Le Radar.
ClickLock sur Mac : ne collez jamais une commande pour “prouver” que vous êtes humain
Une fausse vérification peut demander d’ouvrir Terminal et d’y coller une commande. Ce geste, présenté comme banal, peut installer un logiciel malveillant capable de voler des mots de passe et de rendre le Mac presque inutilisable.
Une fausse vérification qui cible les utilisateurs de Mac.
Les utilisateurs de Mac peuvent être confrontés à une nouvelle forme de piège appelée ClickLock Stealer. Elle repose moins sur une faille technique que sur une manipulation très simple : convaincre la personne d’exécuter elle-même une commande sur son ordinateur.
La menace a été documentée par les chercheurs de Group-IB . D’après leurs observations, la campagne serait active depuis mai 2026 et aurait déjà visé au moins 100 personnes dans 33 pays, dont plus de la moitié en Europe.
Le Mac n’est pas infecté simplement parce que la page s’est affichée.
L’étape dangereuse commence lorsque l’utilisateur suit les instructions, ouvre Terminal,
colle la commande proposée puis l’exécute.
Comment le piège ClickLock fonctionne-t-il ?
La victime arrive sur une page qui ressemble à une vérification de navigateur, à un contrôle anti-robot ou à un outil de dépannage. L’apparence peut rappeler Cloudflare ou un message système connu, ce qui donne l’impression qu’il s’agit d’une étape normale.
Une page annonce un problème ou une vérification obligatoire.
Elle peut prétendre que le navigateur doit être vérifié, qu’une erreur empêche l’accès au site ou qu’une action rapide est nécessaire.
La page demande d’ouvrir Terminal.
Elle fournit ensuite des instructions inhabituelles : copier un texte, ouvrir l’application Terminal, coller le contenu et valider.
La commande installe plusieurs composants malveillants.
Une fausse progression peut s’afficher pendant que le logiciel recherche des données présentes sur l’ordinateur.
Une fausse fenêtre réclame le mot de passe du Mac.
Si la personne refuse, ClickLock peut fermer continuellement les applications visibles afin de rendre l’ordinateur presque inutilisable et de pousser à céder.
Le piège détourne un geste normalement réservé aux utilisateurs avertis.
Coller une commande dans Terminal revient à donner directement des instructions à l’ordinateur.
Il ne faut jamais le faire sans comprendre précisément ce que la commande exécute.
Pourquoi ce logiciel malveillant est-il particulièrement dangereux ?
ClickLock est présenté comme un infostealer, c’est-à-dire un logiciel conçu pour rechercher et voler des informations présentes sur l’appareil. Il peut notamment viser des identifiants enregistrés dans les navigateurs, des données issues de gestionnaires de mots de passe, le trousseau macOS et certains portefeuilles de cryptomonnaies.
Le Mac devient difficile à utiliser.
Le logiciel ferme rapidement Finder, Dock, Terminal, les navigateurs et d’autres applications pendant que la demande de mot de passe reste visible.
Les accès enregistrés peuvent être récupérés.
Des mots de passe, cookies de connexion et informations stockées dans plusieurs applications peuvent être recherchés puis transmis aux attaquants.
Une porte dérobée peut rester installée.
Même après la disparition de certains composants, un accès distant caché peut permettre à l’attaquant de revenir sur l’appareil.
Selon l’analyse publiée par Group-IB, le logiciel peut interrompre les applications visibles à intervalles extrêmement courts. Le but est moins de “casser” le Mac que d’empêcher la victime de reprendre le contrôle calmement.
Les indices qui doivent immédiatement vous alerter.
- Une vérification anti-robot demande d’ouvrir l’application Terminal.
- Un site vous fournit une commande à copier-coller pour accéder à une page.
- Une prétendue réparation doit être effectuée en quelques secondes.
- Une fenêtre réclame votre mot de passe juste après l’exécution d’une commande inconnue.
- Le site imite Cloudflare, Apple ou un utilitaire système sans être hébergé sur leur domaine officiel.
- Plusieurs applications se ferment aussitôt après avoir suivi les instructions de la page.
Le réflexe le plus simple suffit souvent.
Une vérification humaine normale peut demander de cocher une case,
de résoudre un exercice visuel ou d’attendre quelques secondes.
Elle ne vous demande pas de prendre le contrôle technique de votre ordinateur avec Terminal.
Comment éviter l’infection ?
Apple a renforcé macOS pour détecter certaines commandes copiées depuis un site, une conversation ou un message. Sur les versions récentes, une alerte peut empêcher le collage ou demander une confirmation supplémentaire. Apple rappelle toutefois qu’une commande inconnue ne doit pas être exécutée simplement parce qu’une page la présente comme nécessaire.
- Fermez toute page qui vous demande d’ouvrir Terminal pour poursuivre.
- Ne contournez pas un avertissement macOS indiquant qu’un collage ou un script semble dangereux.
- Téléchargez les applications depuis l’App Store ou le site officiel de leur éditeur.
- Installez les mises à jour de macOS dès qu’elles sont proposées.
- Vérifiez l’adresse du site avant de suivre une procédure de dépannage.
- En cas de doute, recherchez séparément la procédure sur l’assistance officielle Apple.
La page d’assistance Apple consacrée aux commandes bloquées dans Terminal confirme que ces avertissements ont précisément été conçus pour éviter qu’un utilisateur exécute une instruction copiée depuis un site ou un message frauduleux.
Vous avez déjà collé et exécuté la commande : que faire ?
Ne saisissez plus votre mot de passe dans les fenêtres qui apparaissent.
Si l’ordinateur est encore connecté, coupez sa connexion au réseau
afin de limiter les échanges avec l’extérieur.
Déconnectez le Mac d’Internet.
Coupez le Wi-Fi et retirez tout câble réseau lorsque cela reste possible. N’utilisez pas le Mac compromis pour modifier vos mots de passe.
Utilisez un autre appareil fiable.
Depuis un téléphone ou un ordinateur sain, changez en priorité le mot de passe de votre compte Apple, de votre messagerie principale et de vos comptes sensibles.
Révoquez les sessions ouvertes.
Déconnectez les appareils ou sessions que vous ne reconnaissez pas et activez l’authentification à deux facteurs lorsqu’elle est disponible.
Faites contrôler ou réinstaller le Mac.
Une simple fermeture de la fenêtre ne garantit pas que la menace a disparu. Une analyse professionnelle ou une réinstallation propre peut être nécessaire.
Si des données bancaires, professionnelles ou des portefeuilles de cryptomonnaies étaient accessibles depuis l’appareil, contactez rapidement les organismes concernés. Pour une situation réelle, vous pouvez également demander de l’aide sur 17Cyber .
Questions fréquentes.
Le simple affichage de la page infecte-t-il le Mac ?
D’après le fonctionnement documenté de ClickLock, l’attaque dépend principalement de l’action de l’utilisateur : copier une commande, l’ouvrir dans Terminal puis l’exécuter. Fermer la page avant cette étape limite fortement le risque.
Une vraie page Cloudflare peut-elle demander d’ouvrir Terminal ?
Non. Une vérification Cloudflare légitime ne demande pas d’ouvrir Terminal, de coller une commande ou de saisir le mot de passe du Mac.
Mon mot de passe est-il volé si je l’ai saisi dans la fausse fenêtre ?
Il faut le considérer comme compromis. Changez-le depuis un autre appareil fiable, puis vérifiez les sessions actives et les comptes utilisant un mot de passe identique ou proche.
Redémarrer le Mac suffit-il ?
Pas nécessairement. Le logiciel peut installer un mécanisme d’accès persistant. Un contrôle de sécurité approfondi ou une réinstallation propre peut être nécessaire.
Les Mac sont-ils immunisés contre les logiciels malveillants ?
Non. macOS possède plusieurs protections, mais aucune ne peut empêcher toutes les manipulations lorsqu’un utilisateur exécute volontairement une commande inconnue.
Une seule consigne à retenir.
Aucun site sérieux ne vous demande de coller une commande dans Terminal pour confirmer que vous êtes humain. Face à cette instruction, arrêtez-vous immédiatement, fermez la page et vérifiez la situation par un autre moyen.