vous avez vu la page ou entendu l'appel, sans rien faireRien
Vous avez ouvert la fenêtre Exécuter puis l'avez referméeRien
Vous avez collé le texte sans appuyer sur EntréeRien d'exécuté : effacez et fermez
Vous avez appuyé sur EntréeLe programme est installé, suivez la suite de cet article

Une vérification simple : faites Windows + R et cliquez sur la petite flèche à droite de la zone de saisie. Windows garde en mémoire les dernières commandes tapées. Si vous y voyez une longue ligne que vous n'avez pas écrite (avec des mots comme cmd, powershell, curl, conhost ou une adresse web), c'est la trace de l'attaque. Ne la relancez surtout pas, prenez-la simplement en photo : elle sera utile pour le nettoyage et pour la plainte.

3. Ce que le pirate installe vraiment sur votre PC


Beaucoup de victimes imaginent « un virus qui ralentit l'ordinateur ». La réalité est plus sérieuse. Voici ce que nous avons trouvé sur le PC de notre cliente, installé par une seule commande collée :

Un voleur de mots de passe

Un programme a ouvert, en boucle pendant trois jours, le fichier où Chrome et Edge rangent les mots de passe enregistrés. Tous les identifiants mémorisés par le navigateur (messagerie, banque, sites marchands, réseaux sociaux, impôts) sont partis. Ce type de programme récupère aussi souvent les cookies de connexion, qui permettent d'entrer dans un compte sans mot de passe ni code SMS, en contournant la double authentification.

Un faux certificat de sécurité

C'est la partie la plus méconnue, et la plus dangereuse.

Le petit cadenas dans la barre d'adresse repose sur des certificats : des sortes de cartes d'identité numériques, délivrées par un petit nombre d'autorités dans lesquelles Windows a confiance. Ces autorités sont listées dans un « magasin » de Windows.

Le pirate y a ajouté sa propre autorité, déguisée en « Google Trust Services ». Résultat : il peut fabriquer de faux certificats pour n'importe quel site, votre banque comprise, et le cadenas reste affiché. Le navigateur ne voit plus la différence. Combiné au point suivant, cela lui permet de lire, et même modifier, ce qui s'affiche sur des pages pourtant sécurisées.

Un détournement de la connexion Internet

Un pilote réseau a été installé pour faire passer tout le trafic Internet de l'ordinateur par un programme du pirate, relancé toutes les trois minutes par une tâche cachée. C'est lui qui, associé au faux certificat, permettait l'interception. C'est aussi lui qui provoquait le seul symptôme visible : une connexion qui ralentit puis se coupe quelques minutes après chaque allumage. Nous consacrons un article entier à ce symptôme : Internet ralentit puis se coupe quelques minutes après l'allumage.

Parfois, un outil de prise en main à distance

Quand l'escroc vous a fait installer AnyDesk, TeamViewer ou un équivalent, il peut revenir sur votre ordinateur quand il le souhaite, tant que l'outil est en place. Attention toutefois aux conclusions hâtives : sur le PC de notre cliente, un AnyDesk était bien présent, mais il datait d'un an et n'avait rien à voir. C'est en regardant les dates d'utilisation qu'on fait la différence.

Pourquoi l'antivirus n'a rien vu

Windows Defender était actif et à jour. Mais chaque programme installé portait la signature numérique d'un véritable éditeur (dont une copie du vrai logiciel Figma, détournée). La partie malveillante était cachée dans des fichiers que la signature ne couvre pas, et volontairement gonflée à plus de 200 Mo pour échapper à l'analyse.

Une signature garantit qui a fabriqué un fichier, pas ce qu'on en fait. Un antivirus qui ne trouve rien ne prouve donc pas que le PC est sain, surtout si vous savez avoir exécuté une commande dictée par un inconnu.

4. Les signes d'un PC piraté après un faux support


Certains signes sont visibles, d'autres non. Aucun n'est obligatoire : l'absence de symptôme ne veut rien dire si vous avez appuyé sur Entrée.

Sur l'ordinateur :


Sur vos comptes :


Pour une liste plus générale, voir PC infecté : 7 signes qui alertent.

5. Que faire tout de suite : les réflexes dans l'ordre


  1. Raccrochez, et ne rappelez jamais le numéro. L'escroc rappellera peut-être, parfois en se faisant passer pour un « service de remboursement » : c'est la deuxième vague de la même arnaque.
  2. Coupez Internet sur le PC : débranchez le câble réseau ou désactivez le Wi-Fi. Ne l'éteignez pas si possible : les traces restent plus faciles à analyser.
  3. Ne tapez plus aucun mot de passe sur cet ordinateur, et ne consultez plus votre banque dessus, même « juste pour vérifier ».
  4. Prenez un autre appareil sain (téléphone, tablette, autre ordinateur) pour tout ce qui suit.
  5. Appelez votre banque si vous vous êtes connecté à votre compte pendant ou après l'appel, si vous avez donné des informations de carte, ou si vos mots de passe étaient enregistrés dans le navigateur. Utilisez le numéro au dos de votre carte ou dans votre application, jamais un numéro donné par l'appelant.
  6. Sécurisez votre messagerie en premier (voir plus bas).
  7. Faites nettoyer le PC avant de vous en resservir.

Notre article Sécuriser son PC après une arnaque : 8 réflexes reprend ces étapes en détail.

6. Nettoyer le PC : pourquoi un simple antivirus ne suffit pas


Si l'escroc vous a seulement fait installer un outil de prise en main, sans commande collée ni paiement, un nettoyage simple peut suffire : désinstaller l'outil, vérifier les programmes récemment installés, lancer une analyse complète (Windows Defender puis Malwarebytes).

Si vous avez collé une commande dans « Exécuter », c'est une autre affaire. Un nettoyage complet doit retirer tous les éléments, sans en oublier un seul :

Élément installé Ce qui se passe si on l'oublie
La tâche planifiée cachéeElle réinstalle le programme toutes les quelques minutes
Le programme relancé (souvent un vrai logiciel détourné)Il continue à voler et à relayer
Le pilote réseauTout votre trafic passe encore par le pirate
Le faux certificat racine (souvent dans deux magasins de Windows)Vos pages bancaires restent lisibles, cadenas compris
Les règles du pare-feu ajoutéesElles laissent la porte ouverte au programme
L'outil de prise en mainL'escroc peut revenir

Un nettoyage partiel est pire que pas de nettoyage : il donne l'impression que tout est réglé alors que la porte reste ouverte. Retirer le programme mais laisser le faux certificat, par exemple, laisse le pirate en position de lire vos pages sécurisées.

Ce qu'il ne faut pas faire soi-même :


Après le nettoyage, un redémarrage de contrôle doit confirmer que rien ne revient. Si l'ordinateur sert à une activité professionnelle, ou si le doute persiste, une réinstallation propre de Windows, après sauvegarde de vos documents, reste l'option la plus sûre. Pour choisir entre les deux approches : Supprimer un virus : gratuit ou professionnel ?

7. Mots de passe, banque, signalement


L'ordre des mots de passe

Depuis un appareil sain uniquement, et dans cet ordre :

  1. La messagerie d'abord : c'est elle qui permet de réinitialiser tous vos autres comptes. Changez le mot de passe, puis utilisez « Se déconnecter de tous les appareils » (ou « Fermer toutes les sessions ») : cette fonction rend inutilisables les cookies de connexion volés.
  2. La banque, puis les sites où votre carte est enregistrée (Amazon, PayPal, etc.).
  3. Les impôts, la CAF, Ameli, France Travail, et les comptes qui contiennent des papiers d'identité.
  4. Les réseaux sociaux, puis le reste.

Activez la double authentification partout où c'est possible, et profitez-en pour passer à un gestionnaire de mots de passe plutôt que l'enregistrement dans le navigateur : c'est précisément là que le voleur est allé se servir.

Ne changez pas vos mots de passe sur le PC infecté. Le programme lit ce qui passe par le navigateur : chaque nouveau mot de passe serait volé dans la foulée. Sur le PC, attendez qu'il soit nettoyé.
La banque


Le signalement


Conserver ces éléments n'est pas qu'une formalité : ils appuient votre demande de remboursement auprès de la banque.

8. Questions fréquentes


Le technicien connaissait mon nom et mon adresse. C'était donc vraiment Microsoft ?
Non. Les escrocs achètent des fichiers issus de fuites de données chez des commerçants ou des services en ligne. Connaître votre nom ne prouve rien. Microsoft ne vous appellera jamais spontanément. Voir Vos données ont fuité chez un commerçant : ce que ça change.

J'ai appuyé sur Entrée mais il ne s'est rien passé. Je suis tranquille ?
Non, au contraire. Une commande de ce type est conçue pour travailler sans aucune fenêtre visible. « Il ne s'est rien passé » est exactement ce que vit une victime dont le PC vient d'être infecté.

J'ai déjà changé mes mots de passe sur le PC concerné. C'est grave ?
Il faut les changer à nouveau, depuis un autre appareil, et ensuite faire nettoyer le PC. Les nouveaux mots de passe tapés sur l'ordinateur infecté sont à considérer comme volés.

Mon Mac peut-il être touché ?
Oui. La même arnaque existe sur Mac, avec une ligne à coller dans le Terminal au lieu de la fenêtre Exécuter. La règle est la même : personne de légitime ne vous demandera de coller une commande.

Le faux technicien m'a fait désinstaller mon antivirus. Je le réinstalle simplement ?
Oui, mais seulement après le nettoyage, et depuis le site officiel de l'éditeur. Sachez aussi que Windows prend parfaitement en charge les antivirus tiers : le discours « Windows ne supporte plus votre antivirus » est un mensonge d'escroc.

Faut-il jeter l'ordinateur ?
Non. Un nettoyage complet et vérifié suffit dans la plupart des cas, et une réinstallation de Windows règle les situations les plus lourdes. Vos photos et documents peuvent être sauvegardés avant.

Mes proches ont reçu des messages étranges de ma part. Que dois-je faire ?
Prévenez-les par un autre moyen (téléphone, SMS) que votre compte a été piraté et qu'ils ne doivent ni cliquer sur les liens ni envoyer d'argent. Puis reprenez la main sur le compte : voir Compte Facebook ou Instagram piraté.

9. Ce que fait BSC Sécurité


Nous sommes à Hyères, et les victimes du faux support font partie des cas que nous traitons chaque semaine.


04 94 27 65 95  /  contact@bsc-securite.fr  /  atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Et selon votre situation :


En résumé



La phrase à retenir : si quelqu'un veut que vous tapiez quelque chose dans Windows à sa place, raccrochez. Un vrai technicien n'a jamais besoin de vos mains pour réparer un ordinateur.
Sources : intervention en atelier BSC Sécurité (septembre 2026, PC portable Windows 11 d'une victime d'arnaque au faux support, commande collée dans « Exécuter ») ; Huntress, « Don't sweat the ClickFix techniques » ; Malwarebytes Labs, « Tech support scams look different now. Here's what to watch for » (septembre 2026) et « Fake Microsoft security scans trick victims into uninstalling their antivirus » (août 2026) ; cybermalveillance.gouv.fr, fiche « Arnaques au faux support technique ».

Pour aller plus loin : comprendre l'arnaque au faux support technique · faux CAPTCHA, la vérification anti-robot qui vous fait infecter votre PC · fausses alertes virus et faux antivirus · sécuriser son PC après une arnaque : 8 réflexes · arnaque au faux conseiller bancaire


Victime d'un faux support technique ?

Analyse complète du poste, retrait de tout ce qui a été installé (faux certificat et pilote réseau compris), vérification au redémarrage et comptes à sécuriser dans le bon ordre.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande