Le PC démarre normalement. Pendant deux ou trois minutes, tout va bien : la messagerie s'ouvre, les pages s'affichent. Puis Internet devient poussif, les vidéos se figent, et bientôt
plus rien ne se charge du tout. On redémarre la box, on redémarre le PC : même scénario, au même rythme.
Le réflexe est d'accuser la box ou l'opérateur. Parfois, c'est bien eux. Mais quand le problème revient
à chaque allumage, avec le même délai, il y a une autre explication, plus inquiétante : un programme installé à votre insu se relance tout seul et
utilise votre connexion pour le compte de quelqu'un d'autre.
C'est exactement ce que nous avons trouvé en atelier, en septembre 2026, sur l'ordinateur portable d'une cliente. Son antivirus n'avait rien vu. Voici ce qui s'était passé, comment reconnaître ce symptôme chez vous en trois vérifications simples, et dans quel ordre agir.
L'essentiel en 30 secondes
- Un ralentissement qui survient toujours quelques minutes après l'ouverture de session désigne un programme qui se relance automatiquement, pas une panne de box.
- Trois vérifications : les autres appareils de la maison, le Gestionnaire des tâches (colonne Réseau), le mode sans échec avec réseau.
- Un antivirus muet ne prouve rien : dans notre cas, tous les fichiers étaient signés par de vrais éditeurs.
- Ne tapez plus aucun mot de passe sur ce PC tant qu'il n'est pas nettoyé : ce type de programme peut lire ce qui passe par le navigateur, banque comprise.
- Nettoyer d'abord, changer les mots de passe ensuite (ou tout de suite, mais depuis un autre appareil sain).
Sommaire
1. Le cas de l'atelier : un faux CAPTCHA, un faux Figma, un PC transformé en relais
Tout a commencé par une page web tout à fait banale, qui a affiché une
vérification « Je ne suis pas un robot ». Sauf qu'au lieu d'une case à cocher, la page demandait d'appuyer sur
Windows + R, puis
Ctrl + V, puis
Entrée. Notre cliente l'a fait. Rien ne s'est affiché, elle a continué sa navigation.
Ce piège s'appelle
ClickFix, et nous l'avons détaillé dans notre article . Le texte collé était une commande qui a téléchargé et installé, en treize minutes et sans une seule fenêtre visible :
- une copie du vrai logiciel Figma (un outil de design connu), signée par son éditeur, rangée dans un dossier caché de l'utilisateur, mais dans laquelle un script malveillant avait été glissé ;
- une tâche planifiée cachée qui relançait ce faux Figma toutes les trois minutes ;
- un pilote réseau qui fait passer tout le trafic Internet de l'ordinateur par ce programme ;
- un faux certificat de sécurité imitant Google, qui permet de lire le contenu des pages pourtant protégées par le petit cadenas ;
- et un voleur de mots de passe qui a relu en boucle, pendant trois jours, les mots de passe enregistrés dans Chrome et Edge.
Autrement dit, l'ordinateur était devenu un
relais (on parle de « proxy ») : une porte par laquelle les pirates faisaient transiter leur propre trafic, tout en observant celui de la cliente.
Le seul symptôme qu'elle ait remarqué ? Internet qui ralentit puis se coupe, quelques minutes après chaque allumage.
2. Pourquoi « lent, puis plus rien, au bout de quelques minutes »
Ce symptôme est précieux, parce qu'il en dit beaucoup.
Le délai après l'ouverture de session. Une box en panne ou une ligne dégradée posent problème dès le démarrage, ou de façon aléatoire. Un problème qui arrive
toujours après le même temps, et qui revient à chaque redémarrage, désigne un
programme lancé automatiquement : une tâche planifiée, un programme de démarrage. Il attend que la session soit ouverte, se lance, puis commence à travailler.
Le « lent puis plus rien ». Un programme de ce genre fait passer du trafic qui n'est pas le vôtre, parfois en grande quantité, et souvent
dans le sens montant (de chez vous vers Internet), qui est le plus étroit sur une connexion domestique. Quand, en plus, il s'intercale entre votre navigateur et Internet, comme dans notre cas, chaque page doit transiter par lui : au début ça rame, puis ça étrangle complètement la connexion.
Plusieurs familles de programmes malveillants produisent ce symptôme :
| Ce que fait le programme |
Ce que vous remarquez |
| Relais / proxy : les pirates font passer leur trafic par chez vous | Lenteurs, coupures, parfois toute la maison ralentie |
| Bot : votre PC participe à des attaques ou envoie du spam | Connexion saturée, box qui chauffe, parfois blocage par l'opérateur |
| Voleur d'informations qui envoie ses trouvailles en continu | Ralentissements par vagues |
| Réglages réseau détournés (proxy, DNS) | Coupure dès le démarrage, plutôt qu'au bout de quelques minutes |
Ce n'est pas qu'une gêne. Si votre connexion sert à des pirates,
c'est votre adresse Internet qui apparaît au bout de leurs actions.
3. Pourquoi l'antivirus n'a rien dit
Windows Defender était actif, à jour, sans aucune exclusion. Il n'a rien détecté, et ce n'est pas un défaut de Defender :
chaque fichier exécutable installé était signé par un véritable éditeur (Figma, un éditeur de logiciels de développement, Microsoft). La partie malveillante était cachée dans des fichiers de script que la signature ne couvre pas, gonflés à plus de 200 Mo pour dépasser ce qu'un antivirus accepte d'analyser.
Une signature numérique garantit qui a fabriqué un fichier. Elle ne garantit pas ce qu'on en fait. Un vrai logiciel, déposé dans un dossier caché et relancé toutes les trois minutes par une tâche invisible, reste une infection.
C'est pour cela qu'un
antivirus muet ne suffit pas à vous rassurer quand le symptôme est là. Et c'est aussi pourquoi nous recommandons, si vous avez déjà exécuté une commande de ce type, de faire vérifier le poste plutôt que de vous contenter d'une analyse. Nous en parlons dans
4. Les 3 vérifications à faire vous-même
Aucune de ces vérifications ne modifie quoi que ce soit sur votre ordinateur. Elles servent à savoir si le problème vient
du PC ou
de la connexion.
Vérification n°1 : les autres appareils de la maison
Au moment où le PC « décroche », prenez votre téléphone
en Wi-Fi (pas en 4G/5G), ou une tablette, et ouvrez quelques pages.
- Tout le monde rame en même temps, et ça revient à la normale quand le PC est éteint : le PC sature la connexion de la maison. C'est le profil typique d'un relais ou d'un bot.
- Seul le PC est coupé, les autres appareils vont bien : le problème est sur le PC lui-même (réglages détournés, programme qui filtre tout le trafic, comme dans notre cas).
- Tout rame, même PC éteint : cherchez plutôt du côté de la box ou de la ligne.
Dans les deux premiers cas, la box n'est pas en cause : inutile de la redémarrer pour la dixième fois.
Vérification n°2 : le Gestionnaire des tâches, colonne Réseau
Faites
Ctrl + Maj + Échap. Dans l'onglet
Processus, cliquez sur l'en-tête de la colonne
Réseau pour trier du plus gourmand au moins gourmand. Attendez que le ralentissement se produise.
Ce qui doit vous alerter :
- un programme que vous n'avez pas ouvert (un logiciel de design, un « updater », un nom inconnu) tout en haut de la liste ;
- un programme qui consomme du réseau alors que vous ne faites rien ;
- plusieurs fois le même nom, ou un nom générique sans fenêtre visible.
Faites un clic droit sur le programme suspect, puis
« Ouvrir l'emplacement du fichier » : un programme rangé dans un dossier
AppData ou
ProgramData, sous un nom sans rapport avec ce que vous avez installé, est très suspect.
Pour aller plus loin, le
Moniteur de ressources (tapez
resmon dans la recherche Windows, onglet
Réseau) indique précisément quel programme envoie des données et vers où.
Ne supprimez rien vous-même à ce stade. Nous expliquons pourquoi plus bas.
Vérification n°3 : le mode sans échec avec prise en charge réseau
Le mode sans échec démarre Windows avec le strict minimum : ni programmes de démarrage, ni la plupart des tâches automatiques.
Pour y accéder sous Windows 10 et 11 : maintenez la touche
Maj en cliquant sur
Redémarrer, puis
Dépannage >
Options avancées >
Paramètres >
Redémarrer, et choisissez
5 : Activer le mode sans échec avec prise en charge réseau.
Laissez l'ordinateur tourner
une dizaine de minutes en naviguant normalement.
- Internet reste stable en mode sans échec, mais décroche en mode normal : la cause est logicielle, et c'est un programme qui se lance au démarrage. C'est le signal qu'il faut faire nettoyer le poste.
- Le problème persiste même en mode sans échec : pilote réseau, carte Wi-Fi, box. Soit une panne matérielle, soit un pilote réseau malveillant (comme dans notre cas, où il était chargé très tôt) : dans le doute, faites contrôler.
Pour ressortir du mode sans échec, il suffit de redémarrer normalement.
Si deux de ces trois vérifications pointent vers le PC, considérez-le comme infecté.
5. Ce qu'il ne faut pas faire
- Réinitialiser la box, changer d'opérateur, acheter un répéteur Wi-Fi : cela ne change rien si le PC est la cause.
- Supprimer à la main le programme suspect : dans notre cas, la tâche cachée le réinstallait toutes les trois minutes, et le pilote réseau ainsi que le faux certificat seraient restés en place. Un nettoyage partiel donne l'illusion que c'est réglé, alors que la porte reste ouverte.
- Installer trois antivirus « pour être sûr » : ils se gênent entre eux et ne détectent pas mieux ce qui est signé. Nous l'expliquons dans .
- Continuer à faire ses comptes ou ses achats sur ce PC « parce que ça marche encore un peu » : c'est justement pendant ce temps que les informations partent.
Le bon réflexe immédiat : débranchez le câble réseau ou désactivez le Wi-Fi du PC, sans l'éteindre si possible, et utilisez un autre appareil en attendant.
6. Pourquoi nettoyer AVANT de changer les mots de passe
C'est l'erreur la plus fréquente, et la plus logique en apparence : on apprend qu'on a été piraté, on change aussitôt tous ses mots de passe...
sur l'ordinateur infecté.
Or ce type de programme ne se contente pas de voler les mots de passe
déjà enregistrés. Dans notre cas, avec le pilote réseau et le faux certificat,
tout ce qui passait par le navigateur pouvait être lu, y compris sur le site de la banque. Chaque nouveau mot de passe tapé sur ce PC aurait donc été volé dans la foulée, et le voleur de mots de passe relisait les navigateurs en boucle.
L'ordre à respecter :
- Isoler le PC : plus d'Internet, plus de mot de passe tapé dessus.
- Les comptes urgents (messagerie d'abord, puis banque) peuvent être sécurisés tout de suite, mais depuis un autre appareil sain : téléphone, autre ordinateur. Utilisez la fonction « Se déconnecter de tous les appareils » quand elle existe : elle coupe les sessions que les pirates auraient pu récupérer.
- Faire nettoyer le PC complètement : tâche cachée, programme relancé, pilote réseau, faux certificat, règles du pare-feu. Tout doit disparaître, et un redémarrage doit confirmer que rien ne revient.
- Ensuite seulement, faire le tour complet des mots de passe, activer la , et passer à un plutôt que l'enregistrement dans le navigateur.
- Surveiller vos comptes bancaires dans les semaines qui suivent. En cas d'opération que vous n'avez pas faite, voir .
Pour la liste complète, notre article reprend chaque étape.
7. Questions fréquentes
Mon Internet est lent tout le temps, pas seulement après quelques minutes. Suis-je concerné ?
Moins probablement. Un ralentissement permanent évoque plutôt la ligne, la box, le Wi-Fi ou un PC simplement encombré. C'est la
régularité du délai après l'allumage qui doit mettre la puce à l'oreille.
Je n'ai jamais collé de commande dans Windows. Ça peut quand même m'arriver ?
Oui. Le faux CAPTCHA n'est qu'une porte d'entrée parmi d'autres : , , jeux ou logiciels « gratuits » récupérés hors des sites officiels. Le symptôme reste le même.
Mon antivirus dit que tout va bien. Je peux le croire ?
Il dit qu'il n'a rien trouvé, ce qui n'est pas la même chose. Face à des fichiers signés par de vrais éditeurs, il peut passer à côté. Si les trois vérifications pointent vers le PC, faites-le contrôler.
Un redémarrage ne suffit pas à tout remettre en ordre ?
Non : c'est justement le redémarrage qui relance le programme, via la tâche planifiée. Le délai de quelques minutes que vous observez, c'est le temps qu'il met à se remettre en route.
Faut-il réinstaller Windows ?
Pas forcément. Un nettoyage complet et vérifié suffit dans la plupart des cas. La réinstallation reste l'option la plus sûre si le PC sert à une activité professionnelle ou si le doute persiste. Avant de réinstaller, pensez à
sauvegarder vos documents (photos, papiers), mais pas les programmes.
Mes autres appareils risquent-ils quelque chose ?
Le programme que nous avons trouvé agissait sur le PC seul. En revanche, les mots de passe volés donnent accès à vos comptes depuis n'importe où : c'est pour cela que la messagerie passe en premier, depuis un appareil sain.
Est-ce que je risque d'être accusé de ce que les pirates font avec ma connexion ?
Votre adresse Internet peut apparaître dans leurs traces. C'est une raison de plus pour faire nettoyer rapidement, conserver la facture ou le compte rendu d'intervention, et déposer plainte si des comptes ont été utilisés à votre insu.
8. Ce que fait BSC Sécurité
Nous sommes à Hyères, et ce type d'infection fait partie de ce que nous traitons au quotidien.
- Votre connexion décroche après chaque démarrage, ou vous avez collé une commande demandée par une page web ? Débranchez le PC d'Internet et appelez-nous. Nous analysons le poste, retirons l'ensemble des éléments installés (y compris ceux que l'antivirus ne voit pas), vérifions que rien ne revient au redémarrage et vous indiquons précisément quels comptes sécuriser.
/ / atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Et selon votre situation :
- vous préférez être accompagné chez vous pour changer vos mots de passe pas à pas, mettre en place la double authentification ou un gestionnaire de mots de passe ? intervient à domicile auprès des particuliers, et est agréée service à la personne ;
- le doute persiste et une réinstallation complète est préférable, ou votre ordinateur montre aussi des signes d'usure ? s'en charge en atelier, avec sauvegarde de vos documents avant l'opération ;
- des fichiers ont disparu ou sont devenus illisibles après l'infection ? est spécialisé dans la récupération de données.
En résumé
- Internet qui ralentit puis se coupe toujours quelques minutes après l'allumage : pensez à un programme relancé automatiquement, pas seulement à la box.
- Dans le cas réel de l'atelier, un faux CAPTCHA avait installé un faux Figma signé, une tâche cachée toutes les 3 minutes, un pilote réseau et un faux certificat : le PC servait de relais aux pirates.
- L'antivirus n'a rien vu, car tout était signé. Une signature ne garantit pas l'innocence d'un programme.
- Trois vérifications : les autres appareils de la maison, le Gestionnaire des tâches trié par Réseau, le mode sans échec avec réseau.
- Isolez le PC, ne tapez plus de mot de passe dessus, sécurisez la messagerie depuis un autre appareil, faites nettoyer complètement, puis faites le tour des mots de passe.
La phrase à retenir : si votre Internet tombe en panne à heure fixe après chaque démarrage, ce n'est pas la box qui fatigue, c'est probablement quelqu'un d'autre qui se sert de votre connexion.
Sources : intervention en atelier BSC Sécurité (septembre 2026, poste Windows 11 infecté via une fausse vérification CAPTCHA) ; Huntress, « Don't sweat the ClickFix techniques » ; SOC Prime, « ClickFix evolves with PySoxy proxying » (postes transformés en proxy) ; Malwarebytes Labs, « Tracking PavinLoader across ClickFix and fake download campaigns » (août 2026).
Pour aller plus loin : · · · ·