PDF Kami Hébergé en Europe

Blog

Le FBI met en garde contre les convertisseurs de fichiers gratuits

En mars 2025, le FBI a alerté sur de faux convertisseurs de fichiers qui livrent le document demandé… et un logiciel malveillant avec. Depuis, les campagnes se sont multipliées, jusqu'en France. Comment elles fonctionnent, comment les reconnaître, et comment convertir sans rien envoyer.

Le 7 mars 2025, le bureau du FBI à Denver a publié un avertissement inhabituel. Il ne visait pas un logiciel pirate ni un courriel d'hameçonnage, mais un geste d'une banalité absolue : convertir un fichier Word en PDF sur un site gratuit. « Des criminels utilisent des outils gratuits de conversion de documents en ligne pour installer des logiciels malveillants sur les ordinateurs des victimes, ce qui peut conduire à des incidents comme des attaques par rançongiciel », écrivait l'agence (FBI).

Un an et demi plus tard, l'alerte n'a rien perdu de son actualité. Les campagnes documentées se sont multipliées, et la France figure parmi les pays les plus touchés par l'une d'elles.

Que dit exactement le FBI ?

Le mécanisme décrit est simple, et c'est ce qui le rend efficace. Le faux convertisseur fait ce qu'il promet : il fusionne vos images en un PDF, convertit votre document, télécharge votre vidéo. « Mais le fichier obtenu peut contenir un logiciel malveillant caché, qui donne aux criminels l'accès à l'ordinateur de la victime. »

Le FBI ajoute un second risque, moins spectaculaire et tout aussi sérieux : les fichiers envoyés peuvent être fouillés pour en extraire des informations personnelles — numéro de sécurité sociale, date de naissance, numéro de téléphone, données bancaires, adresses e-mail et mots de passe, et même les phrases secrètes de portefeuilles de cryptomonnaies. Et, précise l'agence, « beaucoup de victimes ne se rendent compte de l'infection que lorsqu'il est trop tard ».

L'un des responsables du bureau de Denver décrivait alors une arnaque observée « dans tout le pays », et qui devenait « galopante » (Denver7). Le FBI n'a publié aucun chiffre sur le nombre de victimes : il s'agit d'un communiqué local, pas d'une alerte nationale.

Comment fonctionnent ces faux convertisseurs ?

Les rapports publiés depuis par des entreprises de cybersécurité montrent plusieurs variantes d'un même principe : obtenir, sous couvert d'un service utile, que la victime ouvre ou exécute quelque chose.

Ce que vous demandez à un convertisseur et ce qu'un site piégé vous rend : un programme à installer, une archive contenant un script, une commande à copier dans Windows, une extension de navigateur — alors qu'un outil sain rend simplement le fichier demandé

Le faux site qui imite un vrai. En avril 2025, la société CloudSEK a décrit deux sites copiant le convertisseur PDFCandy. Après une fausse animation de conversion, un faux test « je ne suis pas un robot » demandait à l'utilisateur de copier une commande dans Windows. Elle déclenchait le téléchargement d'une archive « adobe.zip », puis l'installation d'un programme qui dérobait les mots de passe enregistrés dans le navigateur et les portefeuilles de cryptomonnaies (CloudSEK).

Le logiciel honnête… pendant deux mois. La campagne baptisée TamperedChef, analysée à l'été 2025, diffusait par des publicités Google un « éditeur PDF » gratuit, AppSuite PDF Editor, qui fonctionnait normalement. Environ 56 jours après sa mise en ligne — le temps d'une campagne publicitaire —, une mise à jour à distance l'a transformé en voleur d'identifiants (Truesec). Sophos a recensé plus de 300 machines touchées dans plus d'une centaine d'organisations ; l'Allemagne (environ 15 %), le Royaume-Uni (14 %) et la France (9 %) concentraient à eux trois près de 40 % des victimes (Sophos).

Le convertisseur qui travaille vraiment, à perte. Des chercheurs allemands ont décrit fin 2025 une famille de convertisseurs à installer — CrystalPDF, ConvertMate, PDFSpark et d'autres — promus par publicité et par référencement. Plusieurs utilisaient un service de conversion légitime et payant. Les chercheurs notent qu'ils dépensaient de l'argent pour rendre un service sans en tirer de revenu visible (Controlware) — le revenu était ailleurs. En janvier 2026, une autre équipe a documenté quatorze domaines de ce type installant des chevaux de Troie d'accès à distance (Nextron Systems), et Microsoft a décrit la campagne Crystal PDF dans son propre blog de sécurité (Microsoft).

Le fichier qui n'a pas le bon format. Fin 2024, un chercheur qui suit le logiciel malveillant Gootloader — souvent utilisé comme porte d'entrée pour des rançongiciels — a signalé de faux convertisseurs PDF vers Word qui rendaient, au lieu du document attendu, une archive contenant un script (BleepingComputer).

Un point commun traverse ces cas : on arrive souvent sur ces sites par une publicité, placée en tête des résultats de recherche au-dessus des sites légitimes.

Et les convertisseurs honnêtes, sont-ils sans risque ?

Ils ne cherchent pas à vous infecter. Mais leur modèle repose sur l'envoi de votre fichier vers leurs serveurs, où il est conservé un certain temps — deux heures chez iLovePDF, par exemple, qui l'indique clairement (iLovePDF). Pendant ce temps, le fichier existe ailleurs que chez vous, et peut être exposé par une erreur de configuration.

C'est arrivé. En juillet 2024, des chercheurs de Cybernews ont découvert que deux convertisseurs en ligne appartenant à la même société britannique, PDF Pro et Help PDF, laissaient accessible à quiconque un espace de stockage contenant 89 000 documents d'utilisateurs : passeports, permis de conduire, contrats (Cybernews). Aucun pirate n'était en cause ; un simple paramètre mal réglé suffisait.

L'éditeur d'antivirus Kaspersky résume la recommandation qui en découle : ne jamais convertir d'informations confidentielles en ligne, et préférer les outils locaux (Kaspersky).

Comment reconnaître un site douteux ?

Les signaux décrits par le FBI et les chercheurs cités plus haut sont concrets :

Et si le mal est fait ? Le FBI conseille de prévenir immédiatement sa banque, de changer ses mots de passe depuis un appareil sain, et de faire analyser l'ordinateur. En France, la plateforme Cybermalveillance.gouv.fr oriente les victimes et les met en relation avec des prestataires. Pour une entreprise, l'enjeu dépasse l'ordinateur infecté : le RGPD l'oblige à protéger les données personnelles qu'elle détient contre tout « accès non autorisé ou divulgation » (LegalPlace), et une violation de données peut devoir être notifiée à la CNIL (CNIL).

Convertir sans envoyer, et sans installer

Tous les scénarios ci-dessus supposent l'une de ces deux choses : que votre fichier parte vers un serveur, ou que vous installiez un programme. Un outil qui travaille dans la page web elle-même, avec les capacités du navigateur, n'exige ni l'un ni l'autre.

C'est le principe de PDFKami : fusionner, compresser, convertir des images en PDF, découper, filigraner se font dans votre navigateur. Le fichier n'est pas téléversé ; aucun programme n'est à installer ; le résultat est le fichier demandé, au format demandé. Et cela se vérifie : chargez la page, coupez votre connexion, la conversion fonctionne toujours. Ouvrez l'onglet Réseau des outils de développement, aucune requête ne part avec votre fichier — voici comment faire en une minute.

Une dernière précaution vaut pour nous comme pour les autres : vérifiez l'adresse. Un faux site peut imiter n'importe quel service, y compris un outil local. Tapez l'adresse vous-même ou utilisez un favori, plutôt que de cliquer sur une publicité.

Lexique

Logiciel malveillant (malware) : programme conçu pour nuire — voler des données, espionner, chiffrer des fichiers.

Rançongiciel (ransomware) : logiciel malveillant qui chiffre les fichiers d'une victime et réclame une rançon pour les rendre.

Voleur d'informations (infostealer) : logiciel malveillant qui collecte les mots de passe, cookies de session et portefeuilles de cryptomonnaies stockés sur l'ordinateur.

Malvertising : diffusion de logiciels malveillants par des publicités, notamment dans les résultats des moteurs de recherche.

Cheval de Troie d'accès à distance (RAT) : programme qui donne à un attaquant le contrôle d'un ordinateur à distance.

IC3 : service du FBI qui recueille les plaintes pour cybercriminalité aux États-Unis. En France, Cybermalveillance.gouv.fr oriente les victimes.

FAQ

Les convertisseurs de fichiers en ligne sont-ils dangereux ?

Les faux convertisseurs, oui : le FBI a alerté en mars 2025 sur des sites qui livrent un logiciel malveillant avec le fichier converti. Les convertisseurs honnêtes présentent un autre risque : ils envoient votre fichier sur leurs serveurs.

Comment savoir si un convertisseur est un faux ?

Méfiez-vous s'il faut installer un programme ou une extension, si le fichier obtenu n'a pas le bon format, si on vous demande de copier une commande dans Windows, ou si l'adresse imite celle d'un site connu.

J'ai utilisé un convertisseur douteux, que faire ?

Faites analyser votre ordinateur, changez vos mots de passe depuis un autre appareil sain, surveillez vos comptes bancaires et, en France, rendez-vous sur Cybermalveillance.gouv.fr.

Des Français ont-ils été touchés ?

Oui. Selon Sophos, la France concentrait environ 9 % des victimes de la campagne TamperedChef en 2025.

Existe-t-il un moyen de convertir sans envoyer son fichier ?

Oui : les outils qui travaillent dans le navigateur, comme PDFKami, traitent le fichier sur votre appareil. Vous pouvez le vérifier en coupant votre connexion après un premier essai : l'outil continue de fonctionner.

À lire ensuite

← Tous les articles