Capcană pe forumurile Steam: „soluția” pentru jocuri blocate îți transformă PC-ul într-o mină de criptomonede
Forumurile Steam, locul în care jucătorii caută frecvent soluții pentru erori, blocări sau obiecte dispărute din inventar, sunt exploatate într-o nouă campanie de infectare. Atacatorii publică răspunsuri care par utile, dar încearcă să convingă utilizatorii să ruleze comenzi periculoase în PowerShell, potrivit unei analize publicate de BleepingComputer.
În loc să repare jocul sau problema raportată, comanda descarcă și instalează XMRig, un program folosit pentru minarea criptomonedelor. Calculatorul victimei începe astfel să genereze bani pentru atacatori, folosind procesorul, energia electrică și resursele sistemului fără acordul proprietarului.
Atacatorii se prezintă drept utilizatori care vor să ajute
Campania pornește de la conturi Steam create aparent la întâmplare. Acestea răspund la discuții în care utilizatorii se plâng că un joc se închide brusc, că nu mai găsesc anumite obiecte în inventar sau că întâmpină diferite erori tehnice. Răspunsurile sunt formulate ca niște instrucțiuni obișnuite de depanare și pot părea credibile pentru cineva care caută rapid o rezolvare.
Victimei i se spune să deschidă PowerShell cu drepturi de administrator și să introducă o anumită comandă. În momentul executării, sistemul nu primește însă o actualizare și nici o optimizare reală. Este declanșat un atac de tip ClickFix, metodă de inginerie socială prin care utilizatorul este manipulat să pornească singur codul malițios.
Tehnica este eficientă deoarece atacatorul nu trebuie să exploateze neapărat o vulnerabilitate avansată din Steam sau Windows. El profită de problema reală a victimei și îi oferă o soluție aparent directă. Mai mult, pentru că utilizatorul execută manual comanda și acordă permisiuni administrative, unele sisteme de protecție pot interpreta mai greu activitatea ca fiind una neautorizată.
Falsa optimizare Windows mimează operațiuni legitime
Scriptul distribuit prin forumurile Steam se prezintă drept un instrument de optimizare Windows numit „msf utility \ PC Opt”. După lansare, acesta afișează mesaje despre ștergerea fișierelor temporare, curățarea cache-ului DNS, actualizarea driverelor, verificarea discului și repararea componentelor Windows.
În realitate, majoritatea acestor funcții nu fac ceea ce promit. Scriptul afișează bare de progres și introduce pauze aleatorii de câteva secunde, tocmai pentru a crea impresia că în fundal sunt desfășurate operațiuni complexe. Este aceeași logică folosită în campaniile cu teste CAPTCHA false, unde pașii afișați pe ecran sunt doar decorul unei infectări.
Activitatea periculoasă este ascunsă într-o funcție denumită „Advanced-Optimization”. Scriptul verifică dacă rulează cu drepturi de administrator, creează folderul C:\Windows\Background și îl adaugă pe lista de excluderi a Microsoft Defender. Din acel moment, fișierele aflate acolo pot fi ignorate de scanările obișnuite ale antivirusului.
Malware-ul descarcă apoi executabilul XMRig, îl salvează sub numele system.exe și creează o sarcină programată care îl pornește cu privilegii SYSTEM la fiecare deschidere a Windows. Atacatorii încearcă astfel să obțină persistență, iar minerul poate continua să funcționeze inclusiv după repornirea calculatorului.
Cum verifici dacă PC-ul a fost infectat
Un calculator infectat cu un cryptominer poate deveni mai lent, poate porni ventilatoarele mult mai des și poate avea un consum ridicat al procesorului chiar și atunci când nu rulezi jocuri sau programe solicitante. Totuși, aceste simptome nu sunt suficiente pentru a confirma prezența XMRig, deoarece pot fi provocate și de aplicații legitime.
Dacă ai rulat o comandă primită de la un utilizator necunoscut de pe Steam, verifică dacă există folderul C:\Windows\Background, o excludere Microsoft Defender pentru această locație sau o sarcină programată al cărei nume începe cu „XMRig-”. Rulează apoi o scanare completă din Windows Security și, dacă este posibil, folosește și scanarea offline.
Dacă antivirusul nu detectează minerul, dar semnele infectării sunt prezente, elimină sarcina programată, șterge excluderea adăugată în Defender și înlătură folderul creat de malware. Într-un caz în care nu poți stabili ce alte acțiuni a realizat fișierul descărcat, reinstalarea completă a sistemului de operare rămâne varianta cea mai sigură.
Regula esențială este să nu rulezi niciodată comenzi PowerShell oferite de persoane necunoscute pe forumuri, chiar dacă acestea promit să rezolve exact problema pe care o întâmpini. O soluție legitimă pentru un joc nu ar trebui să îți ceară să dezactivezi protecțiile Windows, să creezi excluderi în antivirus sau să rulezi cod necunoscut cu drepturi de administrator.