Forumurile de discuții Steam sunt folosite abuziv în atacuri de tip ClickFix. Acestea sunt prezentate drept soluții pentru problemele jocurilor și ale calculatoarelor, dar infectează dispozitivele cu programe de minat criptomonede precum XMRig. Atacatorii creează conturi Steam aleatorii și răspund la postări despre blocarea jocurilor, pierderea obiectelor din inventar și alte probleme tehnice.

Forumurile Steam sunt folosite pentru atacuri de tip ClickFix

O analiză publicată de Bleeping Computer arată că infractorii cibernetici exploatează forumurile Steam pentru a distribui programe de minat criptomonede prin această tactică de inginerie socială. Atacatorii creează conturi Steam false și postează soluții aparent utile la problemele tehnice ale utilizatorilor.

Infractorii răspund la postări și îndeamnă alți membri să deschidă PowerShell ca administrator și să execute o comandă pentru remedierea problemei. La executare, comanda descarcă în secret un fișier executabil al minerului XMRig și îl lansează pe computer.

Deși atacurile ClickFix necesită interacțiunea victimei, ele sunt eficiente deoarece prezintă utilizatorilor o soluție aparent legitimă pentru o problemă reală.

Pentru că victima lansează manual comanda, atacul ocolește unele măsuri de securitate care ar bloca automat codul rău intenționat.

Metoda instalează malware sub pretextul unei false optimizări Windows

Scriptul PowerShell distribuit pe Steam se prezintă ca un utilitar de optimizare Windows numit „msf utility PC Opt”.

Odată lansat, acesta afișează mesaje care pretind executarea unor sarcini de întreținere, inclusiv curățarea fișierelor temporare, golirea cache-ului DNS, actualizarea driverelor, verificarea discului, dezactivarea aplicațiilor din pornirea automată, scanarea pentru malware, repararea imaginii Windows și rularea System File Checker.

Majoritatea acestor funcții nu îndeplinesc sarcinile promise. În schimb, afișează mesaje false de progres și fac o pauză aleatorie între 1,5 și 8 secunde pentru ca utilitarul să pară legitim.

Scriptul PowerShell dezactivează funcții de securitate precum validarea certificatelor TLS și adaugă directorul malware-ului la excluderile Microsoft Defender. Programul de minat este descărcat de pe msfconfig[.]icu și instalat ca system.exe, cu o sarcină programată pentru a rula la pornire cu privilegii ridicate. Această metodă ocolește măsuri de securitate deoarece utilizatorul inițiază manual comanda rău intenționată.

Recomandări

Utilizatorii nu trebuie să execute comenzi din surse necunoscute de pe forumuri și trebuie să verifice existența unor indicatori de compromitere, precum directorul „C:WindowsBackground” și sarcinile programate cu prefixul „XMRig-”. La detectarea acestora, se recomandă scanări antivirus. În cazuri grave, este necesară o reinstalare completă a sistemului de operare din cauza riscului unor activități malicioase ulterioare.

Ca regulă generală, utilizatorii nu trebuie să execute comenzi PowerShell furnizate de necunoscuți pe forumuri, chiar dacă sunt prezentate ca soluții la o problemă actuală.

Cei care au executat comanda trebuie să verifice existența directorului „C:WindowsBackground”, a excluderii Microsoft Defender pentru acea cale și a unei sarcini programate care începe cu „XMRig-”.

Dacă sunt detectate aceste semne de compromitere, rulați imediat un program antivirus pentru scanare și eliminarea elementelor găsite.

Dacă antivirusul nu detectează minerul, opriți și eliminați manual sarcina programată „XMRig-[numele computerului]”, eliminați excluderea din Microsoft Defender pentru „C:WindowsBackground” și ștergeți folderul și conținutul acestuia.

Articolul Atacurile ClickFix pe forumurile Steam infectează jucătorii cu programe de minat criptomonede apare prima dată în Go4IT.