„Steam“ diskusijų forumuose plinta „ClickFix“ atakos, kurios apsimeta žaidimų ir kompiuterių problemų pataisymais, tačiau iš tiesų užkrečia vartotojų įrenginius kriptovaliutų kasimo programomis.
Kaip praneša „BleepingComputer“, grėsmių veikėjai kuria atsitiktines „Steam“ paskyras ir skelbia „naudingus“ pataisymus žaidimų gedimams, atsargų trūkumui ir kitoms techninėms problemoms. Atsakydami į vartotojų pranešimus, jie nurodo kitiems nusiųsti komandą „PowerShell“ kaip administratoriui, kuri tyliai atsisiunčia ir paleidžia „XMRig“ monetų kasimo programą.
Šios atakos, žinomos kaip „ClickFix“, naudoja socialinę inžineriją: parodomos netikros klaidų žinutės, patvirtinimo raginimai ar trikčių šalinimo instrukcijos, siekiant apgauti aukas ir priversti jas pačios paleisti kenkėjiškas komandas. Toks metodas leidžia apeiti kai kurias saugos priemones, kurios automatiškai blokuotų pavojingą kodą.
Netikras „Windows“ optimizavimas platina kenkėjiškas programas
„Steam“ kampanijos metu platinamas „PowerShell“ scenarijus apsimeta „Windows“ optimizavimo įrankiu „msf utility \ PC Opt“. Paleidus šį įrankį, vartotojui rodomi pranešimai apie atliekamas priežiūros užduotis, pvz., laikinųjų failų valymą, DNS talpyklos išvalymą, tvarkyklių atnaujinimą, disko tikrinimą ar kenkėjiškų programų skenavimą. Tačiau dauguma šių funkcijų neveikia, o rodomi pažangos pranešimai yra netikri, siekiant sukurti įspūdį, kad programa veikia teisėtai.
Tikroji kenkėjiška veikla vyksta „Advanced-Optimization“ funkcijoje. Ši funkcija išjungia TLS sertifikato patvirtinimą ir tikrina, ar paleista su administratoriaus teisėmis. Jei ne, scenarijus pateikia klaidos pranešimą, nurodantį, kad reikalingos administratoriaus teisės. Paleidus su administratoriaus teisėmis, scenarijus sukurs katalogą „C:\Windows\Background“, jį pridės kaip išimtį „Microsoft Defender“ skeneriuose ir bandys sustabdyti esamą suplanuotą užduotį „XMRig-(kompiuterio pavadinimas)“ bei nutraukti „xmrig“ ar „sistema“ procesus. Taip pat bandoma ištrinti ankstesnius „XMRig“ konfigūracijos failus.
Vėliau sukuriama laikina „Windows Firewall“ taisyklė, leidžianti prisijungti prie msfconfig(.)icu per 443 TCP prievadą, ir iš ten atsisiunčiama „XMRig“ monetų kasimo programa į atsitiktinai pavadintą laikinąjį failą. Po patikrinimo, ar failas tinkamas, jis perkeliamas į C:\Windows\Background\system.exe ir nustatoma suplanuota užduotis „XMRig-(kompiuterio pavadinimas)“, kuri paleidžia „system.exe“ su SISTEMOS teisėmis kiekvieną kartą paleidžiant „Windows“.
Apsaugos specialistai perspėja, kad vartotojai neturėtų vykdyti jokių komandų, pateiktų nežinomų asmenų diskusijų forumuose, net jei jos siūlomos kaip problemų sprendimas. Pastebėjus kenkimo požymius (pvz., katalogą „C:\Windows\Background“, prie išimčių pridėtą aplanką, suplanuotą užduotį „XMRig-“), rekomenduojama nedelsiant paleisti antivirusinę programinę įrangą. Jei miner nerandamas, patariama rankiniu būdu sustabdyti ir pašalinti suplanuotą užduotį, pašalinti „Microsoft Defender“ išimtį ir ištrinti nurodytą aplanką. Galiausiai, siekiant visiškos garantijos, gali būti rekomenduojama iš naujo įdiegti operacinę sistemą.


