На форумах Steam геймеров заражают криптомайнером под видом «починки» игр

· Безопасность
Мошенники отвечают на жалобы игроков в обсуждениях Steam и предлагают выполнить в PowerShell команду, которая тайно устанавливает майнер XMRig.

cover.svg

На форумах обсуждений в Steam развернулась кампания по технике ClickFix: злоумышленники выдают вредоносные команды за решения технических проблем, а на деле заражают компьютеры жертв криптомайнером XMRig. Об этом BleepingComputer сообщил один из читателей.

Как устроена атака

Злоумышленники создают случайные учётные записи и отвечают на посты пользователей, жалующихся на вылеты игр, пропавшие предметы из инвентаря и прочие неполадки. В ответах они советуют открыть PowerShell с правами администратора и выполнить некую команду, которая якобы всё исправит. На деле команда тихо скачивает и запускает исполняемый файл майнера.

Это классический пример социальной инженерии ClickFix: жертве показывают поддельную ошибку или инструкцию по устранению неполадки и подталкивают вручную запустить вредоносный код. Приём эффективен, потому что человеку предлагают внешне правдоподобное решение его же проблемы. К тому же, поскольку команду запускает сам пользователь, атака обходит часть защитных механизмов, которые заблокировали бы автоматически исполняемый код.

Мнимый оптимизатор Windows

Скрипт маскируется под утилиту оптимизации под названием «msf utility PC Opt». При запуске он показывает сообщения о множестве работ по обслуживанию: очистке временных файлов, сбросе DNS-кеша, обновлении драйверов, проверке диска, отключении лишних элементов автозагрузки, поиске вредоносных программ и восстановлении системных файлов. Большинство этих функций ничего не делают — они лишь выводят фальшивые индикаторы прогресса и выдерживают случайную паузу от 1,5 до 8 секунд, чтобы утилита выглядела правдоподобно.

Настоящая вредоносная логика спрятана в функции Advanced-Optimization. Она отключает проверку TLS-сертификатов, требует прав администратора, создаёт каталог C:\Windows\Background и добавляет его в исключения Microsoft Defender. Затем скрипт создаёт временное правило брандмауэра для соединений с узлом msfconfig[.]icu по порту 443, скачивает оттуда payload, сохраняет его как system.exe и создаёт запланированную задачу «XMRig-[имя компьютера]», запускающую майнер с правами SYSTEM при каждом старте Windows. Любопытно, что перед установкой скрипт пытается удалить следы предыдущего майнера — то ли своего, то ли конкурента.

Что делать

Главное правило простое: никогда не выполнять команды PowerShell, предложенные незнакомцами на форумах, даже если они поданы как исправление вашей проблемы. Тем, кто уже запустил такую команду, стоит проверить наличие каталога C:\Windows\Background, исключения для него в Defender и задачи с именем, начинающимся на «XMRig-». При обнаружении признаков заражения следует запустить антивирус, а при неудаче — вручную удалить задачу, исключение и сам каталог. В BleepingComputer отмечают, что надёжнее всего переустановить систему: узнать, что ещё натворил загруженный payload, невозможно.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.