На форумах Steam распространяют криптомайнер XMRig под видом исправлений

2026-07-27 139 комментарии
Злоумышленники публикуют на форумах Steam поддельные инструкции по устранению проблем с играми и Windows, убеждая пользователей запускать вредоносные команды PowerShell. В результате на компьютер устанавливается криптомайнер XMRig, который закрепляется в системе и использует ресурсы устройства для скрытого майнинга

Злоумышленники используют форумы Steam для атак ClickFix. Они публикуют инструкции, которые якобы помогают устранить проблемы с играми и компьютером, но на самом деле заражают устройства криптомайнерами.

Киберпреступники создают случайные аккаунты Steam и публикуют внешне полезные решения в обсуждениях, где пользователи жалуются на вылеты игр, пропажу предметов из инвентаря и другие технические проблемы.

В ответах злоумышленники предлагают открыть PowerShell от имени администратора и выполнить команду, которая якобы должна устранить проблему. Однако после запуска команда незаметно загружает исполняемый файл майнера XMRig и запускает его на компьютере.

Ответ на форуме Steam с командой PowerShell под видом исправленияСообщение на форуме Steam, продвигающее атаку ClickFix. Источник: BleepingComputer

Такие атаки называют ClickFix. Это метод социальной инженерии, при котором жертве показывают поддельные сообщения об ошибках, запросы на проверку или инструкции по устранению неполадок, чтобы убедить её самостоятельно выполнить вредоносные команды.

Хотя атака ClickFix требует действий со стороны пользователя, она остаётся эффективной, поскольку предлагает ему правдоподобное решение реальной проблемы.

Кроме того, поскольку жертва запускает команду вручную, злоумышленники могут обойти некоторые средства защиты, которые в иных условиях автоматически заблокировали бы выполнение вредоносного кода.

Поддельный оптимизатор Windows устанавливает вредоносное ПО

Сценарий PowerShell, распространяемый в рамках кампании на форумах Steam, маскируется под утилиту для оптимизации Windows под названием msf utility \ PC Opt.

После запуска программа показывает сообщения о выполнении различных задач по обслуживанию системы:

  • очистка временных файлов;
  • сброс кеша DNS;
  • обновление драйверов;
  • проверка диска;
  • отключение ненужных программ в автозагрузке;
  • поиск вредоносного ПО;
  • восстановление образа Windows;
  • запуск средства проверки системных файлов.

Окно поддельной утилиты msf utility \ PC OptСценарий, выдающий себя за утилиту оптимизации msf utility \ PC Opt. Источник: BleepingComputer

Однако большинство этих функций не выполняют заявленные задачи. Вместо этого сценарий показывает поддельные сообщения о ходе работы и делает случайные паузы продолжительностью от 1,5 до 8 секунд, чтобы утилита выглядела правдоподобно.

Код поддельных функций оптимизации в сценарии PowerShellПоддельные функции оптимизации в сценарии PowerShell. Источник: BleepingComputer

Что делает функция Advanced-Optimization

Настоящая вредоносная активность скрыта в функции Advanced-Optimization. Сначала она отключает проверку TLS-сертификатов и проверяет, запущен ли сценарий с правами администратора. Если необходимых разрешений нет, скрипт выводит сообщение об ошибке и завершает работу.

Получив повышенные привилегии, сценарий создаёт каталог C:\Windows\Background и добавляет его в список исключений Microsoft Defender.

Затем он пытается остановить существующую запланированную задачу с именем XMRig-[имя компьютера], а также завершить процессы xmrig или system, запущенные из каталога установки. Кроме того, сценарий удаляет файл конфигурации XMRig, если он находится по адресу C:\Windows\Background\config.json.

Неясно, предназначена ли эта очистка для удаления следов предыдущей установки того же вредоносного ПО или другого майнера, уже присутствующего на устройстве.

Затем вредоносная программа создаёт временное правило для исходящих подключений в брандмауэре Windows. Оно разрешает соединения с доменом msfconfig[.]icu по TCP-порту 443. После этого сценарий загружает майнер XMRig с адреса https://msfconfig[.]icu:443/tmp/system.txt во временный файл со случайным именем.

Перед установкой скрипт проверяет, что загруженный файл не пуст и является корректным исполняемым файлом. Если проверка проходит успешно, он перемещает его в C:\Windows\Background\system.exe.

Чтобы майнер запускался при каждом старте Windows, вредоносная программа создаёт запланированную задачу с именем XMRig-[имя компьютера]. Она запускает файл system.exe с системными привилегиями.

Как проверить компьютер и удалить майнер

Не выполняйте команды из форумов

Пользователям не следует выполнять команды PowerShell, опубликованные неизвестными участниками форумов, даже если эти команды преподносятся как решение проблемы, с которой они столкнулись.

Пользователям, которые выполнили такую команду, следует проверить признаки заражения:

  • наличие каталога C:\Windows\Background;
  • исключение Microsoft Defender для этого пути;
  • запланированная задача, имя которой начинается с XMRig-.

При обнаружении этих признаков заражения необходимо немедленно запустить антивирусную проверку и удалить найденное вредоносное ПО.

Если антивирус не обнаружит майнер, следует вручную выполнить действия:

  • остановить и удалить задачу XMRig-[имя компьютера];
  • убрать каталог C:\Windows\Background из исключений Microsoft Defender;
  • удалить саму папку вместе со всем содержимым.

В конечном счёте безопаснее может оказаться полная переустановка ОС, поскольку невозможно точно установить, выполнял ли загруженный файл другие вредоносные действия во время работы.

Материалы по теме

Больше материалов об актуальных угрозах – в рубрике Угрозы безопасности на Comss.ru.

© . По материалам Bleepingcomputer
Комментарии и отзывы

Нашли ошибку?

Новое на сайте