
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Na forach poświęconych grom coraz częściej obserwuje się kampanie wykorzystujące technikę ClickFix, czyli socjotechnikę opartą na nakłanianiu użytkownika do samodzielnego uruchomienia złośliwego polecenia pod pretekstem rozwiązania problemu technicznego. W opisywanym incydencie celem stali się użytkownicy forum Steam, którym podsuwano rzekome instrukcje naprawy błędów, a faktycznym rezultatem było zainstalowanie koparki kryptowalut XMRig.
W skrócie
Przestępcy publikowali odpowiedzi na wpisy użytkowników zgłaszających awarie gier, utratę przedmiotów lub inne problemy techniczne. Ofiary były proszone o uruchomienie PowerShella z uprawnieniami administratora i wklejenie wskazanego polecenia.
Skrypt podszywał się pod narzędzie optymalizacyjne systemu Windows, lecz w rzeczywistości pobierał i instalował XMRig, dodawał wyjątki w mechanizmach ochronnych oraz tworzył trwałość za pomocą Harmonogramu zadań. Kampania pokazuje, że nawet bez wykorzystania exploita można skutecznie ominąć część zabezpieczeń dzięki wymuszeniu interakcji użytkownika.
Kontekst / historia
ClickFix zyskał popularność, ponieważ bardzo dobrze wykorzystuje kontekst działania ofiary. Użytkownik, który aktywnie szuka szybkiego rozwiązania realnego problemu, jest bardziej skłonny zaufać instrukcji opublikowanej na forum lub w komentarzu.
W tym przypadku atakujący korzystali ze świeżo utworzonych kont i odpowiadali na posty dotyczące konkretnych problemów związanych z grami lub samym systemem. Taki model różni się od klasycznego phishingu e-mailowego oraz infekcji przez złośliwy instalator, ponieważ odpowiedzialność za wykonanie kodu zostaje przeniesiona na użytkownika. Z perspektywy bezpieczeństwa oznacza to utrudnioną detekcję, gdyż polecenie uruchamiane jest ręcznie z użyciem legalnego narzędzia administracyjnego.
Analiza techniczna
Złośliwy skrypt był przedstawiany jako narzędzie do optymalizacji Windows. W opisie sugerowano, że wykonuje on czyszczenie plików tymczasowych, odświeżanie pamięci DNS, aktualizację sterowników, sprawdzanie dysku, ograniczanie programów startowych, skanowanie malware oraz naprawę obrazu systemu. W praktyce znaczna część tych czynności miała charakter pozorowany.
Skrypt wyświetlał komunikaty o postępie i stosował losowe opóźnienia, aby wyglądać jak legalny proces naprawczy. Główna aktywność złośliwa była ukryta w osobnej funkcji odpowiedzialnej za wdrożenie minera. Najpierw wyłączano walidację certyfikatu TLS i sprawdzano, czy skrypt działa z uprawnieniami administratora. Jeżeli nie, proces kończył się komunikatem o konieczności podwyższonych uprawnień.
Po uzyskaniu odpowiedniego poziomu dostępu malware tworzył katalog roboczy w ścieżce systemowej i dodawał go do wyjątków skanowania w Microsoft Defender. Następnie próbował zatrzymać istniejące zadanie harmonogramu powiązane z XMRig, kończył procesy wskazujące na wcześniejszą obecność minera oraz usuwał wcześniejsze pliki konfiguracyjne.
Kolejny etap obejmował przygotowanie środowiska do uruchomienia ładunku. Skrypt definiował regułę zapory systemowej umożliwiającą komunikację z infrastrukturą sterującą, pobierał zdalny plik wykonywalny, sprawdzał jego poprawność, a następnie zapisywał go jako plik wykonywalny koparki. Dla zapewnienia trwałości tworzone było nowe zadanie w Harmonogramie zadań uruchamiane przy starcie systemu.
Proces konfigurowano tak, aby działał z uprawnieniami SYSTEM, co zwiększało odporność infekcji i utrudniało jej usunięcie. Taki model wdrożenia łączy prostą socjotechnikę z klasycznymi technikami persistence oraz defense evasion.
Konsekwencje / ryzyko
Najbardziej bezpośrednim skutkiem infekcji jest nieautoryzowane wykorzystanie zasobów urządzenia do kopania kryptowalut. Dla użytkownika oznacza to wzrost obciążenia procesora, spadek wydajności, większe zużycie energii, możliwe przegrzewanie sprzętu oraz szybsze zużycie podzespołów.
W środowisku firmowym podobna infekcja może powodować przeciążenie stacji roboczych, wzrost kosztów operacyjnych i pogorszenie jakości usług. Co istotne, ryzyko nie ogranicza się wyłącznie do cryptominingu. Ponieważ skrypt pobiera zdalny payload, nie ma gwarancji, że dostarczany komponent zawsze pozostanie tylko XMRig.
W razie zmiany infrastruktury atakującego ten sam mechanizm może zostać użyty do wdrożenia trojana, stealera, narzędzia zdalnego dostępu lub kolejnego etapu ataku. Dodatkowo dodanie wyjątków w Defenderze oraz uruchomienie procesu z uprawnieniami SYSTEM zwiększają skalę potencjalnego wpływu incydentu.
Rekomendacje
Organizacje i użytkownicy indywidualni powinni przyjąć zasadę bezwzględnego zakazu uruchamiania poleceń PowerShell pochodzących z niesprawdzonych forów, komentarzy i wpisów społecznościowych. Szczególnie niebezpieczne są instrukcje wymagające uruchamiania konsoli jako administrator.
- monitorowanie uruchomień PowerShella z podwyższonymi uprawnieniami,
- wykrywanie nietypowych modyfikacji wyjątków Microsoft Defender,
- kontrolowanie tworzenia nowych zadań w Harmonogramie zadań,
- alarmowanie na tworzenie podejrzanych katalogów w lokalizacjach systemowych,
- analizowanie nietypowych reguł zapory wychodzącej oraz ruchu do nieznanych hostów,
- ograniczanie możliwości uruchamiania skryptów administracyjnych przez zwykłych użytkowników.
W przypadku podejrzenia kompromitacji należy sprawdzić obecność katalogu roboczego wykorzystywanego przez malware, wyjątków w Defenderze oraz zadań harmonogramu wskazujących na XMRig. Niezbędne jest zatrzymanie procesu minera, usunięcie trwałości, cofnięcie zmian w ustawieniach ochrony i przeprowadzenie pełnego skanowania antywirusowego.
Jeżeli nie ma pewności co do pełnego zakresu działań wykonanych przez pobrany ładunek, najbezpieczniejszym rozwiązaniem pozostaje pełna reinstalacja systemu oraz rotacja poświadczeń używanych na zainfekowanym urządzeniu.
Podsumowanie
Kampania wymierzona w użytkowników forum Steam potwierdza, że skuteczny atak nie zawsze wymaga zaawansowanej podatności technicznej. Wystarczy dobrze przygotowana socjotechnika, wiarygodny pretekst oraz wykorzystanie legalnych narzędzi administracyjnych.
Połączenie ClickFix, PowerShella i XMRig tworzy schemat prosty, tani i nadal bardzo skuteczny. Dla zespołów bezpieczeństwa to wyraźny sygnał, że ochrona przed malware musi obejmować nie tylko detekcję plików, ale również analizę zachowań użytkowników, nadużyć narzędzi systemowych oraz zmian konfiguracyjnych wskazujących na utrwalenie infekcji.