Présentation

Microsoft Threat Intelligence a décrit une variante de ClickFix qui utilise le cache du navigateur pour stocker un script VBScript déguisé en image PNG. Le script est pré‑chargé par le site compromis, puis exécuté lorsque la victime colle une commande dans la boîte de dialogue Exécuter (Win + R). Cette technique contourne la restriction de 260 caractères imposée par le dialogue, qui tronque habituellement les entrées plus longues.

Technique de smuggling du cache

Le site malveillant télécharge le payload dans le répertoire de cache du navigateur, puis le renomme en t.vbs dans %LOCALAPPDATA%\Temp. Le renommage se base sur la taille du fichier : le script compare la longueur en octets de chaque fichier du profil Firefox (%LOCALAPPDATA%\Mozilla\Firefox\Profiles) avec une valeur attendue, puis copie l’entrée de taille correspondante. Cette méthode évite l’utilisation d’un marqueur de contenu, rendant la détection par les scanners de signatures plus difficile.

Chaîne d'exécution

Une fois placé, le VBScript est lancé par wscript.exe avec sortie et erreurs supprimées. Le script exploite WMI pour collecter des informations système, puis récupère un script PowerShell (v.ps1) depuis http://cocojambo.us.com/alfa. Ce PowerShell agit comme un relais pour télécharger un fichier cab.dat, dont le contenu est exécuté dans une fenêtre cachée. Le deuxième stade charge des assemblages .NET en mémoire et les injecte dans le processus timeout.exe, ciblant les identifiants du navigateur et de l’appareil. Le processus injecté lance à son tour un PowerShell qui récupère un stade supplémentaire depuis capsysnet.vg et ouvre des connexions sortantes vers ciliabula.cc.

Implications et contre‑mesures

Le recours au cache du navigateur rend la première phase invisible aux solutions de filtrage réseau, car aucune requête externe n’est émise avant l’étape d’exécution locale. La dépendance à des outils natifs (WScript, PowerShell, WMI) complique la mise en quarantaine basée sur la réputation des exécutables. Les statistiques de CrowdStrike indiquent une hausse de 563 % des incidents liés à des faux CAPTCHA en 2025, soulignant l’efficacité du vecteur ClickFix. Les organisations doivent renforcer la surveillance des écritures dans les répertoires de cache, appliquer des politiques de restriction d’exécution pour les scripts VBScript et PowerShell, et surveiller les appels à wscript.exe et timeout.exe. La détection de changements de taille inhabituelle dans le cache, ainsi que l’inspection des scripts temporaires, constitue une première ligne de défense contre ce type d’abus.