Résumé Exécutif
Le deuxième trimestre 2025 a continué de démontrer l'ampleur et la sophistication des attaques côté client, touchant des sites web dans un large éventail de secteurs, avec une attention particulière portée aux plateformes propulsées par WordPress. Les recherches de cside ont mis au jour plus de 72 000 sites web compromis, révélant comment les attaquants s'appuient sur des mécanismes de diffusion basés sur JavaScript, des vulnérabilités dans les chaînes d'approvisionnement tierces, et des tactiques trompeuses d'ingénierie sociale via le navigateur, telles que les fausses mises à jour de navigateur.
À l'intention des RSSI, des responsables du risque numérique et des parties prenantes en matière de sécurité, ce rapport présente les campagnes les plus critiques détectées ce trimestre, en offrant à la fois des détails techniques et une analyse stratégique pour soutenir une prise de décision proactive.
Point clé pour les dirigeants : Pour les dirigeants d'aujourd'hui, les cybermenaces modernes exploitent de plus en plus les interactions via le navigateur et la confiance des utilisateurs envers les plateformes CMS courantes. Se défendre contre ces menaces nécessite une visibilité sur les comportements à l'exécution, une gouvernance rigoureuse des scripts, et une intelligence des menaces coordonnée. Par ailleurs, les attaques côté client ciblant les plateformes de cryptomonnaies et les environnements de paiement présentent des risques disproportionnés, bien qu'elles représentent un volume plus faible du total des incidents.
Principales campagnes côté client
1. Arnaque par injection de PWA chinoise – Ciblage mobile avec contenus pour adultes
- Repérée pour la première fois en juin 2025, cette campagne a déjà touché plus de 10 000 sites web et est toujours active.
- Cause principale : Code injecté dans le service worker et la logique PWA de thèmes et modèles populaires.
- Infrastructure d'attaque : Hébergée sur des sous-domaines rotatifs liés à des leurres APK à thème adulte.
- Infrastructure d'attaque : Des domaines comme qaztool[.]com et ses sous-domaines étaient responsables de l'injection d'iframes qui prenaient le contrôle de l'intégralité de la fenêtre d'affichage.
- Ce qui rend cette attaque unique ? Elle ne se déclenche que si vous utilisez un appareil mobile.
- Encourage l'installation de PWA malveillantes se faisant passer pour des applications pour adultes
- Utilise le fingerprinting et le cloaking pour échapper aux sandboxes

2. Détournement de Google OAuth et abus de WebSocket
- Détectée : Mai 2025
- Sites web touchés : 22
Cause principale : URL de rappel OAuth légitimes détournées pour déclencher des fonctions JavaScript malveillantes.
Infrastructure d'attaque : Abus des jetons de réponse Google OAuth avec des charges utiles eval(atob(...)) dynamiques et des points de terminaison WebSocket obfusqués.
Caractéristiques notables :
- Le script ne s'active qu'après l'authentification de l'utilisateur avec Google
- Agit comme une balise sensible à la session ou un voleur de jetons
- La méthode d'exfiltration via WebSocket échappe à la surveillance traditionnelle du trafic
Ce qui rend cela important : Les attaquants détournent des systèmes de connexion de confiance comme Google OAuth, auxquels les utilisateurs font naturellement confiance.

3. Clone de CoinMarketCap – Faux videur de portefeuille
- Détectée : Mai 2025
- Sites web touchés : Clones ciblés à haute valeur et interception de trafic via du SEO frauduleux
Cause principale : Faux clones de CoinMarketCap injectés dans des réseaux publicitaires et des domaines par typosquatting
Infrastructure d'attaque : Domaines usurpés imitant l'interface de CoinMarketCap, avec des voleurs d'identifiants et des videurs de portefeuilles intégrés
Caractéristiques notables :
- Réplication pixel parfaite de l'interface de CoinMarketCap
- Collecte d'identifiants via de fausses fenêtres de connexion
- Scripts de vidage de portefeuille déclenchés après l'authentification
- Dans certaines versions, l'interface de ChatGPT était utilisée comme leurre secondaire
Risque stratégique : L'usurpation d'identité de plateformes crypto très fiables entraîne des pertes d'actifs réels et érode la confiance dans le Web3.

4. Abus de ClickFix – Injection de code multi-plateformes implacable
- Détectée : Mai 2025
Cause principale : Utilisation malveillante du plugin ClickFix pour injecter du JavaScript arbitraire dans plusieurs plateformes CMS.
Infrastructure d'attaque : Les attaquants ont exploité la compatibilité multi-plateformes de ClickFix pour déposer des charges utiles obfusquées sur WordPress, Joomla et des configurations CMS personnalisées.
Caractéristiques notables :
- Injection de scripts dynamiques avec ciblage contextuel
- Les charges utiles comprenaient des redirecteurs, des balises de suivi et des skimmers
- Difficile à tracer en raison de l'utilisation de fonctions natives au plugin et de chemins de scripts aléatoires
Risque stratégique : Un accès persistant sur plusieurs plateformes permet aux attaquants de faire tourner les charges utiles après compromission sans exploitation supplémentaire.

5. scriptapi[.]dev – Empoisonnement SEO pour de faux services
- Détectée : Avril 2025
- Sites web touchés : ~500
Cause principale : Injectée via une fausse source de script ou un plugin d'analyse détourné.
Infrastructure d'attaque : Des hôtes de scripts usurpés ont injecté des liens cachés et du spam de commentaires.
Caractéristiques notables :
- Bourrage de mots-clés masqué ciblant les robots des moteurs de recherche
- Injection de centaines de liens sortants de manière invisible
- Souvent associé à la redirection via des domaines expirés
Risque stratégique : Pénalités SEO importantes ; utilisé pour manipuler le classement dans les moteurs de recherche au profit de sites frauduleux.
Recommandations stratégiques pour les dirigeants et les RSSI
À mesure que les menaces côté client deviennent plus sophistiquées et furtives, les défenseurs en entreprise doivent adopter une approche en couches et tournée vers l'avenir pour protéger la confiance des utilisateurs, la continuité des activités et la conformité réglementaire. Sur la base des tendances observées au T2 2025, cside recommande les actions stratégiques suivantes :
1. Gouvernance des risques côté client
Faites-en une priorité : Examinez et surveillez tout le code JavaScript tiers avant et après le déploiement. Pour l'ensemble des ressources JavaScript tierces. Chaque script, plugin ou dépendance introduit dans l'expérience utilisateur doit être suivi, vérifié et surveillé en environnement de production.
2. Capacités de détection en temps réel
Investissez dans la surveillance comportementale des environnements navigateur pour détecter les actions malveillantes telles que l'injection d'iframes, le skimming d'identifiants, les boucles de redirection ou la manipulation non autorisée du DOM — des menaces souvent invisibles pour les outils d'analyse statique.
3. Le CMS web comme cible de haute valeur
Des plateformes comme WordPress restent des cibles privilégiées pour les attaquants en raison de leur adoption massive et d'une hygiène de correctifs inégale. Traitez les environnements CMS avec une rigueur de niveau entreprise, incluant l'application automatique des correctifs, des pipelines de vérification des plugins et des contrôles d'intégrité réguliers.
4. Zéro confiance pour la distribution de JavaScript
Ne considérez aucun script comme sûr, appliquez les règles de Zéro confiance à tout le JavaScript, même au code provenant de sources fiables. Partez du principe d'une compromission par défaut, appliquez une CSP (Content Security Policy) et journalisez chaque exécution de script et chaque requête réseau à des fins de détection d'anomalies et d'audit.
5. Playbooks de réponse et simulations de menaces
Élaborez et entraînez-vous sur des playbooks de réponse aux incidents axés sur :
- Les compromissions JavaScript de la chaîne d'approvisionnement
- Les attaques par injection côté client
- Le vol d'identifiants via de fausses fenêtres de connexion
Utilisez des scénarios réels tels que Magecart, l'abus de PWA et le détournement de plugins comme base pour des exercices de simulation.
Aperçu des indicateurs clés
Nombre de sites web touchés par type d'attaque
Tendances stratégiques observées au T2 2025
Au cours du T2 2025, plusieurs évolutions ont défini le paysage changeant des menaces côté client :
1. Attaques côté client axées sur le mobile
Les campagnes malveillantes ciblent de plus en plus les appareils mobiles, en particulier Android. Des redirections via PWA aux leurres de type APK dropper, les attaquants optimisent leurs charges utiles pour les navigateurs mobiles, où la détection et le sandboxing restent limités.
2. Weaponisation des fonctionnalités web légitimes
Les campagnes du T2 ont abusé des flux OAuth, des service workers et des API natives du navigateur pour déguiser des activités malveillantes en comportements utilisateurs normaux. Parmi les exemples : le détournement de session via les callbacks Google OAuth et les redirections persistantes injectées via les service workers PWA.
3. Érosion de la confiance dans l'interface du navigateur
Nous avons observé une hausse des détournements plein écran, des fausses modales de connexion et des clones pixel-perfect de plateformes de confiance comme CoinMarketCap. Ces attaques exploitent la confiance des utilisateurs dans l'interface visuelle du navigateur, contournant ainsi les indicateurs de sécurité traditionnels basés sur l'URL.
4. L'exploitation de WordPress reste omniprésente
WordPress a continué de servir de principal point d'entrée pour les compromissions côté client. Des plugins non corrigés et des thèmes non sécurisés ont permis des injections persistantes via des tactiques telles que les backdoors jquery.bond et l'abus du plugin ClickFix.
5. Injection de code multiplateforme via ClickFix
Le plugin ClickFix a été détourné pour déployer des logiciels malveillants côté client sur WordPress, Joomla et des plateformes CMS personnalisées. Ses capacités d'injection flexibles ont permis aux attaquants d'adapter les charges utiles selon l'environnement, allant des voleurs d'identifiants aux scripts de fraude publicitaire. Cela marque un glissement vers une exploitation agnostique de la plateforme, étendant la portée des attaques côté client bien au-delà de WordPress.
Impact sur la conformité et la réglementation
Ce n'est pas qu'une question technique — les violations côté client peuvent entraîner des amendes RGPD, des poursuites judiciaires et une perte de confiance des clients. Les organisations doivent traiter l'environnement côté navigateur comme faisant partie de leur infrastructure réglementée.
1. Règlement général sur la protection des données (RGPD)
Les logiciels malveillants côté client, les redirections ou l'abus de scripts tiers peuvent constituer une violation des obligations de protection des données au titre de l'article 32 du RGPD.
Implications :
- Amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé
- Obligation de notification de la violation aux autorités de contrôle et aux utilisateurs concernés
- Atteinte à la réputation due aux obligations de signalement public
2. Risque PCI-DSS : écrémage de pages de paiement et Magecart
Les attaques côté client telles que Magecart, le formjacking et les skimmers de paiement violent directement les exigences PCI-DSS v4.0, notamment celles relatives au contrôle et à l'intégrité des scripts côté client.
Conséquences :
- Amendes réglementaires et perte potentielle de la conformité PCI
- Obligations de notification de violation selon les directives du PCI Council
- Atteinte à la marque, perte de confiance des consommateurs et exposition juridique. Compte tenu de l'omniprésence des tunnels de paiement basés sur JavaScript, sécuriser les environnements côté navigateur n'est plus facultatif pour les marchands conformes PCI.
3. California Consumer Privacy Act (CCPA)
Les scripts malveillants qui exfiltrent ou utilisent abusivement des informations personnelles peuvent déclencher des actions coercitives au titre du CCPA, notamment :
- Droit d'action privé pour les consommateurs californiens
- Dommages et intérêts légaux en cas de violation de données, même sans intervention réglementaire
- Surveillance accrue des régulateurs d'État en cas de négligence avérée
4. Réputation de la marque et exposition juridique
Au-delà des amendes et des sanctions formelles, les menaces côté client créent des risques commerciaux cumulatifs :
- Poursuites judiciaires de clients et perte de confiance des utilisateurs
- Mise sur liste noire par les moteurs de recherche et les plateformes publicitaires (ex. : Google Safe Browsing)
- Exclusion des réseaux d'affiliation ou perte de revenus due à la fraude ou au détournement par scripts
Bilan des prévisions de risques — T2 2025
Au début du T2, cside avait projeté plusieurs développements à haut risque sur la base des tendances du T1. Voici un bilan de ces prévisions, mettant en évidence les menaces qui se sont concrétisées et celles qui restent émergentes ou en évolution.
Prévisions de risques pour le T3 2025
Sur la base des tendances d'attaques observées au T2, cside prévoit les développements suivants pour le T3 :
Recommandations stratégiques à l'intention des dirigeants et des RSSI
Les organisations doivent dépasser les défenses périmètriques traditionnelles et intégrer la surveillance de sécurité du navigateur en temps réel comme composante centrale de leur stratégie de gestion des risques. Sur la base des enseignements du T2 2025, cside recommande les mesures concrètes suivantes :
1. Gouvernance des risques côté client
Établir des politiques de gouvernance formelles pour l'ensemble des actifs côté client :
- Imposer une revue avant déploiement et une surveillance après déploiement pour tout JavaScript tiers
- Tenir à jour un inventaire approuvé des scripts avec gestion des versions, validation des hachages et contrôles d'intégrité
2. Capacités de détection à l'exécution
Déployer des outils de surveillance comportementale pour capturer les activités suspectes dans l'environnement du navigateur en production, notamment :
- Les injections d'iframes et les prises de contrôle de page entière
- Les manipulations non autorisées du DOM
- Les connexions réseau sortantes inattendues Ces détections doivent déclencher des alertes avant que les utilisateurs ne soient affectés.
3. Zéro confiance pour les contenus tiers
Appliquer les principes du Zéro confiance aux contenus externes :
- Utiliser les en-têtes Content Security Policy (CSP) pour restreindre le chargement des ressources
- Appliquer la Subresource Integrity (SRI) à tous les scripts tiers
- Journaliser et auditer tous les chargements de scripts dynamiques et les exécutions de scripts inline
4. Renforcement de la posture de sécurité WordPress
Durcir la surface d'attaque de votre CMS, en particulier WordPress :
- Imposer l'application automatique des correctifs sur le cœur, les plugins et les thèmes
- N'autoriser que des plugins et thèmes vérifiés et audités sur le plan de la sécurité
- Surveiller la création non autorisée de comptes administrateurs et les élévations de privilèges
5. Préparer et tester les playbooks de réponse aux incidents
Élaborer et répéter des playbooks axés sur les menaces modernes côté client :
- Injection JavaScript (ex. : Magecart, videurs de portefeuilles)
- Compromissions de la chaîne d'approvisionnement (ex. : compromission de plugin ou de CDN)
- Empoisonnement SEO et atteinte à la réputation de domaine Intégrer des workflows de communication et de divulgation clairement définis à l'intention des autorités réglementaires (RGPD, CCPA, PCI-DSS) en cas de violation.
Conclusion
Le paysage des menaces en 2025 continue d'évoluer. Les attaquants n'ont plus besoin de compromettre des serveurs ; il leur suffit de compromettre un script. Le navigateur est désormais la ligne de front.
Pour garder une longueur d'avance, les organisations doivent dépasser les modèles de défense centrés sur le serveur et investir dans la détection et la réponse aux menaces côté client en temps réel. Même les menaces à faible fréquence mais à fort impact, comme les videurs de portefeuilles crypto ou les attaques de skimming de cartes, peuvent entraîner des pertes financières significatives et une exposition réglementaire.
Chez cside, nous restons engagés à identifier et publier les menaces émergentes afin de renforcer les défenseurs, consolider la confiance numérique et rendre le web plus sûr pour tous.






