Злоумышленники используют форумы Steam для атак ClickFix. Они публикуют инструкции, которые якобы помогают устранить проблемы с играми и компьютером, но на самом деле заражают устройства криптомайнерами.
Киберпреступники создают случайные аккаунты Steam и публикуют внешне полезные решения в обсуждениях, где пользователи жалуются на вылеты игр, пропажу предметов из инвентаря и другие технические проблемы.
В ответах злоумышленники предлагают открыть PowerShell от имени администратора и выполнить команду, которая якобы должна устранить проблему. Однако после запуска команда незаметно загружает исполняемый файл майнера XMRig и запускает его на компьютере.

Такие атаки называют ClickFix. Это метод социальной инженерии, при котором жертве показывают поддельные сообщения об ошибках, запросы на проверку или инструкции по устранению неполадок, чтобы убедить её самостоятельно выполнить вредоносные команды.
Хотя атака ClickFix требует действий со стороны пользователя, она остаётся эффективной, поскольку предлагает ему правдоподобное решение реальной проблемы.
Кроме того, поскольку жертва запускает команду вручную, злоумышленники могут обойти некоторые средства защиты, которые в иных условиях автоматически заблокировали бы выполнение вредоносного кода.
Поддельный оптимизатор Windows устанавливает вредоносное ПО
Сценарий PowerShell, распространяемый в рамках кампании на форумах Steam, маскируется под утилиту для оптимизации Windows под названием msf utility \ PC Opt.
После запуска программа показывает сообщения о выполнении различных задач по обслуживанию системы:
- очистка временных файлов;
- сброс кеша DNS;
- обновление драйверов;
- проверка диска;
- отключение ненужных программ в автозагрузке;
- поиск вредоносного ПО;
- восстановление образа Windows;
- запуск средства проверки системных файлов.

Однако большинство этих функций не выполняют заявленные задачи. Вместо этого сценарий показывает поддельные сообщения о ходе работы и делает случайные паузы продолжительностью от 1,5 до 8 секунд, чтобы утилита выглядела правдоподобно.

Что делает функция Advanced-Optimization
Настоящая вредоносная активность скрыта в функции Advanced-Optimization. Сначала она отключает проверку TLS-сертификатов и проверяет, запущен ли сценарий с правами администратора. Если необходимых разрешений нет, скрипт выводит сообщение об ошибке и завершает работу.
Получив повышенные привилегии, сценарий создаёт каталог C:\Windows\Background и добавляет его в список исключений Microsoft Defender.
Затем он пытается остановить существующую запланированную задачу с именем XMRig-[имя компьютера], а также завершить процессы xmrig или system, запущенные из каталога установки. Кроме того, сценарий удаляет файл конфигурации XMRig, если он находится по адресу C:\Windows\Background\config.json.
Неясно, предназначена ли эта очистка для удаления следов предыдущей установки того же вредоносного ПО или другого майнера, уже присутствующего на устройстве.
Затем вредоносная программа создаёт временное правило для исходящих подключений в брандмауэре Windows. Оно разрешает соединения с доменом msfconfig[.]icu по TCP-порту 443. После этого сценарий загружает майнер XMRig с адреса https://msfconfig[.]icu:443/tmp/system.txt во временный файл со случайным именем.
Перед установкой скрипт проверяет, что загруженный файл не пуст и является корректным исполняемым файлом. Если проверка проходит успешно, он перемещает его в C:\Windows\Background\system.exe.
Чтобы майнер запускался при каждом старте Windows, вредоносная программа создаёт запланированную задачу с именем XMRig-[имя компьютера]. Она запускает файл system.exe с системными привилегиями.
Как проверить компьютер и удалить майнер
Не выполняйте команды из форумов
Пользователям не следует выполнять команды PowerShell, опубликованные неизвестными участниками форумов, даже если эти команды преподносятся как решение проблемы, с которой они столкнулись.
Пользователям, которые выполнили такую команду, следует проверить признаки заражения:
- наличие каталога
C:\Windows\Background; - исключение Microsoft Defender для этого пути;
- запланированная задача, имя которой начинается с XMRig-.
При обнаружении этих признаков заражения необходимо немедленно запустить антивирусную проверку и удалить найденное вредоносное ПО.
Если антивирус не обнаружит майнер, следует вручную выполнить действия:
- остановить и удалить задачу XMRig-[имя компьютера];
- убрать каталог
C:\Windows\Backgroundиз исключений Microsoft Defender; - удалить саму папку вместе со всем содержимым.
В конечном счёте безопаснее может оказаться полная переустановка ОС, поскольку невозможно точно установить, выполнял ли загруженный файл другие вредоносные действия во время работы.
Материалы по теме
- Steam Workshop распространяет вредоносное ПО через приложение Wallpaper Engine
- Opera добавила функцию Paste Protect: защита от вредоносных команд в буфере обмена
- Apple добавила предупреждение в Терминале macOS для защиты от атак ClickFix
- Новая атака ClickFix использует утилиту nslookup для доставки PowerShell-нагрузки через DNS
Больше материалов об актуальных угрозах – в рубрике Угрозы безопасности на Comss.ru.