ClickFix в Steam форумите заразява с XMRig майнер

Нова вълна от атаки тип ClickFix превръща дискусионните форуми на Steam във вектор за заразяване на геймъри с криптомайнера XMRig. Кампанията излезе наяве на 25 юли 2026 г., след като читател сигнализира BleepingComputer: нападателите създават еднократни акаунти в Steam и отговарят на теми, в които потребители се оплакват от забиване на игри, изчезнал inventory или други технически проблеми. Под маската на „поправка“ те убеждават жертвата сама да пусне зловредна команда — и без нито един свален изпълним файл от съмнителен сайт машината се оказва заразена.
Какво е ClickFix и защо е коварно
ClickFix е социалноинженерна техника, при която не се експлоатира софтуерна дупка, а доверчивостта на потребителя. Схемата е проста: жертвата вижда съобщение, което ѝ казва, че за да реши проблема си, трябва да копира готова команда и да я постави в конзолата на Windows. В този конкретен случай инструкцията е да отворите PowerShell като администратор и да изпълните командата, представена като официален fix за играта.
Точно тук е капанът. Командата изглежда безобидно, но всъщност изтегля и стартира зловредния код. Тъй като потребителят сам я пуска с администраторски права, антивирусните механизми често го третират като легитимно действие — нали именно вие сте го наредили. ClickFix заобикаля защитите не с експлойт, а като превърне жертвата в изпълнител на атаката.
Защо точно Steam форумите
Изборът на платформа не е случаен. Дискусионните секции на Steam са пълни с хора, които активно търсят помощ за проблеми с игрите — забивания, липсващи файлове, грешки при стартиране. Това е идеална среда: човек, който вече е разочарован и мотивиран да пробва „каквото и да е“, е много по-склонен да изпълни команда, представена като решение.
Отгоре на всичко Steam носи усещане за доверена, официална среда. Отговор в тема на популярна игра не изглежда като фишинг имейл от непознат — изглежда като съвет от друг геймър. Нападателите разчитат именно на този контекст на доверие, за да преодолеят естествената предпазливост. Steam не е първата геймърска платформа, използвана за разпространение на малуер — наскоро писахме и за арести заради игри в Steam, заразени с крипто крадец.
Какво прави XMRig на заразената машина
XMRig сам по себе си е легитимен, open source инструмент за копаене на криптовалутата Monero. В ръцете на нападателите обаче той се превръща в паразит, който краде изчислителна мощ от вашия компютър, за да пълни чужд портфейл. За геймър това означава по-ниска производителност, прегряване, шумни вентилатори на макс обороти и по-висока сметка за ток — докато процесорът тихо копае за някого другиго.
В тази кампания зловредният код се маскира като фалшива оптимизационна програма на име „msf utility \ PC Opt“, която показва измамни съобщения за напредък — уж чисти временни файлове, промива DNS кеша, обновява драйвери и сканира за вируси. Зад тази димна завеса се случва следното:
- Създава се скрита папка
C:\Windows\Background. - Добавя се изключение в Microsoft Defender за тази папка, за да не я сканира антивирусът.
- XMRig се сваля от
https://msfconfig[.]icu:443/tmp/system.txtи се записва катоsystem.exe. - Създава се правило в защитната стена, което временно разрешава връзка към
msfconfig[.]icuпрез TCP порт 443. - Майнерът се стартира със SYSTEM привилегии, а за устойчивост се добавя планирана задача с име
XMRig-[име на компютъра], която го пуска при всяко стартиране.
Резултатът е скрит, постоянен процес с най-високи права в системата, който преживява рестарти и се крие от вградената защита на Windows.
Как да проверите дали сте засегнати
Ако сте изпълнявали команда, „препоръчана“ във форум на Steam, потърсете следните следи:
- Наличие на папка
C:\Windows\Background. - Изключение за този път в настройките на Microsoft Defender.
- Планирана задача, чието име започва с
XMRig-.
Ако откриете тези признаци, машината е компрометирана с процес, работещ със SYSTEM права. Премахнете ръчно планираната задача и изключението в Defender, сканирайте с антивирусна програма, а при съмнение — преинсталирайте операционната система. Сменете и паролите, до които сте имали достъп от заразената машина.
Как да се предпазите
Най-важното правило е и най-простото. Никаква „поправка“ за игра или Windows не изисква да отваряте PowerShell като администратор и да поставяте команда, която не разбирате. Легитимните решения не работят така.
Ако непознат във форум ви каже да копирате и поставите команда в PowerShell, командния ред или прозореца „Изпълни“ (Win+R) — спрете. Това е класическият почерк на ClickFix, независимо дали атаката идва през Steam, фалшиво CAPTCHA или пиратски сайт.
Проверявайте официалните канали за поддръжка на разработчика, а не случайни отговори от нови акаунти. Пазете Microsoft Defender включен и периодично преглеждайте списъка му с изключения — легитимен fix никога няма да ви накара да добавите папка към него. И най-вече: третирайте всяка готова за копиране команда като потенциален капан, защото при ClickFix единствената реална уязвимост, която нападателят експлоатира, сте вие.
Заключение
Кампанията срещу форумите на Steam е поредното напомняне, че социалното инженерство остава сред най-ефективните оръжия в арсенала на киберпрестъпниците — без нито един експлойт, само с добре формулиран „съвет“. XMRig в случая само краде процесорна мощ, но същата техника може също толкова лесно да достави infostealer или ransomware. Здравият скептицизъм към чужди команди е защитата, която никой ъпдейт не може да замени.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google