Steam ClickFix-angrep retter seg mot spillere med falske feilsøkingsråd som installerer XMRig-kryptominere på Windows-enheter. De skadelige svarene dukker opp i Steams diskusjonsforum og hevder å løse spillkrasj, tapte gjenstander i spill og andre vanlige tekniske problemer.

I stedet for å løse problemet lurer instruksjonene ofrene til å åpne PowerShell som administrator og kjøre en skadelig kommando. Kommandoen laster ned og starter skadevare for kryptovalutautvinning i bakgrunnen.

Falske Steam-svar retter seg mot frustrerte spillere

Angriperne oppretter tilfeldige Steam-kontoer og svarer på foruminnlegg fra brukere som ber om hjelp. Meldingene deres ser ut som vanlige tekniske råd og tilbyr det som virker som en rask løsning.

Ofrene blir bedt om å åpne PowerShell med administratorrettigheter og lime inn en kommando. Fordi brukeren selv kjører kommandoen, kan angrepet omgå enkelte automatiske sikkerhetsbeskyttelser.

Taktikken kalles ClickFix. Den bygger på sosial manipulering i stedet for en tradisjonell exploit. Angripere viser en falsk feilmelding, et verifiseringssteg eller en reparasjonsinstruksjon og overtaler folk til å kjøre den skadelige kommandoen manuelt.

Falskt Windows-optimaliseringsverktøy skjuler skadevaren

PowerShell-skriptet som brukes i Steam ClickFix-angrepene, utgir seg for å være et Windows-optimaliseringsverktøy kalt «msf utility \ PC Opt».

Når skriptet kjører, viser det meldinger om rydding av midlertidige filer, tømming av DNS-bufferen, oppdatering av drivere og kontroll av disken. Det hevder også å deaktivere unødvendige oppstartsprogrammer, skanne etter skadevare og reparere Windows-systemfiler.

De fleste av disse funksjonene er falske. Skriptet viser bare falske fremdriftsmeldinger og pauser i tilfeldige intervaller for å få prosessen til å se ekte ut.

Den faktiske skadelige aktiviteten er skjult i en funksjon kalt «Advanced-Optimization».

Skriptet svekker Windows-sikkerheten

Den skjulte funksjonen kontrollerer først om den har administratorrettigheter. Hvis den ikke har det, viser skriptet en feilmelding og avsluttes.

Når det kjører med utvidede rettigheter, oppretter det en mappe i C:\Windows\Background. Deretter legger det til denne mappen i unntakene i Microsoft Defender, noe som kan hindre Defender i å skanne filer som lagres der.

Skriptet ser også etter eksisterende planlagte oppgaver og prosesser knyttet til XMRig. Det forsøker å stoppe dem og fjerne gamle konfigurasjonsfiler før den nye nyttelasten installeres.

Forskerne kunne ikke bekrefte om denne oppryddingen fjerner spor etter en tidligere infeksjon eller fjerner en annen kryptominer som allerede kjører på enheten.

XMRig-mineren får varig tilgang på SYSTEM-nivå

Skadevaren laster ned en kjørbar XMRig-fil, kontrollerer at filen er gyldig og lagrer den deretter som system.exe i mappen C:\Windows\Background.

Deretter oppretter skriptet en planlagt oppgave med navnet XMRig-[datamaskinnavn]. Oppgaven starter mineren hver gang Windows starter og kjører den med SYSTEM-rettigheter.

XMRig er et legitimt verktøy for kryptovalutautvinning med åpen kildekode, men cyberkriminelle misbruker det ofte for å utvinne kryptovaluta ved hjelp av ofrenes datakraft. Infiserte enheter kan få høy CPU-belastning, overoppheting, dårligere ytelse og høyere strømforbruk.

Dette bør du gjøre hvis du kjørte kommandoen

Kjør aldri PowerShell-kommandoer som er publisert av ukjente brukere i spillforum, svar på sosiale medier eller kommentarfelt. En ekte supportløsning bør komme fra spillutvikleren, Steam Support eller en annen verifisert kilde.

Alle som har kjørt kommandoen, bør se etter disse tegnene på kompromittering:

  • Mappen C:\Windows\Background
  • Et Microsoft Defender-unntak for denne mappen
  • En planlagt oppgave som begynner med XMRig-

Kjør umiddelbart en fullstendig antivirusskanning. Hvis mineren ikke blir oppdaget, bør du manuelt fjerne den planlagte XMRig-oppgaven, slette Defender-unntaket og fjerne mappen C:\Windows\Background.

Fordi den nedlastede filen kan ha utført ytterligere handlinger, kan det være tryggest å reinstallere Windows etter en bekreftet infeksjon.


0 responses to “Steam ClickFix-angrep installerer XMRig-kryptominere”