Os fóruns de discussão da Steam estão sendo abusados em ataques do tipo ClickFix, que se passam por correções para problemas em jogos e no computador, mas, na verdade, infectam os dispositivos com cryptominers.
Segundo a Bleeping Computer, a campanha veio à tona por meio de um leitor, que informou que os threat actors estão criando contas aleatórias na Steam para publicar o que parece ser uma resposta útil a mensagens de usuários sobre travamentos de jogos, perda de itens do inventário e outros problemas técnicos.
Os threat actors respondem às publicações orientando outros membros a abrir o PowerShell como administrador e executar um comando para corrigir o problema.
No entanto, ao executar o comando, o sistema baixa silenciosamente um executável do minerador XMRig e o inicia no computador.
Esse tipo de ataque é conhecido como ClickFix, uma tática de engenharia social que exibe erros falsos, solicitações de verificação ou instruções de solução de problemas para induzir a vítima a executar manualmente comandos maliciosos.
Embora os ataques ClickFix dependam da interação da vítima, eles funcionam porque apresentam ao usuário o que parece ser uma solução legítima para um problema real.
Como a própria vítima inicia o comando, o ataque também pode contornar algumas proteções de segurança que bloqueariam automaticamente a execução de código malicioso.
O script em PowerShell distribuído na campanha da Steam se disfarça de uma ferramenta de otimização do Windows chamada “msf utility \\ PC Opt.”.
Quando é iniciado, ele exibe mensagens afirmando realizar várias tarefas de manutenção, incluindo limpeza de arquivos temporários, liberação do cache DNS, atualização de drivers, verificação do disco, desativação de itens desnecessários da inicialização, varredura em busca de malware, reparo da imagem do Windows e execução do Verificador de Arquivos do Sistema.
Na prática, porém, a maior parte dessas funções não executa o que promete.
Em vez disso, o script mostra mensagens falsas de progresso e faz pausas aleatórias entre 1,5 e 8 segundos para parecer legítimo.
A atividade maliciosa real fica escondida em uma função chamada “Advanced-Optimization”, que primeiro desativa a validação de certificados TLS e verifica se o script está sendo executado com privilégios de administrador.
Se não estiver, ele exibe um erro informando que direitos de administrador são necessários e encerra a execução.
Depois de rodar com privilégios elevados, o script cria o diretório “C:\Windows\Background” e o adiciona como exceção às funções de varredura do Microsoft Defender.
Ele também tenta interromper uma tarefa agendada já existente chamada “XMRig-[nome do computador]” e encerra processos correspondentes com os nomes “xmrig” ou “system” que estejam em execução a partir do diretório de instalação.
Além disso, tenta excluir arquivos de configuração do XMRig armazenados em “C:\Windows\Background\config.json”.
Não está claro se essa limpeza serve para remover vestígios de uma instalação anterior do mesmo malware ou de outro minerador já presente no dispositivo.
Em seguida, o malware cria uma regra temporária de saída no Windows Firewall, permitindo conexões com “msfconfig[.]icu” pela porta TCP 443, e baixa o payload do XMRig de “https://msfconfig[.]icu:443/tmp/system.txt” para um arquivo temporário com nome aleatório.
Antes de instalá-lo, o script verifica se o arquivo baixado não está vazio e se é um executável válido.
Se estiver tudo certo, ele move o arquivo para “C:\Windows\Background\system.exe”.
Para garantir a execução a cada inicialização do Windows, ele cria uma nova tarefa agendada chamada “XMRig-[nome do computador]”, que inicia o executável system.exe com privilégios SYSTEM.
Como regra geral, os usuários nunca devem executar comandos em PowerShell fornecidos por desconhecidos em fóruns de discussão, mesmo quando eles são apresentados como correções para um problema que a pessoa está enfrentando no momento.
Quem executou o comando deve verificar se existe o diretório “C:\Windows\Background”, uma exclusão no Microsoft Defender para esse caminho e uma tarefa agendada que comece com “XMRig-”.
Se esses sinais de comprometimento forem detectados, é preciso executar imediatamente um antivírus para procurar malware e remover tudo o que for encontrado.
Se o minerador não for detectado, a recomendação é interromper e remover manualmente a tarefa agendada “XMRig-[nome do computador]”, retirar a exclusão do Microsoft Defender para “C:\Windows\Background” e apagar a pasta e todo o seu conteúdo.
No fim, pode ser mais seguro reinstalar o sistema operacional, já que não há como saber se o payload baixado executou outras ações maliciosas enquanto estava em funcionamento.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...