[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/clickfix-generator-first-of-its-kind/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/clickfix-generator-first-of-its-kind/)
* [French](https://unit42.paloaltonetworks.com/fr/clickfix-generator-first-of-its-kind/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/clickfix-generator-first-of-its-kind/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/ "Recherche sur les menaces")
* [Compromission de messagerie professionnelle (BEC)](https://unit42.paloaltonetworks.com/fr/category/business-email-compromise-fr/ "Compromission de messagerie professionnelle (BEC)")  
  [Compromission de messagerie professionnelle (BEC)](https://unit42.paloaltonetworks.com/fr/category/business-email-compromise-fr/)

# L'usine d'hameçonnage : mise en lumière d'IUAM ClickFix Generator

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 11 minutes de lecture  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/fr/product-category/advanced-dns-security-fr/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/fr/product-category/advanced-url-filtering-fr/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/fr/product-category/advanced-wildfire-fr/ "Advanced WildFire")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/fr/product-category/cloud-delivered-security-services-fr/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/fr/product-category/cortex-fr/ "Cortex")[Cortex XDR](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xdr-fr/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xsiam-fr/ "Cortex XSIAM")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Amer Elsad](https://unit42.paloaltonetworks.com/fr/author/amer-elsad/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:8 octobre 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Compromission de messagerie professionnelle (BEC)](https://unit42.paloaltonetworks.com/fr/category/business-email-compromise-fr/)
  * [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [Bash](https://unit42.paloaltonetworks.com/fr/tag/bash-fr/)
  * [ClickFix](https://unit42.paloaltonetworks.com/fr/tag/clickfix-fr/)
  * [Phishing Kit](https://unit42.paloaltonetworks.com/fr/tag/phishing-kit-fr/)
  * [PowerShell](https://unit42.paloaltonetworks.com/fr/tag/powershell-fr/)
  * [Remote Access Trojan](https://unit42.paloaltonetworks.com/fr/tag/remote-access-trojan-fr/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/clickfix-generator-first-of-its-kind/?pdf=download&lg=fr&_wpnonce=9455982592 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/clickfix-generator-first-of-its-kind/?pdf=print&lg=fr&_wpnonce=9455982592 "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=L’usine%20d’hameçonnage%20:%20mise%20en%20lumière%20d’IUAM%20ClickFix%20Generator&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fclickfix-generator-first-of-its-kind%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fclickfix-generator-first-of-its-kind%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fclickfix-generator-first-of-its-kind%2F&title=L’usine%20d’hameçonnage%20:%20mise%20en%20lumière%20d’IUAM%20ClickFix%20Generator "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fclickfix-generator-first-of-its-kind%2F&text=L’usine%20d’hameçonnage%20:%20mise%20en%20lumière%20d’IUAM%20ClickFix%20Generator "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fclickfix-generator-first-of-its-kind%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=L’usine%20d’hameçonnage%20:%20mise%20en%20lumière%20d’IUAM%20ClickFix%20Generator%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fclickfix-generator-first-of-its-kind%2F "Share in Mastodon")

## Avant-propos

Les attaquants intègrent une technique d'ingénierie sociale très efficace, appelée ClickFix, dans des kits d'hameçonnage faciles à utiliser, la rendant accessible à un plus grand nombre d'acteurs de la menace. Cette technique trompe les victimes pour qu'elles contournent les mesures de sécurité en exécutant manuellement des malwares, généralement des voleurs d'informations et des chevaux de Troie d'accès à distance (RAT). La banalisation de cette technique s'inscrit dans la tendance de l'hameçonnage-as-a-service, qui réduit les compétences et l'effort nécessaires pour mener des attaques fructueuses.

Nous avons identifié un kit d'hameçonnage nommé IUAM ClickFix Generator qui automatise la création de ces attaques. Ce kit génère des pages d'hameçonnage hautement personnalisables, attirant les victimes en imitant les challenges de vérification du navigateur souvent utilisés pour bloquer le trafic automatisé. Il comprend des fonctionnalités avancées, telles que la détection du système d'exploitation et l'injection dans le presse‑papiers, permettant le déploiement multiplateforme de malwares avec peu d'effort.

Nous avons vu au moins une campagne dans laquelle les attaquants ont utilisé des pages générées par IUAM ClickFix Generator pour déployer le malware DeerStealer. De plus, l'analyse de plusieurs autres pages présentant de légères différences techniques et visuelles indique une tendance plus large. Cela suggère que les attaquants développent un écosystème commercial croissant pour monétiser cette technique via des kits d'hameçonnage concurrents basés sur le thème ClickFix.

Les clients de Palo Alto Networks sont mieux protégés contre cette menace grâce aux produits et services suivants :

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) et [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) permettent d'identifier les domaines et URL associés à cette activité comme étant malveillants.
* Les modèles de Machine Learning d'[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) ont été mis à jour sur la base des indicateurs de compromission (IoC) identifiés dans cette recherche.
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) et [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

Si vous pensez que votre entreprise a pu être compromise ou si vous faites face à une urgence, contactez l'[équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html).

| **Unit 42 - Thématiques connexes** | [**ClickFix**](https://unit42.paloaltonetworks.com/fr/tag/clickfix-fr/), **[Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/)** |
|------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------|

## **Les coulisses du générateur d'hameçonnage ClickFix**

Nous avons identifié un générateur de kits d'hameçonnage accessible publiquement, hébergé sur un serveur HTTP à l'adresse IP 38.242.212\[.\]5, observé pour la première fois le 18 juillet 2025. Il est resté actif jusqu'au début du mois d'octobre.

Le serveur héberge une application web sur le port TCP 3000, développée à l'aide du framework Express et stylisée avec Tailwind CSS. L'application affiche une page HTML intitulée IUAM ClickFix Generator.

Cet outil permet aux acteurs de la menace de créer des pages d'hameçonnage hautement personnalisables qui reproduisent le comportement challenge‑réponse d'une page de vérification de navigateur, généralement déployée par les réseaux de diffusion de contenu (CDN) et les fournisseurs de sécurité cloud pour se protéger contre les menaces automatisées. L'interface usurpée est conçue pour paraître légitime aux yeux des victimes, ce qui améliore l'efficacité du leurre.

Un acteur peut configurer chaque détail via une interface utilisateur simple (Figure 1), notamment :

* **Configuration du site et des messages**
  * Permet de personnaliser le titre de la page d'hameçonnage (par défaut : \<\< Juste un instant... \>\>) et le domaine.
  * Comprend un message de page modifiable, un texte de widget, des notes de bas de page et des messages de réussite ou d'erreur pour attirer ou instruire les victimes.
* **Configuration du presse-papiers**
  * Définit le contenu automatiquement copié dans le presse-papiers de la victime lorsqu'elle clique sur les prompts de vérification, généralement une commande malveillante qu'elle doit coller et exécuter.
* **Blocage de l'accès mobile et fenêtre contextuelle de sécurité**
  * Détecte l'accès depuis un appareil mobile et invite la victime à passer à un navigateur de bureau et à modifier l'élément d'instruction principal qui lui est présenté (fenêtre contextuelle de sécurité).
* **Paramètres avancés**
  * Permet des techniques d'obfuscation et l'injection automatique de scripts JavaScript pour copier du contenu dans le presse‑papiers.
  * Inclut la détection du système d'exploitation pour adapter les commandes à Windows (invite de commandes ou PowerShell) ou macOS (terminal).

![Captures d’écran d’IUAM ClickFix Generator, un « outil professionnel de configuration de pages d’hameçonnage ». Les paramètres détaillés comprennent des cases à cocher, des valeurs numériques et des menus déroulants afin de personnaliser les fonctionnalités de sécurité.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-178363-160518-1.png) Figure 1. Interface utilisateur du kit d'hameçonnage IUAM ClickFix Generator.

## **Du générateur à la première ligne : exemples de campagnes réelles**

Notre analyse montre que les attaquants ont utilisé le kit d'hameçonnage identifié (ou des variantes proches) pour créer une série de pages d'hameçonnage sur le thème ClickFix. Ces pages présentent un thème visuel cohérent, imitant les challenges de vérification des navigateurs fréquemment déployés par les plateformes CDN et de sécurité web. Elles exploitent également la détection spécifique du système d'exploitation et les mécanismes de copie de commandes pour inciter les victimes à exécuter manuellement des payloads malveillants.

Cependant, toutes les pages d'hameçonnage identifiées ne présentent pas la même structure ni le même comportement. Si nous avons confirmé au moins un cas où les attaquants ont diffusé DeerStealer via une page générée par cet outil, nous avons également observé plusieurs autres pages d'hameçonnage présentant de légères différences dans la mise en œuvre technique et le design visuel. Ces différences sont notamment les suivantes :

* Variations structurelles dans la présentation HTML/DOM
* Mécanismes de copie de commande modifiés ou complètement différents
* Absence de logique JavaScript spécifique (par exemple, détection du système d'exploitation ou instructions dynamiques)
* Simplification ou incohérence de l'usurpation des pages de challenge du navigateur

Ces différences suggèrent l'existence de plusieurs variantes du kit ClickFix, ou de kits d'hameçonnage distincts inspirés du même concept de leurre, mais développés de manière indépendante ou dérivés de versions antérieures.

Les exemples ci-dessous illustrent la diversité des pages d'hameçonnage ClickFix que nous avons découvertes, chacune présentant des niveaux de sophistication, des comportements et des mécanismes de diffusion légèrement différents.

### Campagne 1 : l'attaque sous Windows uniquement (DeerStealer)

Dans le cadre d'une campagne, les attaquants ont configuré le kit pour cibler spécifiquement les utilisateurs Windows. L'auteur de la menace n'a inclus aucune logique de détection du système d'exploitation dans cette configuration. Par conséquent, la page ne proposait pas d'instructions alternatives ni de commandes adaptées à macOS ou à des systèmes autres que Windows.

Lorsque la victime interagit avec l'élément CAPTCHA (Figure 2) en cliquant sur la case à cocher destinée à vérifier si elle est humaine, cette action déclenche un script JavaScript en arrière‑plan qui copie dans le presse‑papiers une commande PowerShell malveillante. Simultanément, une fenêtre contextuelle s'affiche, l'invitant à ouvrir la boîte de dialogue Exécuter de Windows (touche Win+R), à coller le contenu du presse‑papiers et à exécuter la commande. Une fois ces instructions suivies, la commande télécharge et lance un script batch en plusieurs étapes qui finit par installer l'infostealer DeerStealer.
![Capture d’écran d’une prompt CAPTCHA de vérification de Cloudflare invitant l’utilisateur à appuyer sur des touches spécifiques pour confirmer qu’il n’est pas un robot. Les instructions et un identifiant CAPTCHA sont visibles.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-181564-160518-2.png) Figure 2. Campagne 1 -- Page ClickFix diffusant DeerStealer.

La Figure 3 ci-dessous montre la commande copiée que nous avons observée.
![Capture d’écran d’un script de ligne de commande contenant une commande permettant d’envoyer une requête réseau à une adresse IP spécifiée et d’exécuter un fichier batch.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-184919-160518-3.png) Figure 3. Structure DOM montrant la commande copiée dans le presse-papiers de la victime.

Lorsqu'elle est exécutée, cette commande télécharge un [script batch](https://www.virustotal.com/gui/file/2b74674587a65cfc9c2c47865ca8128b4f7e47142bd4f53ed6f3cb5cf37f7a6b) cv.bat (SHA256: 2b74674587a65cfc9c2c47865ca8128b4f7e47142bd4f53ed6f3cb5cf37f7a6b) dans le répertoire temporaire de la victime et l'exécute immédiatement.

L'analyse du script batch révèle un processus en plusieurs étapes conçu pour télécharger et exécuter un [fichier MSI malveillant](https://www.virustotal.com/gui/file/ead6b1f0add059261ac56e9453131184bc0ae2869f983b6a41a1abb167edf151) (SHA256: ead6b1f0add059261ac56e9453131184bc0ae2869f983b6a41a1abb167edf151) identifié comme le voleur d'informations DeerStealer.

### Campagne 2 : **l'attaque multiplateforme** (Odyssey Infostealer)

Dans un autre cas que nous avons observé (Figure 4), l'auteur de la menace a déployé trois variantes de la page d'hameçonnage. Celles‑ci ont toutes conduit, en fin de chaîne, à la diffusion de l'infostealer Odyssey pour les utilisateurs macOS et d'une souche de malware encore non identifiée pour les utilisateurs Windows. Malgré ces variantes, la structure centrale de la page d'hameçonnage est restée cohérente.
![Capture d’écran d’une page de vérification de sécurité du site speedtestcheck.org, affichant un message relatif à un trafic web inhabituel détecté à partir de l’adresse IP de l’utilisateur. La page indique comment vérifier l’identité humaine en saisissant des commandes dans un terminal informatique et comporte une case à cocher « Je ne suis pas un robot » ainsi qu’un bouton « Copier » pour dupliquer le texte des commandes.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-187830-160518-4.png) Figure 4. Campagne 2 -- Page ClickFix diffusant Odyssey for macOS.

Chaque version de la page d'hameçonnage détecte le système d'exploitation de la victime via JavaScript, en analysant notamment la chaîne navigator.userAgent du navigateur, puis fournit le payload en conséquence.

Alors que le texte visible (Figure 4) suggère une chaîne inoffensive, le clic sur le bouton \<\< Copier \>\> exécute un script JavaScript qui place dans le presse‑papiers une commande malveillante, --- différente de celle affichée.

Les commandes et les cibles spécifiques varient d'une version à l'autre de cette page d'hameçonnage.

#### **Option 1 : Payload multiplateforme Windows et macOS**

Dans les variantes multiplateformes, les attaquants envoient aux utilisateurs de Windows une commande PowerShell malveillante conçue pour télécharger et exécuter une souche de malware non identifiée. Ils fournissent aux utilisateurs de macOS une commande codée en Base64 pour livrer Odyssey (Figure 5).
![Capture d’écran d’un extrait de code dans un éditeur de texte affichant des instructions conditionnelles en JavaScript qui gèrent les commandes de copie selon le système d’exploitation de l’utilisateur, incluant Mac, Windows et un système inconnu. Ce code comprend des commentaires et des lignes de commande pour chaque condition.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-190349-160518-5.png) Figure 5. Structure DOM présentant un exemple multiplateforme.

Voici quelques exemples de domaines qui ont hébergé cette variante :

* tradingview.connect-app\[.\]us\[.\]com
* treadingveew.dekstop-apps\[.\]com
* treadingveew.last-desk\[.\]org

#### Option 2 : variante ciblant macOS avec leurre Windows et gestion du repli (fallback)

Dans d'autres variantes axées sur macOS, les utilisateurs macOS reçoivent une commande encodée en Base64 destinée à diffuser Odyssey. Les utilisateurs Windows reçoivent, en trompe-l'œil, une commande PowerShell inoffensive visant à compléter l'ingénierie sociale sans livrer de payload. Ces commandes PowerShell utilisent parfois des domaines contenant des caractères cyrilliques qui imitent visuellement des caractères latins pour paraître légitimes (Figures 6 et 7).

Pour les systèmes d'exploitation non reconnus (c.-à-d. quand la détection échoue), la page d'hameçonnage affiche une commande à l'apparence bénigne qui n'entraîne encore aucune activité malveillante (Figures 6 et 7).
![Capture d’écran d’un extrait de code impliquant des variables et différentes commandes liées à CloudFlare.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-194333-160518-6.png) Figure 6. Structure DOM de la page d'hameçonnage montrant les commandes conditionnées du système d'exploitation. ![Capture d’écran d’un extrait de code montrant des commandes JavaScript utilisées pour des commandes du terminal, gérant différents systèmes d’exploitation, avec une variable currentThemeIsDark axée sur Windows.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-197198-160518-7.png) Figure 7. Structure DOM de la page d'hameçonnage montrant les commandes conditionnées du système d'exploitation.

Voici quelques exemples de domaines qui ont hébergé cette variante :

* claudflurer\[.\]com
* teamsonsoft\[.\]com

#### Option 3 : exclusivité macOS diffusant uniquement Odyssey

Une autre variante semble être exclusivement destinée à macOS : elle fournit une unique commande encodée en Base64 qui télécharge et exécute Odyssey, sans configuration pour d'autres systèmes d'exploitation (Figure 8).
![Capture d’écran d’un extrait de code contenant des commandes JavaScript utilisées pour les commandes du terminal.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-200066-160518-8.png) Figure 8. Exemple axé sur macOS sans système d'exploitation spécifié.

Cette commande télécharge et exécute un infostealer macOS Odyssey. Il utilise également nohup bash, qui lance un nouveau shell Bash en arrière-plan et ignore les interruptions (signaux HUP), de sorte que le processus continue à s'exécuter même si le terminal est fermé.

Voici quelques exemples de domaines ou d'adresses IP qui ont hébergé cette variante :

* emailreddit\[.\]com
* hxxps\[:\]//188.92.28\[.\]186
* cloudlare-lndex\[.\]com
* tradingviewen\[.\]com

## **Origines et artefacts communs**

Malgré des différences dans la logique de ciblage et les URL de livraison des payloads, toutes les pages d'hameçonnage analysées dans la campagne 2 partagent une structure sous-jacente identique, incluant une mise en page HTML cohérente et une nomenclature uniforme des fonctions JavaScript.

De plus, bien que l'adresse spécifique du serveur de commande et contrôle (C2) varie d'une page à l'autre, notre analyse a confirmé que tous ces serveurs appartiennent à Odyssey.

Cette cohérence, tant dans la structure des pages que dans l'infrastructure C2, suggère fortement que ces variantes font partie du même cluster d'activité et proviennent probablement d'une base de code ou d'un outil générateur commun.

Odyssey est un malware‑as‑a‑service (MaaS) opéré par un acteur de cybercriminalité actif sur des forums du dark web tels qu'Exploit et XSS, connu pour collaborer avec d'autres acteurs et affiliés. Il est donc plausible que ces variations de pages d'hameçonnage reflètent des déploiements personnalisés d'un kit de base distribué par l'opérateur du malware ou ses affiliés.

Selon des publications de l'acteur qui commercialise et opère le MaaS Odyssey, celui-ci aurait fourni sur demande à ses affiliés des pages leurres de type ClickFix, renforçant l'hypothèse que ces variantes proviennent d'un générateur commun, mais sont adaptées à chaque affilié, campagne ou préférence individuelle.

Enfin, certaines pages contenaient des commentaires laissés par les développeurs, rédigés en russe (Figures 9 et 10).
![Capture d’écran d’un code informatique comprenant une fonction JavaScript nommée notifyClick, qui envoie une notification de clic à l’aide de l’API fetch à « stats.php ». Ce code comprend un commentaire en caractères cyrilliques qui se traduit par « Fonction d’envoi d’une notification de clic ».](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-202628-160518-9.png) Figure 9. Commentaire d'un développeur russe.

Traduction française de ce commentaire en russe à la Figure 9 : Ajouter un appel à stats.php lors du chargement de la page.
![Capture d’écran d’un commentaire en caractères cyrilliques faisant partie d’un extrait de code dans une balise de script qui ajoute un appel de recherche « stats.php » lors du chargement d’une page web.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-204989-160518-10.png) Figure 10. Commentaire d'un développeur russe.

Traduction française du commentaire en russe à la Figure 10 : Fonction permettant d'envoyer une notification de clic.

En fin de compte, la cohérence structurelle de tous les échantillons indique fortement qu'ils ont été générés à partir d'un seul kit d'hameçonnage configurable, dont chaque variante malveillante a été conçue pour diffuser le logiciel malveillant Odyssey.

## Conclusion

La découverte d'IUAM ClickFix Generator offre un rare aperçu des outils qui abaissent la barrière d'entrée pour les cybercriminels, leur permettant de lancer des attaques sophistiquées et multiplateformes sans expertise technique poussée. L'efficacité de la technique ClickFix repose sur l'exploitation de l'instinct de l'utilisateur à suivre les instructions affichées à l'écran provenant d'un prétendu fournisseur de sécurité fiable.

Cette menace souligne l'importance de la vigilance et de la sensibilisation des utilisateurs. Les particuliers et les organisations doivent se montrer prudents face à tout site web qui leur demande de copier et d'exécuter manuellement des commandes pour prouver qu'ils sont humains. Cette tactique d'ingénierie sociale simple mais trompeuse représente une menace croissante, transformant les actions de la victime en vecteur principal d'infection.

### Protection et atténuation des risques par Palo Alto Networks

Les clients de Palo Alto Networks sont mieux protégés contre les menaces mentionnées ci-dessus grâce aux produits suivants :

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) et [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) permettent d'identifier les domaines et URL associés à cette activité comme étant malveillants.
* Les modèles de Machine Learning d'[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) ont été mis à jour sur la base des indicateurs de compromission (IoC) identifiés dans cette recherche.
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) et [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) sont conçus pour prévenir les infections par échantillons de malware décrits dans cet article en utilisant le [moteur de prévention des malwares](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection). Cette approche combine plusieurs couches de protection, dont [Advanced WildFire](https://docs.paloaltonetworks.com/advanced-wildfire), la protection comportementale contre les menaces et le module Local Analysis afin de bloquer les malwares -- connus ou non -- avant qu'ils ne puissent impacter les terminaux. Les méthodes d'atténuation mettent en œuvre une protection contre les malwares basée sur différents systèmes d'exploitation : Windows, macOS et Linux.

Si vous pensez que votre entreprise a pu être compromise ou si vous faites face à une urgence, contactez [l'équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html) ou composez l'un des numéros suivants :

* Amérique du Nord : Gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44 20 3743 3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81 50 1790 0200
* Australie : +61.2.4062.7950
* Inde : 000 800 050 45107

Palo Alto Networks a partagé ces conclusions avec les autres membres de la Cyber Threat Alliance (CTA). Les membres de la CTA s'appuient sur ces renseignements pour déployer rapidement des mesures de protection auprès de leurs clients et perturber de manière coordonnée les activités des cybercriminels. Cliquez ici pour en savoir plus sur la [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicateurs de compromission

Le Tableau 1 répertorie les hachages SHA256 de 18 échantillons de malware Odyssey et de huit échantillons de DeerStealer associés à l'activité ClickFix présentée dans cet article de recherche sur les menaces.

|------------------------------------------------------------------|-------------|
| **Hachage SHA256**                                               | **Malware** |
| 397ee604eb5e20905605c9418838aadccbbbfe6a15fc9146442333cfc1516273 | Odyssey     |
| 7a8250904e6f079e1a952b87e55dc87e467cc560a2694a142f2d6547ac40d5e1 | Odyssey     |
| 7765e5e0a7622ff69bd2cee0a75f2aae05643179b4dd333d0e75f98a42894065 | Odyssey     |
| d81cc9380673cb36a30f2a84ef155b0cbc7958daa6870096e455044fba5f9ee8 | Odyssey     |
| 9c5920fa25239c0f116ce7818949ddce5fd2f31531786371541ccb4886c5aeb2 | Odyssey     |
| 9090385242509a344efd734710e60a8f73719130176c726e58d32687b22067c8 | Odyssey     |
| 8ed8880f40a114f58425e0a806b7d35d96aa18b2be83dede63eff0644fd7937d | Odyssey     |
| 7881a60ee0ad02130f447822d89e09352b084f596ec43ead78b51e331175450f | Odyssey     |
| d375bb10adfd1057469682887ed0bc24b7414b7cec361031e0f8016049a143f9 | Odyssey     |
| 039f82e92c592f8c39b9314eac1b2d4475209a240a7ad052b730f9ba0849a54a | Odyssey     |
| 82b73222629ce27531f57bae6800831a169dff71849e1d7e790d9bd9eb6e9ee7 | Odyssey     |
| d110059f5534360e58ff5f420851eb527c556badb8e5db87ddf52a42c1f1fe76 | Odyssey     |
| 816bf9ef902251e7de73d57c4bf19a4de00311414a3e317472074ef05ab3d565 | Odyssey     |
| 72633ddb45bfff1abeba3fc215077ba010ae233f8d0ceff88f7ac29c1c594ada | Odyssey     |
| cd78a77d40682311fd30d74462fb3e614cbc4ea79c3c0894ba856a01557fd7c0 | Odyssey     |
| 00c953a678c1aa115dbe344af18c2704e23b11e6c6968c46127dd3433ea73bf2 | Odyssey     |
| fe8b1b5b0ca9e7a95b33d3fcced833c1852c5a16662f71ddea41a97181532b14 | Odyssey     |
| 966108cf5f3e503672d90bca3df609f603bb023f1c51c14d06cc99d2ce40790c | Odyssey     |
| 029a5405bbb6e065c8422ecc0dea42bb2689781d03ef524d9374365ebb0542f9 | DeerStealer |
| 081921671d15071723cfe979633a759a36d1d15411f0a6172719b521458a987d | DeerStealer |
| 2b74674587a65cfc9c2c47865ca8128b4f7e47142bd4f53ed6f3cb5cf37f7a6b | DeerStealer |
| 6e4119fe4c8cf837dac27e2948ce74dc7af3b9d4e1e4b28d22c4cf039e18b993 | DeerStealer |
| ba5305e944d84874bde603bf38008675503244dc09071d19c8c22ded9d4f6db4 | DeerStealer |
| f2a068164ed7b173f17abe52ad95c53bccf3bb9966d75027d1e8960f7e0d43ac | DeerStealer |
| 3aee8ad1a30d09d7e40748fa36cd9f9429e698c28e2a1c3bcf88a062155eee8c | DeerStealer |
| ead6b1f0add059261ac56e9453131184bc0ae2869f983b6a41a1abb167edf151 | DeerStealer |

*Tableau 1. Échantillons de malwares associés aux campagnes ClickFix de cet article.*

Le Tableau 2 énumère les adresses IPv4 des serveurs C2 utilisés par les échantillons de malwares Odyssey présentés dans cet article.

|--------------------|---------------------|---------------------|-------------|
| **Adresse IP**     | **Première visite** | **Dernière visite** | **Malware** |
| 45.146.130\[.\]129 | 2025-07-22          | 2025-07-28          | Odyssey     |
| 45.135.232\[.\]33  | 2025-06-15          | 2025-07-18          | Odyssey     |
| 83.222.190\[.\]214 | 2025-05-23          | 2025-08-10          | Odyssey     |
| 194.26.29\[.\]217  | 2025-06-22          | 2025-06-24          | Odyssey     |
| 88.214.50\[.\]3    | 2025-04-14          | 2025-05-16          | Odyssey     |
| 45.146.130\[.\]132 | 2025-07-01          | 2025-07-28          | Odyssey     |
| 45.146.130\[.\]131 | 2025-07-03          | 2025-07-28          | Odyssey     |
| 185.93.89\[.\]62   | 2025-07-29          | 2025-09-18          | Odyssey     |

Tableau 2. Adresses IPv4 pour les serveurs C2.

Le Tableau 3 répertorie les noms de domaine pleinement qualifiés (FQDN) associés aux malwares dont il est question dans cet article.

|------------------------------------|-----------------------|
| **Domaine**                        | **Malwares associés** |
| Odyssey1\[.\]to                    | Odyssey               |
| Odyssey-st\[.\]com                 | Odyssey               |
| sdojifsfiudgigfiv\[.\]to           | Odyssey               |
| Charge0x\[.\]at                    | Odyssey               |
| speedtestcheck\[.\]org             | Odyssey               |
| claudflurer\[.\]com                | Odyssey               |
| teamsonsoft\[.\]com                | Odyssey               |
| Macosapp-apple\[.\]com             | Odyssey               |
| tradingview.connect-app.us\[.\]com | Odyssey               |
| treadingveew.last-desk\[.\]org     | Odyssey               |
| tradingviewen\[.\]com              | Odyssey               |
| financementure\[.\]com             | Odyssey               |
| Cryptoinfnews\[.\]com              | Odyssey               |
| Emailreddit\[.\]com                | Odyssey               |
| Macosxappstore\[.\]com             | Odyssey               |
| Cryptoinfo-news\[.\]com            | Odyssey               |
| Cryptoinfo-allnews\[.\]com         | Odyssey               |
| apposx\[.\]com                     | Odyssey               |
| ttxttx\[.\]com                     | Odyssey               |
| Greenpropertycert\[.\]com          | Odyssey               |
| cloudlare-lndex\[.\]com            | Odyssey               |
| Dactarhome\[.\]com                 | Odyssey               |
| ibs-express\[.\]com                | Odyssey               |
| favorite-hotels\[.\]com            | DeerStealer           |
| watchlist-verizon\[.\]com          | DeerStealer           |
| Growsearch\[.\]in                  | DeerStealer           |
| Creatorssky\[.\]com                | DeerStealer           |
| quirkyrealty\[.\]com               | DeerStealer           |
| Sharanilodge\[.\]com               | DeerStealer           |
| asmicareer\[.\]com                 | DeerStealer           |
| crm.jskymedia\[.\]com              | DeerStealer           |
| coffeyelectric\[.\]com             | DeerStealer           |
| Sifld.rajeshmhegde\[.\]com         | DeerStealer           |
| Pixelline\[.\]in                   | DeerStealer           |
| techinnovhub\[.\]co\[.\]za         | DeerStealer           |
| fudgeshop\[.\]com\[.\]au           | DeerStealer           |
| evodigital\[.\]com\[.\]au          | DeerStealer           |
| 365-drive\[.\]com                  | DeerStealer           |

Tableau 3. FQDN associés aux malwares dont il est question dans cet article.

**Remarque** : dans certains cas, la page d'hameçonnage de type ClickFix n'est pas hébergée sur un domaine enregistré par l'acteur de la menace, mais injectée dans un site web légitime qu'il a compromis. L'acteur ajoute un extrait JavaScript malveillant qui effectue plusieurs manipulations de la structure DOM, y compris l'injection du leurre d'hameçonnage ClickFix. Il utilise Tailwind CSS qui remplace la mise en page et l'apparence originales du site afin d'afficher entièrement le contenu d'hameçonnage à la place du contenu légitime.
Retour en haut de page

### Étiquettes

* [Bash](https://unit42.paloaltonetworks.com/fr/tag/bash-fr/ "bash")
* [ClickFix](https://unit42.paloaltonetworks.com/fr/tag/clickfix-fr/ "ClickFix")
* [Phishing Kit](https://unit42.paloaltonetworks.com/fr/tag/phishing-kit-fr/ "Phishing Kit")
* [PowerShell](https://unit42.paloaltonetworks.com/fr/tag/powershell-fr/ "PowerShell")
* [Remote Access Trojan](https://unit42.paloaltonetworks.com/fr/tag/remote-access-trojan-fr/ "Remote Access Trojan")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantTOTOLINK X6000R : découverte de trois nouvelles vulnérabilités](https://unit42.paloaltonetworks.com/fr/totolink-x6000r-vulnerabilities/ "TOTOLINK X6000R : découverte de trois nouvelles vulnérabilités")

### SOMMAIRE

* 

### Sur le même thème

* [Briefing sécurité : répercussions majeures de l'attaque contre la supply chain d'Axios](https://unit42.paloaltonetworks.com/fr/axios-supply-chain-attack/ "article - table of contents")
* [Un agent de menace étatique présumé utilise le nouveau malware Airstalk pour attaquer la supply chain](https://unit42.paloaltonetworks.com/fr/new-windows-based-malware-family-airstalk/ "article - table of contents")
* [PhantomVAI Loader fournit une gamme d'infostealers](https://unit42.paloaltonetworks.com/fr/phantomvai-loader-delivers-infostealers/ "article - table of contents")

## Associé Compromission de messagerie professionnelle (BEC) Ressources

![Pictorial representation of phishing bait using AI. A luminous cube labeled "AI" centrally placed on a futuristic circuit board landscape with glowing blue lights and connections.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/03_Security-Technology_Category_1920x900-786x368.jpg)  
[Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 19 août 2025 [#### L'hameçonnage à l'ère de la GenAI : des leurres plus vrais que nature](https://unit42.paloaltonetworks.com/fr/genai-phishing-bait/)

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")

* [Phishing](https://unit42.paloaltonetworks.com/fr/tag/phishing-fr/ "phishing")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/genai-phishing-bait/ "L'hameçonnage à l'ère de la GenAI : des leurres plus vrais que nature")  
  ![Pictorial representation of social engineering. Digital illustration of four human profiles connected by glowing neural network lines against a dark background, symbolizing connectivity and technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/cover-1920x900-no-blades-786x368.jpg)  
  [Rapports de tendances](https://unit42.paloaltonetworks.com/fr/category/trend-reports-fr/) 30 juillet 2025 [#### Rapport global 2025 de Unit 42 sur la réponse à incident : édition spéciale sur l'ingénierie sociale](https://unit42.paloaltonetworks.com/fr/2025-unit-42-global-incident-response-report-social-engineering-edition/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/fr/tag/agent-serpens-fr/ "Agent Serpens")

* [Agentic AI](https://unit42.paloaltonetworks.com/fr/tag/agentic-ai-fr/ "Agentic AI")

* [ClickFix](https://unit42.paloaltonetworks.com/fr/tag/clickfix-fr/ "ClickFix")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/2025-unit-42-global-incident-response-report-social-engineering-edition/ "Rapport global 2025 de Unit 42 sur la réponse à incident : édition spéciale sur l’ingénierie sociale")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
