Un crâne en plein écran avec la mention « Hacked by AntonKill », ou pire, un site qui semble parfaitement normal mais affiche un faux contrôle « je ne suis pas un robot » à vos visiteurs. Depuis le 5 juillet 2026, des milliers de sites Joomla utilisant le framework Helix3 de JoomShaper sont touchés par une vague d'attaques automatisées. Le plus déroutant : un scan de fichiers classique, une restauration de sauvegarde des fichiers, un contrôle d'intégrité — tout revient « propre », alors que l'infection est toujours là. Nous avons nettoyé cette faille sur un site client cette semaine, jusqu'à découvrir sa variante la plus sophistiquée : un chargeur de code caché qui va chercher son payload final directement dans un smart contract sur la blockchain. Voici ce qu'il faut savoir, et comment agir.
Que s'est-il passé sur Helix3 ? Chronologie de la faille
La faille porte la référence CVE-2026-49049, avec un score de gravité CVSS de 7.5. Elle touche le plugin Helix3 - Ajax, distinct du plugin Système - Helix3 Framework, et relève d'un défaut de contrôle d'accès : le gestionnaire onAjaxHelix3, appelé via le dispatcher com_ajax de Joomla, exécutait des actions sensibles (écriture de fichier, suppression, import de réglages de template) sans jamais vérifier ni jeton de sécurité, ni identité de l'appelant. N'importe quel visiteur anonyme pouvait donc déclencher ces actions.
- 29 juin 2026 : JoomShaper publie Helix3 3.1.1, qui corrige la faille — mais sans changelog détaillé expliquant sa gravité réelle.
- 5 juillet 2026 : un botnet automatisé commence à exploiter en masse les sites restés sur une version antérieure, sous les signatures « Hacked by AntonKill » et « Hacked by trenggalek6etar ».
- Aujourd'hui : la version corrigée est la 3.1.2. Toute version de 1.0 à 3.1.0 reste vulnérable.
Ce scénario — un correctif discret suivi d'une exploitation de masse quelques jours plus tard — est devenu la norme sur l'écosystème Joomla en 2026 : nous l'avions déjà documenté avec la faille JCE CVE-2026-48907 et avec Helix Ultimate 2.2.7, corrigée la semaine suivante pour une famille de failles très proche.
Pourquoi votre site affiche-t-il un crâne, ou un faux CAPTCHA ?
Cette faille a deux visages, et le second est nettement plus dangereux que le premier.
La version visible : le défacement
La plus spectaculaire remplace toute la page par un fond noir, un crâne et le texte « HACKED BY ANTONKILL » ou « HACKED BY TRENGGALEK6ETAR », au-dessus de tout le reste grâce à un z-index extrême (2147483647, la valeur maximale possible). C'est brutal, mais au moins visible : vous savez immédiatement que quelque chose ne va pas.
La version silencieuse : le chargeur furtif
La variante que nous avons rencontrée sur un site client cette semaine est bien plus sournoise. Aucune page défigurée, aucun signe visible : à la place, un faux contrôle « je ne suis pas un robot » imitant reCAPTCHA s'affiche à certains visiteurs. Cliquer dessus ne vérifie rien — cela déclenche l'étape suivante de l'attaque, une technique connue sous le nom de ClickFix, qui pousse la victime à exécuter elle-même une commande malveillante copiée dans son presse-papiers.
En décodant le code JavaScript injecté sur ce site, nous avons découvert un mécanisme encore plus rare : le chargeur ne pointe vers aucun serveur pirate classique. Il interroge un nœud public de la blockchain Binance Smart Chain, lit une donnée stockée dans un smart contract, la décode, puis l'exécute directement dans le navigateur du visiteur. Cette technique, appelée EtherHiding, permet à l'attaquant de faire évoluer le payload final à volonté, sans jamais retoucher votre site — et sans qu'aucun hébergeur ni registrar ne puisse la faire retirer, puisqu'elle ne dépend d'aucune infrastructure web classique.
Pourquoi vos scans de fichiers classiques ne détectent rien
C'est le piège de cette faille, et la raison pour laquelle tant d'administrateurs restent bloqués : le code malveillant n'est écrit dans aucun fichier. Il est injecté directement dans la base de données Joomla, dans la colonne params de la table #__template_styles, à l'intérieur des champs de code personnalisé du style de template Helix3 : Custom JavaScript, Custom CSS, ou « Avant </head> ».
Or les outils de détection habituels — scanner de malware sur disque, comparaison d'intégrité de fichiers, restauration depuis une sauvegarde de fichiers propres — n'examinent que le système de fichiers. Aucun d'eux ne regarde le contenu d'une colonne de base de données. Résultat : le rapport de scan est vert, et le site reste infecté à chaque chargement de page.
Comment savoir si votre site Joomla est touché
Plusieurs signes doivent vous alerter : un crâne ou un message de défacement en plein écran, un faux contrôle CAPTCHA qui apparaît sur certaines pages, un changement de titre d'onglet inattendu, ou tout simplement l'utilisation du framework Helix3 dans une version antérieure à 3.1.2.
Si vous avez un accès à la base de données (phpMyAdmin, Adminer, ou en ligne de commande), la vérification directe est rapide :
SELECT id, template, title
FROM `#__template_styles`
WHERE `params` LIKE '%innerHTML%'
OR `params` LIKE '%AntonKill%'
OR `params` LIKE '%trenggalek6etar%';
Remplacez #__ par le préfixe réel de vos tables (visible dans configuration.php). D'autres chaînes à rechercher dans la même colonne : document.title, position:fixed;inset:0, ou encore eval et atob pour la variante silencieuse. Vérifiez aussi votre version exacte : Extensions → Gérer → Gérer, recherchez « Helix3 - Ajax » et « Système - Helix3 Framework ».
Comment nettoyer une infection Helix3, étape par étape
Nettoyer cette faille demande deux actions distinctes, et oublier l'une des deux est l'erreur la plus fréquente :
- Fermer la porte : mettez à jour les deux plugins Helix3 vers la version 3.1.2 ou supérieure — le framework et le plugin Ajax. Mettre à jour uniquement le framework en laissant l'ancien plugin Ajax en place laisse le point d'entrée exploitable.
- Retirer ce qui est déjà en place : la mise à jour ne supprime pas le code déjà injecté en base. Il faut vider manuellement les quatre champs de code personnalisé du style de template (Avant
</head>, Avant</body>, Custom CSS, Custom JavaScript), ou restaurer la colonneparamsdepuis une sauvegarde de base de données antérieure à l'attaque. - Reconfigurer votre template : l'attaque écrase les réglages du style au passage — logo, CSS personnalisé et autres paramètres Helix3 peuvent avoir disparu. Il faut les rétablir à partir de vos propres notes ou d'une sauvegarde.
- Traiter le site comme compromis, pas seulement défiguré : le même point d'entrée non authentifié qui écrit en base peut aussi supprimer des fichiers. Une fois le crâne ou le faux CAPTCHA retiré, vérifiez les comptes administrateur inconnus, les tâches planifiées modifiées et les fichiers récemment déposés avant de considérer le site comme sain.
Comment éviter d'être touché à l'avenir
Cette faille n'est pas un cas isolé : elle s'inscrit dans une série d'attaques 2026 contre les extensions tierces de Joomla (JCE, iCagenda, SP Page Builder, Helix Ultimate), toutes basées sur le même défaut structurel — un point d'entrée qui exécute une action avant de vérifier qui la demande. Trois réflexes réduisent nettement le risque :
- Mettre à jour sans délai dès qu'un correctif de sécurité sort, même si le changelog paraît anodin — le délai entre publication d'un correctif et exploitation de masse se compte désormais en jours.
- Inventorier vos frameworks et templates, pas seulement vos extensions : Helix3 est intégré sous de nombreux templates JoomShaper sans que son nom apparaisse toujours clairement dans la liste des extensions.
- Faire surveiller votre site en continu plutôt que de découvrir une faille au moment où elle est déjà exploitée sur le vôtre.
web54.fr : ne restez pas exposé à cette faille
Que votre site affiche un crâne, un faux CAPTCHA, ou tourne simplement sur une version de Helix3 antérieure à 3.1.2 sans aucun symptôme visible, la question n'est plus de savoir si vous êtes concerné, mais depuis combien de temps. web54.fr vous accompagne des deux côtés :
- Nettoyage de site Joomla piraté : diagnostic complet, recherche de l'injection en base comme sur disque, suppression des fichiers malveillants et portes dérobées, restauration de vos réglages de template, rapport d'intervention détaillé.
- Maintenance Joomla : mise à jour immédiate de vos templates et extensions, surveillance continue, sauvegardes régulières et vérifiées — pour ne plus jamais découvrir une faille après coup.
Contactez web54.fr dès aujourd'hui pour vérifier l'état réel de votre site Joomla — Helix3, Helix Ultimate, ou tout autre template.
Article rédigé par Serge Billon, expert Joomla depuis 2009 — web54.fr, agence web basée en Lorraine, partenaire IONOS et OVHcloud. Sources : analyse mySites.guru de la vague AntonKill et fiche officielle CVE-2026-49049 sur le NVD, consultées le 9 juillet 2026.

