Не виконуйте команди з форумів Steam. У мережі виявили нову схему з розповсюдження криптомайнерів на майданчику Valve

Привіт, спільното! Видання BleepingComputer з’ясувало, що на форумах обговорень у Steam з’явилася загроза від атак типу ClickFix. Під виглядом рішень для проблем з іграми чи комп’ютером зловмисники заражають пристрої користувачів криптомайнерами.

Про це виданню розповів один із читачів. Він повідомив, що хакери створюють випадкові акаунти в Steam і залишають нібито корисні поради під дописами користувачів, які скаржаться на вильоти ігор, зникнення предметів з інвентарю та інші технічні негаразди. Зловмисники відповідають у темах і закликають користувачів відкрити PowerShell від імені адміністратора та виконати певну команду, яка наче може вирішити проблему. Однак під час виконання команда непомітно завантажує файл майнера XMRig і запускає його на ПК.

ClickFix — це техніка соціальної інженерії, яка демонструє фейкові помилки, запити на перевірку або інструкції з усунення несправностей, щоб змусити жертву вручну виконати шкідливі команди.

Скрипт PowerShell, що поширюється через Steam, маскується під утиліту для оптимізації Windows під назвою msf utility \ PC Opt. Під час запуску він виводить повідомлення про нібито виконання низки завдань з обслуговування системи: очищення тимчасових файлів, скидання кешу DNS, оновлення драйверів, перевірку диска, вимкнення непотрібних програм в автозавантаженні, сканування на віруси, відновлення образу Windows та запуск перевірки системних файлів (SFC).

Та більшість із цих функцій насправді нічого не роблять. Замість цього вони лише імітують прогрес виконання та роблять випадкові паузи тривалістю від 1,5 до 8 секунд, щоб утиліта виглядала справжньою.

«Справжня ж шкідлива діяльність прихована у функції під назвою Advanced-Optimization. Спочатку вона вимикає перевірку TLS-сертифікатів і перевіряє наявність прав адміністратора. Якщо прав немає, скрипт видає помилку про необхідність запуску від імені адміністратора та завершує роботу. Отримавши „привілейований“ доступ, скрипт створює директорію C:\Windows\Background і додає її до винятків сканування Microsoft Defender.

Він також намагається зупинити вже наявне заплановане завдання з назвою XMRig-[ім’я_комп’ютера] і завершує процеси з назвами xmrig або system, які запущені з директорії встановлення. Окрім цього, скрипт намагається видалити файли конфігурації XMRig, збережені як C:\Windows\Background\config.json.

Далі шкідливе ПЗ створює тимчасове правило для вихідного трафіку у брандмауері Windows, яке дозволяє з’єднання з msfconfig[.]icu через порт TCP 443, і завантажує payload майнера XMRig з адреси https://msfconfig[.]icu:443/tmp/system.txt у тимчасовий файл з випадковою назвою. Перед встановленням скрипт перевіряє, чи завантажений файл не порожній і чи є він коректним виконуваним файлом. Якщо все в нормі, він переміщує файл до C:\Windows\Background\system.exe», — зазначає видання.

Щоб майнер запускався під час кожного старту Windows, скрипт створює нове заплановане завдання під назвою XMRig-[ім’я_комп’ютера], яке запускає файл system.exe з найвищими привілеями SYSTEM.

Окрім того, на форумі видання інший користувач поділився аналогічним прикладом ClickFix-атаки, спрямованої вже на гравців Counter-Strike 2 у Steam. Нападник може стверджувати, що команда нібито перевіряє рівень довіри (Trust Factor) користувача, допомагає боротися з чітерами в CS2 або надає інші переваги.

Trust Factor — це прихований рейтинг, який використовується для підбору гравців у мультиплеєрі. Через брак інформації про принципи його роботи гравці часто розуміють його неправильно, чим і користуються шахраї для фішингу та обману (створюючи сайти, які нібито показують Trust Factor або обіцяють його підвищити).

На вашу думку, наскільки розповсюдженими можуть бути такі ситуації? І як на це відреагує команда Steam?

Підписуйтеся на Telegram-канал @gamedev_dou, щоб не пропустити найважливіші статті і новини про геймдев

👍ПодобаєтьсяСподобалось0
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Підписатись на коментарі