Steam ClickFix-attacker riktar sig mot spelare med falska felsökningsråd som installerar XMRig-kryptominers på Windows-enheter. De skadliga svaren dyker upp i Steams diskussionsforum och påstår sig lösa spelkrascher, förlorade föremål i spelet och andra vanliga tekniska problem.
I stället för att lösa problemet lurar instruktionerna offren att öppna PowerShell som administratör och köra ett skadligt kommando. Kommandot laddar ner och startar kryptomining-skadlig kod i bakgrunden.
Falska Steam-svar riktar sig mot frustrerade spelare
Angriparna skapar slumpmässiga Steam-konton och svarar på foruminlägg från användare som söker hjälp. Deras meddelanden ser ut som vanliga tekniska råd och erbjuder vad som verkar vara en snabb lösning.
Offren uppmanas att öppna PowerShell med administratörsbehörighet och klistra in ett kommando. Eftersom användaren själv kör kommandot kan attacken undvika vissa automatiska säkerhetsskydd.
Taktiken kallas ClickFix. Den bygger på social manipulation i stället för en traditionell exploit. Angripare visar ett falskt felmeddelande, ett verifieringssteg eller en reparationsinstruktion och övertalar personer att manuellt köra det skadliga kommandot.
Falskt Windows-optimeringsverktyg döljer skadlig kod
PowerShell-skriptet som används i Steam ClickFix-attackerna utger sig för att vara ett Windows-optimeringsverktyg med namnet ”msf utility \ PC Opt”.
När skriptet körs visar det meddelanden om att rensa tillfälliga filer, tömma DNS-cachen, uppdatera drivrutiner och kontrollera disken. Det påstår också att det inaktiverar onödiga autostartprogram, söker efter skadlig kod och reparerar Windows systemfiler.
De flesta av dessa funktioner är falska. Skriptet visar bara fejkade förloppsmeddelanden och pausar under slumpmässiga intervall för att processen ska se äkta ut.
Den verkliga skadliga aktiviteten är dold i en funktion med namnet ”Advanced-Optimization”.
Skriptet försvagar Windows säkerhetsskydd
Den dolda funktionen kontrollerar först om den har administratörsbehörighet. Om den saknar behörighet visar skriptet ett felmeddelande och avslutas.
När det körs med förhöjda behörigheter skapar det en mapp i C:\Windows\Background. Därefter lägger det till mappen i Microsoft Defenders undantag, vilket kan hindra Defender från att skanna filer som lagras där.
Skriptet letar också efter befintliga schemalagda uppgifter och processer kopplade till XMRig. Det försöker stoppa dem och ta bort gamla konfigurationsfiler innan den nya payloaden installeras.
Forskarna kunde inte bekräfta om denna rensning tar bort spår av en tidigare infektion eller eliminerar en annan kryptominer som redan körs på enheten.
XMRig-minern får beständighet på SYSTEM-nivå
Skadlig kod laddar ner en körbar XMRig-fil, kontrollerar att filen är giltig och sparar den sedan som system.exe i mappen C:\Windows\Background.
Därefter skapar skriptet en schemalagd aktivitet med namnet XMRig-[datornamn]. Uppgiften startar minern varje gång Windows startar och kör den med SYSTEM-behörigheter.
XMRig är ett legitimt open source-verktyg för mining, men cyberbrottslingar missbrukar det ofta för att utvinna kryptovaluta med offrens datorkraft. Infekterade enheter kan få hög CPU-användning, överhettas, prestera sämre och dra mer el.
Så gör du om du körde kommandot
Kör aldrig PowerShell-kommandon som har publicerats av okända användare i spelforum, svar på sociala medier eller kommentarsfält. En riktig supportlösning bör komma från spelutvecklaren, Steam Support eller en annan verifierad källa.
Den som har kört kommandot bör kontrollera följande tecken på intrång:
- Mappen
C:\Windows\Background - Ett undantag i Microsoft Defender för den mappen
- En schemalagd aktivitet som börjar med
XMRig-
Kör omedelbart en fullständig antivirusgenomsökning. Om minern inte upptäcks bör du manuellt ta bort den schemalagda XMRig-uppgiften, radera Defender-undantaget och ta bort mappen C:\Windows\Background.
Eftersom den nedladdade filen kan ha utfört ytterligare åtgärder kan en ominstallation av Windows vara det säkraste alternativet efter en bekräftad infektion.


0 svar till ”Steam ClickFix-attacker installerar XMRig-kryptominers”