ClickFix на форумах Steam: как вредоносные команды PowerShell устанавливают криптомайнер

ClickFix на форумах Steam: как вредоносные команды PowerShell устанавливают криптомайнер

Атаки ClickFix используют методы социальной инженерии: злоумышленники убеждают пользователей самостоятельно запускать вредоносный код. Целью злоумышленников является скрытая установка и запуск криптомайнера XMRig, который использует ресурсы процессора и видеокарты пользователя для добычи криптовалюты.

Механика обмана и эксплуатация доверия

Схема атаки строится на активном мониторинге разделов обсуждений Steam, где пользователи делятся проблемами с производительностью игр, ошибками запуска или сбоями графики. Злоумышленники создают случайные учетные записи и оперативно отвечают в темах, предлагая готовые решения. В таких сообщениях часто содержатся ссылки на внешние ресурсы или прямое указание скопировать и выполнить команду в системной оболочке PowerShell.

Для успеха атаки злоумышленники требуют запуска PowerShell от имени администратора. Злоумышленники аргументируют это необходимостью исправления системных реестров или перерегистрации библиотек DirectX. Предоставление прав администратора позволяет скрипту обходить механизмы защиты Windows и выполнять модификации системы без дополнительных запросов на подтверждение. Игроки, привыкшие к тому, что устранение багов в играх часто требует внесения правок в конфигурационные файлы, склонны доверять таким инструкциям, что делает их уязвимыми для подобных атак.

Технический процесс заражения

После того как пользователь вставляет вредоносный код в консоль PowerShell, инициируется скрытое фоновое соединение с удаленным сервером злоумышленников. В ходе текущей кампании скрипты обращаются к домену msfconfig[.]icu. С этого ресурса на компьютер жертвы загружается скомпилированный исполняемый файл XMRig. Это легитимное программное обеспечение с открытым исходным кодом, предназначенное для майнинга, однако в данном контексте оно используется исключительно в злонамеренных целях.

Чтобы майнер запускался автоматически, скрипт создает задачу в планировщике Windows. Эта задача настроена на запуск вредоносного процесса при каждом входе пользователя в систему или при старте операционной системы. Майнер продолжает работать в фоновом режиме даже после перезагрузки компьютера, оставаясь практически незаметным для рядового пользователя, если тот не обратит внимание на аномально высокую загрузку процессора или замедление работы системы.

Контекст угрозы ClickFix

Термин ClickFix описывает тактику, при которой злоумышленники используют легитимные инструменты администрирования Windows для доставки вредоносного контента. В отличие от классических фишинговых атак, где пользователь должен скачать и запустить файл, ClickFix полагается на то, что жертва сама выполнит нужные действия, используя встроенные возможности ОС. Ранее подобные методы фиксировались в кампаниях, направленных на распространение инфостилеров, однако использование их для установки майнеров на игровых площадках свидетельствует о смене приоритетов злоумышленников в сторону массового захвата вычислительных мощностей.

Специалисты компании BI.ZONE фиксируют, что ClickFix становится глобальной проблемой. Кампании, использующие аналогичные сценарии, были замечены не только в Steam, но и в других сообществах, где пользователи часто обмениваются техническими советами. Использование PowerShell в качестве вектора атаки позволяет злоумышленникам обходить многие антивирусные решения, так как выполнение команд в оболочке воспринимается системой как легитимная активность пользователя.

Сложности атрибуции и оценки ущерба

Поскольку заражение происходит не через уязвимости в коде клиента Steam, а исключительно за счет манипуляции поведением пользователя, Администрация Steam предпринимает усилия по удалению вредоносных сообщений, однако высокая динамика создания новых аккаунтов затрудняет полную очистку форумов.

Лучший способ защиты — осторожность. Любые инструкции, требующие выполнения команд в PowerShell или командной строке от имени администратора, должны восприниматься как потенциально опасные, особенно если они исходят от случайных пользователей в сети. Отсутствие прямой связи с уязвимостями платформы означает, что ответственность за безопасность системы ложится на самого пользователя.

Источники

Отправить комментарий

Возможно, вы пропустили