
Diskusní fóra služby Steam jsou zneužívána k šíření falešných návodů, které mají údajně řešit pády her, chybějící předměty nebo jiné technické potíže. Útočníci vytvářejí náhodné účty a odpovídají na skutečné dotazy hráčů.
Uživatelům doporučují otevřít PowerShell s oprávněními správce a spustit příkaz, který má údajně opravit problém. Ve skutečnosti příkaz stáhne a spustí těžař kryptoměn XMRig.
Jde o techniku ClickFix, při níž útočník nepřesvědčuje oběť ke stažení běžného podezřelého souboru, ale manipuluje ji k ručnímu spuštění škodlivého příkazu. Protože akci zahájí přímo uživatel, mohou některé bezpečnostní mechanismy reagovat později.
Skript se vydává za optimalizační nástroj
PowerShellový skript se maskuje jako nástroj s názvem „msf utility PC Opt“. Zobrazuje zprávy o čištění dočasných souborů, vyprázdnění DNS cache, opravě systému Windows, kontrole disku nebo hledání malwaru.
Skutečná škodlivá logika je ukryta ve funkci Advanced-Optimization. Skript nejprve kontroluje administrátorská oprávnění a vypíná ověřování TLS certifikátů. Poté vytvoří složku C:WindowsBackground a přidá ji mezi výjimky Microsoft Defenderu.
Do této složky uloží těžař XMRig a vytvoří naplánovanou úlohu s názvem odvozeným od názvu počítače. Tím zajistí opětovné spuštění těžaře po startu systému. Skript může také upravovat pravidla firewallu, aby umožnil komunikaci se serverem útočníka.
XMRig je legitimní open-source těžební software, který je však často zneužíván ke skrytému těžení kryptoměn na cizích počítačích. Oběti mohou zaznamenat zpomalení systému, vysoké vytížení procesoru, zvýšenou spotřebu elektřiny a přehřívání zařízení.
Uživatelé by neměli spouštět příkazy z fór, sociálních sítí ani neověřených návodů, pokud přesně nerozumějí jejich obsahu. Správci mohou kontrolovat neobvyklé výjimky v Defenderu, naplánované úlohy s názvem XMRig a podezřelé složky v systémových adresářích.
Zdroj: bleepingcomputer.com
Zdroj: IT SECURITY NETWORK NEWS


