На форумах Steam обнаружили приманки для ClickFix-атак - «Новости»
- 14:30, 28-июл-2026
- Новости / Изображения / Отступы и поля / Самоучитель CSS / Заработок / Текст / Преимущества стилей / Сайтостроение / Вёрстка / Линии и рамки / Добавления стилей
- Blare
- 0
Злоумышленники публикуют на форумах Steam фальшивые решения для различных проблем с играми и Windows. На самом деле такие команды PowerShell не исправляют баги, а устанавливают на компьютер жертвы криптомайнер XMRig.
Новую кампанию обнаружил один из читателей издания BleepingComputer. По его словам, атакующие регистрируют аккаунты в Steam и активно отвечают пользователям, которые жалуются на вылеты игр, пропажу предметов из инвентаря и другие технические проблемы. Жертвам рекомендуют открыть PowerShell с правами администратора и выполнить команду, которая якобы должна устранить неполадку.
Атаки ClickFix строятся на социальной инженерии. В классической версии жертв заманивают на вредоносные сайты и там обманом заставляют скопировать в буфер и выполнить некие команды PowerShell. То есть вручную заразить свою систему вредоносным ПО.
Как правило, злоумышленники выдают команды за способ решения проблем с отображением контента в браузере, имитируют BSOD, замедляют работу браузера или требуют, чтобы пользователь решил фальшивую CAPTCHA.
Хотя чаще всего ClickFix-атаки нацелены на пользователей Windows, ИБ-специалисты уже давно предупреждают и о кампаниях, направленных на пользователей macOS и Linux.
Журналисты сообщают, что через Steam распространяется PowerShell-скрипт под названием «msf utility PC Opt», который маскируется под утилиту для оптимизации работы Windows. Якобы он удаляет временные файлы, очищает кеш DNS, обновляет драйверы, проводит проверку диска, отключает лишние приложения в автозагрузке, ищет малварь и восстанавливает системные файлы. На самом деле большинство из этих функций не делают ничего. Скрипт лишь показывает фальшивые сообщения о ходе работы и выдерживает случайные паузы продолжительностью от 1,5 до 8 секунд, создавая видимость оптимизации ОС.
Вредоносная логика скрыта в функции Advanced-Optimization. Она отключает проверку TLS-сертификатов и убеждается, что скрипт запущен с правами администратора. Затем малварь создает директорию C:WindowsBackground и добавляет ее в исключения Microsoft Defender.
Также скрипт ищет в системе жертвы предыдущие установки майнера XMRig: останавливает задачу планировщика с именем XMRig-[имя компьютера], завершает процессы xmrig и system, и удаляет файл config.json. Неясно, пытаются ли атакующие удалить следы предыдущей установки своей малвари или стремятся избавиться от конкурирующих майнеров, которые уже могут работать в системе.
Далее вредонос создает временное правило Windows Firewall, разрешающее соединения с msfconfig[.]icu по TCP-порту 443. С этого домена загружается файл system.txt, который после проверки перемещается в C:WindowsBackgroundystem.exe.
Для закрепления в системе скрипт создает задачу XMRig-[имя компьютера], которая запускает майнер с правами SYSTEM при каждом старте Windows.
Пользователям, выполнявшим подозрительные команды с форумов Steam, рекомендуется проверить наличие директории C:WindowsBackground, исключений в Microsoft Defender для этого пути и запланированные задачи, имя которых начинается с «XMRig-».















Комментарии (0)