Атаки ClickFix в Steam распространяют XMRig через PowerShell

Новая волна атак ClickFix захлестнула форумы сообщества Steam. Злоумышленники используют изощрённые методы социальной инженерии, чтобы скрытно распространять криптомайнер XMRig, маскируя его под легитимные fixes для игровых и технических проблем. Жертвами становятся пользователи, ищущие помощи: им предлагают запустить PowerShell-скрипт с правами администратора, который якобы решит все неполадки, но в действительности начинает скрытую добычу криптовалюты.

Схема атаки: поддельные аккаунты и «спасительные» команды

Атакующие создают фейковые аккаунты на Steam и вступают в обсуждения, где пользователи описывают возникшие трудности. В ответ они публикуют инструкцию, требующую открыть PowerShell с правами администратора и выполнить специальную команду. Утверждается, что это универсальное решение проблемы, однако в фоновом режиме команда загружает исполняемый файл майнера XMRig.

Вредоносный скрипт маскируется под утилиту оптимизации Windows под названием msf utility PC Opt. При запуске он выводит серию сообщений, имитирующих безобидное обслуживание системы:

  • «Cleaning temporary files…»
  • «Flushing DNS cache…»
  • «Repairing Windows image…»

Внутреннее устройство вредоносной нагрузки

Ключевая логика скрыта в секции под названием Advanced-Optimization. Она первой проверяет наличие прав администратора; если их нет, скрипт немедленно завершается, создавая у пользователя впечатление случайной ошибки. Если же права получены, начинается подготовка среды для майнера:

  • Отключается проверка TLS-сертификатов, чтобы избежать обнаружения при загрузке полезной нагрузки.
  • Завершаются все текущие процессы XMRig и удаляются старые Scheduled Tasks с префиксом «XMRig-».
  • Удаляются предыдущие файлы конфигурации майнера.
  • Создаётся исходящее правило Windows Firewall, разрешающее трафик к удалённому серверу msfconfig.icu по TCP-порту 443.

Затем скрипт загружает актуальную полезную нагрузку XMRig и сохраняет её во временно переименованный файл. Для обеспечения персистентности создаётся Scheduled Task с привилегиями SYSTEM, гарантирующая запуск майнера при каждой загрузке операционной системы.

Признаки компрометации и немедленные действия

Если вы подозреваете, что выполнили вредоносную команду, проверьте систему на наличие следующих индикаторов:

  • Каталог C:WindowsBackground в файловой системе.
  • Scheduled Tasks, начинающиеся с префикса XMRig-.

Рекомендованные шаги по восстановлению включают:

  • Запуск полного сканирования антивирусным решением.
  • Остановку и удаление вредоносной Scheduled Task вручную.
  • Удаление директории C:WindowsBackground и всех связанных файлов.

В случаях, когда невозможно установить полный объём действий, выполненных полезной нагрузкой, эксперты советуют выполнить полную переустановку операционной системы. Это единственный способ гарантированно восстановить целостность среды.

Основное правило защиты остаётся неизменным: никогда не выполняйте команды PowerShell из непроверенных источников, даже если они выглядят как легитимные инструкции от сообщества.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: