Falešné opravy na fóru Steam instalují XMRig

Diskusní fóra služby Steam jsou zneužívána k šíření falešných návodů, které mají údajně řešit pády her, chybějící předměty nebo jiné technické potíže. Útočníci vytvářejí náhodné účty a odpovídají na skutečné dotazy hráčů.

Uživatelům doporučují otevřít PowerShell s oprávněními správce a spustit příkaz, který má údajně opravit problém. Ve skutečnosti příkaz stáhne a spustí těžař kryptoměn XMRig.

Jde o techniku ClickFix, při níž útočník nepřesvědčuje oběť ke stažení běžného podezřelého souboru, ale manipuluje ji k ručnímu spuštění škodlivého příkazu. Protože akci zahájí přímo uživatel, mohou některé bezpečnostní mechanismy reagovat později.

Skript se vydává za optimalizační nástroj

PowerShellový skript se maskuje jako nástroj s názvem „msf utility PC Opt“. Zobrazuje zprávy o čištění dočasných souborů, vyprázdnění DNS cache, opravě systému Windows, kontrole disku nebo hledání malwaru.

Skutečná škodlivá logika je ukryta ve funkci Advanced-Optimization. Skript nejprve kontroluje administrátorská oprávnění a vypíná ověřování TLS certifikátů. Poté vytvoří složku C:WindowsBackground a přidá ji mezi výjimky Microsoft Defenderu.

Do této složky uloží těžař XMRig a vytvoří naplánovanou úlohu s názvem odvozeným od názvu počítače. Tím zajistí opětovné spuštění těžaře po startu systému. Skript může také upravovat pravidla firewallu, aby umožnil komunikaci se serverem útočníka.

XMRig je legitimní open-source těžební software, který je však často zneužíván ke skrytému těžení kryptoměn na cizích počítačích. Oběti mohou zaznamenat zpomalení systému, vysoké vytížení procesoru, zvýšenou spotřebu elektřiny a přehřívání zařízení.

Uživatelé by neměli spouštět příkazy z fór, sociálních sítí ani neověřených návodů, pokud přesně nerozumějí jejich obsahu. Správci mohou kontrolovat neobvyklé výjimky v Defenderu, naplánované úlohy s názvem XMRig a podezřelé složky v systémových adresářích.

Zdroj: bleepingcomputer.com

Zdroj: IT SECURITY NETWORK NEWS