Contexte et ampleur

Entre le 31 août et le 14 septembre 2026, la société de sécurité Netskope a détecté 619 organisations clientes dont les utilisateurs ont cliqué sur des publicités Google malveillantes. 62 % de ces organisations étaient basées aux États‑Unis, suivies du Japon et de l’Australie. L’enquête a répertorié plus de 250 identifiants de campagnes Google Ads diffusées sur au moins 284 sites éditeurs légitimes, incluant des portails de cartes, météo, immobilier et sport.

Fonctionnement du scareware

Le code malveillant s’exécute uniquement après un mouvement de souris. Il charge un module chiffré directement en mémoire du navigateur, ce qui empêche les solutions antivirus traditionnelles de le détecter. Une fois déchiffré, le module crée une fenêtre plein écran qui masque la barre d’adresse, désactive les touches d’échappement, Ctrl‑Shift‑Esc et Cmd‑Option‑Esc, et ralentit le rendu des pages. Le message affiché imite une alerte de sécurité réelle, conseille de ne pas redémarrer l’appareil et invite à appeler un numéro de support factice. Les tentatives de fermeture rafraîchissent simplement l’alerte, renforçant l’impression d’un système verrouillé.

Pourquoi les filtres de Google n’ont pas bloqué la campagne

Deux facteurs techniques expliquent l’échec des scanners de Google. D’une part, le payload est crypté puis décrypté uniquement en mémoire du navigateur, ce qui rend impossible l’analyse statique des fichiers publicitaires. D’autre part, le comportement dépend du système d’exploitation : une variante Windows masque le curseur, tandis que la version macOS désactive Cmd‑Option‑Esc. Cette différenciation complique la création de signatures uniques pour les filtres automatisés. Netskope indique que, bien que Google affirme bloquer plus de 99 % des publicités non conformes, la campagne a échappé à leurs contrôles pendant plus de deux semaines.

Contremesures et recommandations

Pour les victimes, la sortie du verrouillage reste possible : maintenir la touche Échap enfoncée pendant plusieurs secondes libère le plein écran, puis il suffit de fermer l’onglet. Sous Windows, Ctrl‑Shift‑Esc ouvre le Gestionnaire des tâches, et sous macOS, Cmd‑Option‑Esc force la fermeture de l’application. Au niveau organisationnel, les administrateurs doivent activer les filtres de contenu réseau capables d’intercepter les requêtes vers les domaines publicitaires et sensibiliser les utilisateurs aux signes d’une escroquerie de support technique – notamment l’absence de toute demande de redémarrage du système et la présence d’un numéro de téléphone à appeler.