
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Na forach dyskusyjnych Steam zaobserwowano kampanię typu ClickFix, w której cyberprzestępcy podszywają się pod osoby oferujące pomoc techniczną. Zamiast rzeczywistego rozwiązania problemu publikują instrukcje prowadzące użytkownika do ręcznego uruchomienia polecenia PowerShell z uprawnieniami administratora. Efektem jest pobranie i instalacja koparki kryptowalut XMRig.
To przykład ataku opartego przede wszystkim na socjotechnice, a nie na wykorzystaniu luki w oprogramowaniu. Użytkownik sam wykonuje działania, które uruchamiają łańcuch infekcji, wierząc, że naprawia błąd gry, systemu lub konta.
W skrócie
- Napastnicy publikują fałszywe porady techniczne na forach Steam.
- Ofiara jest nakłaniana do uruchomienia komendy PowerShell jako administrator.
- Skrypt udaje narzędzie optymalizacyjne Windows i wyświetla pozorne działania naprawcze.
- W tle pobierany i uruchamiany jest miner XMRig.
- Malware tworzy mechanizmy trwałości i modyfikuje ustawienia ochronne systemu.
Kontekst / historia
Technika ClickFix zyskała popularność w kampaniach malware, ponieważ skutecznie omija naturalną ostrożność użytkowników. Zamiast klasycznego zainfekowanego załącznika lub exploita wykorzystuje scenariusz, w którym ofiara sama wpisuje lub uruchamia polecenie, uznając je za bezpieczne i potrzebne.
Środowisko graczy jest szczególnie podatne na taki schemat. Fora Steam regularnie zawierają wpisy dotyczące crashy, problemów z wydajnością, błędów aktualizacji, utraconych przedmiotów czy niestabilności systemu. W takim otoczeniu rzekoma instrukcja naprawcza wygląda wiarygodnie, zwłaszcza gdy odpowiada bezpośrednio na zgłoszony problem.
Analiza techniczna
Złośliwy skrypt PowerShell jest przedstawiany jako narzędzie do optymalizacji lub naprawy Windows. Po uruchomieniu wyświetla komunikaty sugerujące wykonywanie typowych czynności administracyjnych, takich jak czyszczenie plików tymczasowych, opróżnianie pamięci podręcznej DNS, aktualizacja sterowników, sprawdzanie dysku, skanowanie systemu czy naprawa integralności plików.
Znaczna część tych działań ma jednak charakter pozorowany. Skrypt generuje fałszywe komunikaty postępu i celowo wprowadza opóźnienia, aby stworzyć wrażenie legalnej i zaawansowanej operacji serwisowej. Właściwa logika złośliwa jest ukryta w oddzielnych fragmentach odpowiedzialnych za przygotowanie środowiska i wdrożenie minera.
W praktyce skrypt sprawdza poziom uprawnień i wymaga uruchomienia z prawami administratora. Następnie tworzy katalog roboczy w ścieżce systemowej C:\Windows\Background i dodaje go do wykluczeń Microsoft Defender, co zmniejsza szansę na wykrycie kolejnych elementów infekcji.
Kolejny etap obejmuje zatrzymywanie wcześniejszych zadań harmonogramu oraz kończenie procesów powiązanych z XMRig, co może wskazywać na próbę aktualizacji, reinstalacji lub uporządkowania wcześniejszego wdrożenia. Następnie tworzona jest reguła zapory dla ruchu wychodzącego, a właściwy ładunek XMRig zostaje pobrany i zapisany jako system.exe.
Dla zapewnienia trwałości malware tworzy zadanie harmonogramu o nazwie zawierającej prefiks XMRig- oraz nazwę komputera. Tak skonfigurowane zadanie uruchamia minera przy starcie systemu z wysokimi uprawnieniami, co utrudnia usunięcie infekcji i zwiększa szanse na długotrwałe nadużywanie zasobów hosta.
Konsekwencje / ryzyko
Najbardziej bezpośrednim skutkiem ataku jest nieautoryzowane wykorzystanie procesora do kopania kryptowalut. Przekłada się to na spadek wydajności, wyższe zużycie energii, wzrost temperatur podzespołów oraz szybsze zużywanie sprzętu. Dla graczy oznacza to gorszą płynność działania, większą liczbę zawieszeń, niestabilność systemu i głośniejszą pracę chłodzenia.
Ryzyko jest jednak szersze niż sam cryptomining. Użytkownik uruchamia polecenie z uprawnieniami administratora, a następnie skrypt pobiera zewnętrzny plik wykonywalny z infrastruktury kontrolowanej przez napastnika. Ten sam kanał dystrybucji może w przyszłości posłużyć do dostarczenia innego typu malware, w tym infostealera, loadera, zdalnego trojana lub dodatkowych komponentów służących do dalszej kompromitacji systemu.
Dodatkowym problemem jest osłabienie lokalnych mechanizmów ochronnych. Modyfikacja wykluczeń Defendera i ustanowienie trwałości w Harmonogramie zadań powodują, że zainfekowana stacja robocza staje się łatwiejszym celem także dla kolejnych etapów ataku.
Rekomendacje
Podstawową zasadą obrony jest niewykonywanie poleceń PowerShell, CMD ani skryptów publikowanych przez niezweryfikowanych użytkowników forów, czatów i sekcji komentarzy. Nawet jeśli instrukcja wygląda profesjonalnie i odnosi się do realnego problemu, może stanowić element ataku ClickFix.
W organizacjach warto ograniczać możliwość uruchamiania interpreterów skryptowych z podwyższonymi uprawnieniami oraz monitorować ich aktywność. Istotne jest również centralne zbieranie logów, kontrola zmian w ustawieniach zabezpieczeń i analiza nietypowych zdarzeń na stacjach roboczych.
- monitorowanie tworzenia katalogu
C:\Windows\Background, - wykrywanie dodawania tej ścieżki do wykluczeń Microsoft Defender,
- analiza nowych zadań harmonogramu z prefiksem
XMRig-, - detekcja procesów
xmriglub plików wykonywalnych podszywających się pod komponenty systemowe, - wykrywanie nietypowego użycia PowerShell do pobierania plików wykonywalnych,
- obserwacja długotrwałego i niewyjaśnionego wzrostu użycia CPU.
W przypadku podejrzenia infekcji należy niezwłocznie odizolować host od sieci, zatrzymać podejrzane zadania harmonogramu, usunąć wykluczenia Defendera, skasować katalog roboczy malware i przeprowadzić pełne skanowanie przy użyciu zaufanego rozwiązania EDR lub AV. W środowiskach o podwyższonych wymaganiach bezpieczeństwa rozsądne może być pełne przeinstalowanie systemu.
- wdrożenie allow-listingu aplikacji,
- ograniczenie lokalnych uprawnień administracyjnych,
- monitorowanie zmian w Harmonogramie zadań,
- centralne logowanie aktywności PowerShell,
- szkolenie użytkowników z rozpoznawania technik socjotechnicznych.
Podsumowanie
Kampania wymierzona w użytkowników Steam pokazuje, że ClickFix pozostaje skuteczną techniką ataku, ponieważ wykorzystuje presję szybkiego rozwiązania problemu technicznego. Choć sam łańcuch infekcji nie jest szczególnie złożony, został przygotowany w sposób wystarczająco wiarygodny, by skłonić ofiarę do samodzielnego uruchomienia złośliwego kodu.
Dla zespołów bezpieczeństwa to kolejny sygnał, że skuteczna ochrona nie może opierać się wyłącznie na klasycznych mechanizmach blokowania malware. Potrzebne są jednocześnie kontrole techniczne, dobra telemetria endpointów oraz edukacja użytkowników, którzy coraz częściej stają się bezpośrednim elementem łańcucha wykonania ataku.