Steam ClickFix-angreb retter sig mod gamere med falske fejlfindingsråd, som installerer XMRig-kryptominere på Windows-enheder. De skadelige svar dukker op i Steams diskussionsfora og hævder at løse spilnedbrud, mistede genstande i spil og andre almindelige tekniske problemer.
I stedet for at løse problemet narrer instruktionerne ofrene til at åbne PowerShell som administrator og køre en skadelig kommando. Kommandoen downloader og starter malware til kryptovaluta-mining i baggrunden.
Falske Steam-svar rammer frustrerede gamere
Angriberne opretter tilfældige Steam-konti og svarer på forumindlæg fra brugere, der søger hjælp. Deres beskeder ligner almindelige tekniske råd og tilbyder, hvad der ser ud til at være en hurtig løsning.
Ofrene bliver bedt om at åbne PowerShell med administratorrettigheder og indsætte en kommando. Fordi brugeren selv kører kommandoen, kan angrebet omgå visse automatiske sikkerhedsbeskyttelser.
Taktikken kaldes ClickFix. Den bygger på social manipulation frem for en traditionel exploit. Angriberne viser en falsk fejlmeddelelse, et verificeringstrin eller en reparationsinstruktion og overtaler folk til manuelt at køre den skadelige kommando.
Falsk Windows-optimeringsværktøj skjuler malwaren
PowerShell-scriptet, der bruges i Steam ClickFix-angrebene, udgiver sig for at være et Windows-optimeringsværktøj ved navn ”msf utility \ PC Opt”.
Når scriptet kører, viser det beskeder om oprydning af midlertidige filer, tømning af DNS-cachen, opdatering af drivere og kontrol af disken. Det hævder også at deaktivere unødvendige opstartsprogrammer, scanne for malware og reparere Windows-systemfiler.
De fleste af disse funktioner er falske. Scriptet viser kun falske statusmeddelelser og holder pauser med tilfældige intervaller for at få processen til at se ægte ud.
Den egentlige skadelige aktivitet er skjult i en funktion med navnet ”Advanced-Optimization”.
Scriptet svækker Windows-sikkerheden
Den skjulte funktion kontrollerer først, om den har administratorrettigheder. Hvis den ikke har det, viser scriptet en fejlmeddelelse og afsluttes.
Når det køres med forhøjede rettigheder, opretter det en mappe i C:\Windows\Background. Derefter føjer det mappen til Microsoft Defenders undtagelser, hvilket kan forhindre Defender i at scanne filer, der er gemt der.
Scriptet leder også efter eksisterende planlagte opgaver og processer, der er knyttet til XMRig. Det forsøger at stoppe dem og fjerne gamle konfigurationsfiler, før den nye nyttelast installeres.
Forskerne kunne ikke bekræfte, om denne oprydning fjerner spor efter en tidligere infektion eller fjerner en anden kryptominer, som allerede kører på enheden.
XMRig-mineren får vedvarende adgang på SYSTEM-niveau
Malwaren downloader en eksekverbar XMRig-fil, kontrollerer, at filen er gyldig, og gemmer den derefter som system.exe i mappen C:\Windows\Background.
Derefter opretter scriptet en planlagt opgave med navnet XMRig-[computernavn]. Opgaven starter mineren, hver gang Windows starter, og kører den med SYSTEM-rettigheder.
XMRig er et legitimt open source-værktøj til kryptovaluta-mining, men cyberkriminelle misbruger det ofte til at udvinde kryptovaluta med ofrenes computerkraft. Inficerede enheder kan opleve høj CPU-belastning, overophedning, langsommere ydeevne og et højere strømforbrug.
Hvad du skal gøre, hvis du kørte kommandoen
Kør aldrig PowerShell-kommandoer, som er lagt op af ukendte brugere i spilfora, svar på sociale medier eller kommentarfelter. En ægte supportløsning bør komme fra spiludvikleren, Steam Support eller en anden verificeret kilde.
Alle, der har kørt kommandoen, bør kontrollere disse tegn på kompromittering:
- Mappen
C:\Windows\Background - En Microsoft Defender-undtagelse for den pågældende mappe
- En planlagt opgave, der begynder med
XMRig-
Kør straks en fuld antivirusscanning. Hvis mineren ikke opdages, bør du manuelt fjerne den planlagte XMRig-opgave, slette Defender-undtagelsen og fjerne mappen C:\Windows\Background.
Da den downloadede fil kan have udført yderligere handlinger, kan en geninstallation af Windows være den sikreste løsning efter en bekræftet infektion.


0 svar til “Steam ClickFix-angreb installerer XMRig-kryptominere”