Дискусионните форуми на Steam се злоупотребяват в ClickFix атаки, които се представят за корекции на проблеми с игри и компютри, но в действителност заразяват устройствата с криптоминьори.
BleepingComputer научи за кампанията от читател, който сподели, че злонамерени субекти създават произволни акаунти в Steam, за да публикуват на пръв поглед полезни решения за публикации на хора относно сривове на игри, изгубени предмети от инвентара и други технически проблеми.
Киберпрестъпниците отговарят на публикациите, като съветват другите членове да отворят PowerShell като администратор и да изпълнят команда, за да коригират проблема. Когато обаче се изпълни командата, тя тихомълком изтегля изпълним файл на миньор XMRig и го стартира на компютъра.
Тези видове атаки са известни като „ClickFix“ – тактика за социално инженерство, която показва фалшиви грешки, подкани за проверка или инструкции за отстраняване на неизправности, за да подмами жертвите да изпълнят ръчно злонамерен код.
Въпреки че ClickFix атаките изискват взаимодействие от страна на жертвата, те са ефективни, тъй като представят на потребителите нещо, което изглежда като легитимно решение на техния проблем.
Тъй като жертвата ръчно стартира командата, атаката може също така да заобиколи някои защити за сигурност, които иначе автоматично биха блокирали изпълнението на злонамерен код.
Фалшива оптимизация на Windows инсталира зловреден софтуер
PowerShell скриптът, разпространяван в кампанията в Steam, се маскира като помощна програма за оптимизация на Windows, наречена „msf utility \ PC Opt“.
Когато се стартира, той показва съобщения, твърдящи, че извършва множество задачи по поддръжка, включително почистване на временни файлове, изчистване на DNS кеша, актуализиране на драйвери, проверка на диска, изключване на ненужни елементи при стартиране, сканиране за зловреден софтуер, поправка на системното изображение на Windows и стартиране на System File Checker.
Повечето от тези функции обаче не изпълняват задачите, които твърдят. Вместо това те показват фалшиви съобщения за прогрес и спират за случаен период между 1,5 и 8 секунди, за да изглежда програмата легитимна.
Действителната злонамерена дейност е скрита във функция, наречена „Advanced-Optimization“, която първо деактивира валидирането на TLS сертификати и проверява дали се изпълнява с администраторски привилегии. Ако не е, скриптът показва грешка, че се изискват администраторски права, и спира.
След като се стартира с повишени привилегии, скриптът създава директорията „C:\Windows\Background“ и я добавя като изключение към функциите за сканиране на Microsoft Defender.
Той също така се опитва да спре съществуваща планирана задача, наречена „XMRig-[име на компютъра]“, и прекратява съвпадащи процеси с име „xmrig“ или „system“, които се изпълняват от инсталационната директория. Освен това прави опит да изтрие всички конфигурационни файлове на XMRig, съхранявани като „C:\Windows\Background\config.json“.
Не е ясно дали това почистване има за цел да премахне остатъци от предишна инсталация на същия зловреден софтуер или друг миньор, който вече присъства на устройството.
След това зловредният софтуер създава временно изходящо правило в защитната стена на Windows (Windows Firewall), позволяващо връзки към „msfconfig[.]icu“ през TCP порт 443, и изтегля злонамерения код на миньора XMRig от адрес https://msfconfig[.]icu:443/tmp/system.txt в произволно наименуван временен файл.
Преди да го инсталира, скриптът проверява дали изтегленият файл не е празен и е валиден изпълним файл. Ако е така, той премества файла в „C:\Windows\Background\system.exe“.
За да се стартира всеки път при зареждане на Windows, той създава нова планирана задача, наречена „XMRig-[име на компютъра]“, която стартира изпълнимия файл system.exe с привилегии на SYSTEM.
Като общо правило потребителите никога не трябва да изпълняват PowerShell команди, предоставени от неизвестни потребители в дискусионни форуми, дори когато командите са представени като решение на проблем, който изпитват в момента.
Тези, които са изпълнили командата, трябва да проверят за наличието на директорията „C:\Windows\Background“, изключение в Microsoft Defender за този път и планирана задача, започваща с „XMRig-“.
Ако бъдат открити тези признаци на компрометиране, трябва незабавно да стартирате антивирусна програма, за да сканирате за зловреден софтуер и да премахнете всичко, което открие.
Ако тя не засече миньора, трябва ръчно да спрете и премахнете планираната задача XMRig-[име на компютъра], да премахнете изключението в Microsoft Defender за „C:\Windows\Background“ и да изтриете папката и нейното съдържание.
В крайна сметка може да е по-безопасно да преинсталирате операционната система, тъй като няма начин да се разбере дали изтегленият злонамерен код е извършил допълнителни злонамерени действия, докато е работил.