Votre antivirus bloque l’installation d’uTorrent et affiche un nom qui ressemble à une menace sérieuse – pourtant des millions de personnes utilisent ce logiciel chaque jour. Faut-il s’inquiéter, supprimer le fichier, ou passer outre? La réponse est plus nuancée qu’un simple oui ou non.
Ce que Microsoft Defender détecte sous ce nom
Microsoft a publié cette détection le 11 octobre 2021 dans sa base Microsoft Security Intelligence. Le nom complet – PUABundler:Win32/uTorrent_BundleInstaller – suit une nomenclature précise : « PUA » signifie Potentially Unwanted Application, « Bundler » indique que le logiciel regroupe d’autres programmes, et « Win32 » précise qu’il cible les systèmes Windows 32 ou 64 bits.
Ce que Defender signale, ce n’est pas uTorrent en lui-même, mais son installateur. Lors de l’exécution du fichier EXE, le programme contacte un fournisseur d’offres tiers avant même que vous n’ayez donné votre consentement. Des applications sans lien avec le client torrent s’affichent ensuite via des bannières dont les boutons « Refuser » et « Accepter » sont délibérément ambigus.
C’est exactement ce comportement qui justifie la catégorie PUA selon les critères de Microsoft. Le logiciel ne chiffre pas vos fichiers, ne vole pas vos mots de passe – mais il installe des choses sur votre machine sans que vous le sachiez vraiment.
uTorrent est-il réellement dangereux pour votre PC?
La réponse courte : uTorrent lui-même n’est pas un malware, mais son installateur présente un risque modéré que vous ne devriez pas ignorer. Selon TorrentFreak, un scan VirusTotal de l’installateur uTorrent le signale chez 19 éditeurs de sécurité distincts, avec des classifications allant de « riskware » à « Trojan.BtcMine ».
L’épisode le plus documenté reste l’affaire Epic Scale en 2015. La version 3.4.2 d’uTorrent intégrait discrètement un mineur de cryptomonnaie ciblant le Litecoin. De nombreux utilisateurs ont constaté que ce programme s’installait sans consentement explicite, consommant des ressources CPU et réseau en arrière-plan.
En 2018, des chercheurs en sécurité ont mis au jour une vulnérabilité dans l’interface web d’uTorrent permettant une exécution de code à distance. Un attaquant pouvait, via un site web piégé, déclencher des actions sur le client torrent de la victime. Cette faille a depuis été corrigée, mais elle illustre le niveau de surface d’attaque que représente ce logiciel.
Concrètement : si vous utilisez uTorrent depuis des années sans incident, vous n’êtes probablement pas compromis. Mais continuer à l’utiliser en ignorant ces signaux revient à rouler avec un pneu usé – ça fonctionne jusqu’au jour où ça ne fonctionne plus.
Pourquoi cette détection apparaît selon la source du téléchargement

L’alerte ne se déclenche pas systématiquement sur tous les fichiers uTorrent. Elle survient plus fréquemment lorsque l’installateur provient d’un miroir non officiel, d’une page de repack ou d’une publicité qui redirige vers un fichier EXE modifié. Ces sources intermédiaires peuvent injecter leurs propres bundlers dans l’installateur d’origine.
Même en téléchargeant depuis le site officiel, l’installateur standard d’uTorrent intègre des offres tierces. La version « uTorrent Web » et la version classique se comportent différemment à cet égard, mais aucune n’est totalement exempte de composants additionnels. C’est précisément ce mécanisme – proposer des applications via des bannières sans choix clair – qui colle à la définition PUA de Microsoft.
Si Defender ne s’est pas déclenché chez un ami mais s’est déclenché chez vous, comparez vos sources de téléchargement. La provenance du fichier EXE change tout.
Comment supprimer PUABundler:Win32/uTorrent_BundleInstaller de son ordinateur?
Voici les étapes à suivre dans l’ordre, sans en sauter :
- Étape 1 – Windows Security : ouvrez Windows Security > Protection contre les virus et menaces > Historique de protection. Sélectionnez la détection PUABundler et choisissez « Supprimer » (pas « Autoriser »).
- Étape 2 – Fichier source : supprimez l’installateur EXE ou l’archive ZIP téléchargée. Videz ensuite la Corbeille.
- Étape 3 – Programmes installés : ouvrez Paramètres > Applications, triez par date d’installation et désinstallez tout ce qui s’est ajouté le jour où vous avez lancé l’installateur uTorrent.
- Étape 4 – Extensions navigateur : vérifiez Chrome, Firefox ou Edge. Supprimez toute extension que vous ne reconnaissez pas, contrôlez la page d’accueil et le moteur de recherche par défaut.
- Étape 5 – Démarrage et tâches planifiées : ouvrez le Gestionnaire des tâches > onglet Démarrage. Désactivez les entrées inconnues. Ouvrez ensuite le Planificateur de tâches (taskschd.msc) et recherchez des tâches récentes aux noms suspects.
- Étape 6 – Scan complémentaire : lancez un scan avec Malwarebytes (version gratuite suffisante) pour confirmer que rien ne subsiste en mémoire ou dans le registre.
Si uTorrent était déjà installé et fonctionne normalement, vous pouvez le conserver après ces vérifications. La détection visait l’installateur, pas le programme une fois en place.
PUABundler:Win32/PiriformBundler et CandyOpen : les variantes à connaître
Ces deux détections appartiennent à la même famille que la détection uTorrent. Le préfixe PUABundler:Win32 est commun – seul le suffixe change selon l’éditeur ou le logiciel porteur.
PUABundler:Win32/PiriformBundler concerne les installateurs de logiciels Piriform, principalement CCleaner et Recuva. Ces outils jouissent d’une bonne réputation pour le nettoyage système, mais leurs installateurs proposent régulièrement des logiciels tiers via le même mécanisme de bannières ambiguës. Depuis le rachat de Piriform par Avast en 2017, des discussions ont émergé sur la collecte de données intégrée à CCleaner, renforçant la méfiance envers son installateur.
CandyOpen est un cas différent : c’est un composant installé discrètement via des freeware variés, qui modifie les paramètres du navigateur et maintient une présence persistante. Il est distribué par OpenCandy/Digital River et peut s’intégrer dans des dizaines d’installateurs différents, pas seulement uTorrent. Si vous avez installé plusieurs freeware récemment et constatez des modifications dans votre navigateur, CandyOpen est un suspect sérieux.
Dans tous ces cas, la logique de suppression reste identique à celle décrite pour uTorrent.
Les alternatives à uTorrent qui évitent ce type d’alerte

Trois clients BitTorrent open source n’ont aucun historique de détection PUABundler et fonctionnent sans bundler :
- qBittorrent : le remplaçant direct d’uTorrent en termes d’interface et de fonctionnalités. Pas de publicité, pas d’offres tierces, code source auditable. C’est aujourd’hui le choix par défaut de la majorité des utilisateurs qui migrent depuis uTorrent. Si vous rencontrez des soucis de connectivité, les causes sont généralement liées à la configuration réseau de qBittorrent plutôt qu’à un composant malveillant.
- Transmission : client minimaliste, très léger en RAM, populaire sous Linux mais disponible sur Windows. Son interface dépouillée convient aux utilisateurs qui veulent uniquement télécharger des torrents sans options superflues.
- Deluge : modulaire via un système de plugins, ce qui permet d’ajouter exactement les fonctions dont vous avez besoin. Zéro bundler, zéro publicité intégrée.
Aucun de ces trois clients n’a généré de détection PUA sur Microsoft Defender. Ils prennent en charge les mêmes formats de fichiers .torrent et liens magnet qu’uTorrent.
Les bundlers Win32 restent sous-estimés par la majorité des utilisateurs
Plus de 180 millions de téléchargements d’uTorrent ont été enregistrés, selon les données compilées par Prajwal Desai. La quasi-totalité de ces utilisateurs n’ont jamais identifié le bundler comme un risque distinct du logiciel principal.
Les détections PUABundler sont souvent ignorées parce qu’elles ne ressemblent pas à un virus classique : pas de rançon, pas de message d’alerte dramatique, pas de fichiers chiffrés. Ce silence est précisément ce qui les rend efficaces. Un programme installé discrètement qui modifie votre navigateur ou consomme vos ressources CPU peut rester en place des mois sans que vous fassiez le lien.
La règle la plus simple reste : vérifiez toujours l’URL exacte avant d’exécuter un installateur. Un caractère différent dans le nom de domaine, un sous-domaine ajouté, une redirection via une régie publicitaire – ce sont les signaux qui précèdent presque toujours une mauvaise surprise. Votre antivirus n’attrape pas tout, et il n’est pas censé compenser une vérification que vous pouvez faire vous-même en dix secondes.