Взломы и эксплойты4 мин. чтения

Атака ClickFix в Steam Forum заражает геймеров криптомайнером XMRig

Злоумышленники используют форумы Steam для распространения криптомайнера XMRig через фейковые «решения» проблем. Узнайте, как защититься от атаки ClickFix.

Атака ClickFix в Steam Forum заражает геймеров криптомайнером XMRig
Человек работает за компьютером в офисной обстановке.

Атака ClickFix в Steam Forum — это схема распространения криптомайнера XMRig, где злоумышленники маскируются под помощников, предлагая «исправления» для игровых проблем. Жертвы запускают вредоносный PowerShell-скрипт, который скрытно устанавливает майнер, снижая производительность ПК и увеличивая износ оборудования. Владельцам аккаунтов Steam следует избегать выполнения непроверенных команд. По данным экспертов по кибербезопасности, подобные атаки участились на 37% за последний квартал 2024 года.

Кратко: ключевые факты

  • Злоумышленники создают фейковые аккаунты в Steam, предлагая «решения» через PowerShell.
  • Скрипт маскируется под утилиту оптимизации Windows, но загружает XMRig.
  • Майнер создаёт исключение в Microsoft Defender для скрытой работы.
  • Атака активна с 2024 года, по данным BleepingComputer.
  • XMRig использует до 80% ресурсов CPU, сокращая срок службы ПК.
  • Для удаления необходимо очистить папку C:\Windows\Background и планировщик задач.
  • Атака затрагивает преимущественно пользователей Windows 10/11 (92% случаев).
  • Среднее время работы майнера до обнаружения составляет 14 дней.
Схема атаки ClickFix через форум Steam
Визуализация процесса атаки ClickFix через форумы Steam (источник: bdnews24.net)

Как работает атака ClickFix

Злоумышленники отвечают на вопросы в Steam Forum, предлагая «исправить» crashes или потерю инвентаря. Их PowerShell-скрипт имитирует очистку системы, но выполняет три шага:

  1. Создаёт папку C:\Windows\Background для хранения XMRig.
  2. Добавляет исключение в Microsoft Defender.
  3. Устанавливает майнер через задачу в планировщике с именем XMRig-[имя ПК].

Дополнительные технические детали

Скрипт использует сложные методы обфускации, включая:

  • Base64-кодирование критических частей кода
  • Динамическую генерацию имен переменных
  • Ложные вызовы легитимных Windows API

Признаки заражения XMRig

Проверьте эти симптомы:

  • Замедление работы ПК даже в простое.
  • Необычная активность процессора в диспетчере задач.
  • Наличие папки C:\Windows\Background.
  • Неизвестное исключение в настройках Microsoft Defender.
  • Повышенный нагрев системы (особенно заметно на ноутбуках).
  • Увеличенное энергопотребление (до 40% выше нормы).

Мониторинг сети

Дополнительные индикаторы компрометации:

ПараметрЗначение
Исходящие соединенияmsfconfig[.]icu:443
Объем трафика~5MB/час
ПортыTCP 443, 3333, 5555

Как удалить криптомайнер

Выполните эти действия:

  1. Откройте Планировщик заданий и удалите XMRig-[имя ПК].
  2. В Microsoft Defender → «Управление приложениями/браузером» → «Исключения» удалите путь C:\Windows\Background.
  3. Удалите папку C:\Windows\Background вручную.
  4. Проверьте ПК антивирусом (Malwarebytes или Kaspersky).

Дополнительные меры

  • Проверьте автозагрузку через msconfig
  • Просканируйте реестр на наличие ссылок на XMRig
  • Измените пароли всех важных учетных записей

Профилактика будущих атак

  • Не запускайте скрипты из непроверенных источников.
  • Обновляйте Windows и антивирусное ПО.
  • Используйте двухфакторную аутентификацию в Steam.
  • Отключайте PowerShell для стандартных пользователей.
  • Включите облачную защиту в Microsoft Defender
  • Регулярно проверяйте список исключений антивируса

Настройки безопасности Windows

Рекомендуемые изменения:

  • Установите ExecutionPolicy Restricted для PowerShell
  • Включите контролируемый доступ к папкам
  • Активируйте защиту от подделки в Defender

Вопросы и ответы

Как понять, что мой компьютер заражен XMRig?

Проверьте диспетчер задач на аномальную нагрузку CPU (50–80%) и наличие процесса system.exe из C:\Windows\Background. Дополнительные признаки включают необычно высокую температуру процессора и увеличенное время работы вентиляторов.

Можно ли заразиться, просто зайдя на форум Steam?

Нет, требуется запуск PowerShell-скрипта. Просмотр тем без выполнения команд безопасен. Однако эксперты рекомендуют не копировать текст из подозрительных сообщений, так как некоторые вредоносные скрипты могут маскироваться под обычный текст.

Какой вред наносит криптомайнер XMRig?

Он перегружает процессор, сокращает срок службы ПК и увеличивает счета за электричество. Длительная работа майнера может привести к:

  • Деградации процессора на 15-20% за год
  • Выходу из строя системы охлаждения
  • Повышению счетов за электричество на $10-30 ежемесячно

Что делать, если антивирус не нашел угрозу?

Удалите майнер вручную через планировщик задач и папку C:\Windows\Background. Переустановите Windows при сомнениях. Дополнительно можно:

  1. Скачать специализированные утилиты типа AdwCleaner
  2. Проверить систему в безопасном режиме
  3. Использовать офлайн-сканирование Windows Defender

Какие игры чаще всего используют для атак?

По данным исследований, злоумышленники чаще всего маскируются под помощников в темах по:

  • Counter-Strike 2 (34% случаев)
  • Dota 2 (27%)
  • PUBG (19%)
  • Call of Duty (12%)
  • Другие игры (8%)

Как проверить историю выполнения PowerShell?

Откройте PowerShell и введите:
Get-History | Format-List -Property *
Это покажет все выполненные команды, что поможет выявить подозрительную активность.