На форумах Steam обнаружили кампанию ClickFix: злоумышленники убеждают пользователей вручную запускать PowerShell-команды от имени администратора. В результате на компьютер ставится майнер XMRig, в Microsoft Defender добавляется исключение, а в Windows появляется задача для автозапуска.
Для русскоязычной ИТ-аудитории это не история только про геймеров. Та же схема социальной инженерии работает и в корпоративной среде, где сотрудник тоже ищет быстрый способ «починить» систему и доверяет советам из комментариев или чатов.
О кампании 25 июля 2026 года сообщил BleepingComputer. По данным издания, атакующие создают одноразовые аккаунты Steam и отвечают в обсуждениях на жалобы о вылетах игр, пропаже предметов из инвентаря и других сбоях. Пользователю предлагают открыть PowerShell от имени администратора и выполнить команду, которая якобы должна исправить проблему. На деле она скачивает и запускает XMRig.
Схема работает без эксплойта
Главная проблема здесь не только в самом майнере, а в механике атаки. ClickFix строится на том, что жертва сама запускает вредоносную команду. Без вложений, без подозрительного файла в письме и без классического эксплойта.
Из-за этого часть защитных механизмов может не сработать на раннем этапе: пользователь сам открывает консоль, сам подтверждает запуск и сам выдает повышенные привилегии. Для атакующих это дешевый и вполне рабочий способ обойти базовую настороженность.
Скрипт маскируется под оптимизацию Windows
В кампании на Steam вредоносный скрипт выдает себя за утилиту оптимизации Windows с названием msf utility PC Opt. На экране она изображает бурную деятельность: якобы чистит временные файлы, сбрасывает DNS-кэш, обновляет драйверы, проверяет диск, отключает лишние элементы автозагрузки, сканирует систему на вредоносное ПО, восстанавливает образ Windows и запускает System File Checker.
Звучит убедительно, особенно если игра уже не запускается. Но значительная часть этих действий декоративная: скрипт просто показывает правдоподобные сообщения о прогрессе и делает случайные паузы от 1,5 до 8 секунд, чтобы выглядеть как обычная служебная утилита.
Как устанавливается XMRig и закрепляется в системе
Реальная полезная нагрузка спрятана в функции Advanced-Optimization. Сначала скрипт отключает проверку TLS-сертификатов и проверяет, запущен ли он с правами администратора. Если нет, завершает работу. Если да, создает каталог C:WindowsBackground и добавляет этот путь в исключения Microsoft Defender.
Затем скрипт пытается остановить уже существующую задачу XMRig-[имя компьютера], завершает процессы xmrig или system, если они уже запущены из каталога установки, и удаляет файл C:WindowsBackgroundconfig.json. Это похоже либо на зачистку следов предыдущей установки, либо на попытку убрать конкурирующий майнер.
После этого создается временное исходящее правило Windows Firewall для домена msfconfig[.]icu по TCP-порту 443. Скрипт скачивает полезную нагрузку с адреса https://msfconfig[.]icu:443/tmp/system.txt во временный файл со случайным именем, проверяет, что файл не пустой и выглядит как исполняемый, а затем перемещает его в C:WindowsBackgroundsystem.exe.
Для закрепления в системе создается задача планировщика XMRig-[имя компьютера], которая запускает system.exe с привилегиями SYSTEM при старте Windows. То есть это не разовый запуск майнера, а полноценная схема закрепления под видом «полезного совета».
Почему это касается не только Steam
На поверхности это выглядит как история про игровые форумы. На практике ClickFix давно вышел за пределы игровой аудитории. Сценарий один и тот же: у человека уже есть проблема, он нервничает, ему нужен быстрый ответ, а «помощь» приходит прямо там, где он обсуждает сбой.
Сегодня это вылет игры или потерянный инвентарь. Завтра — «не открывается CRM», «сломался VPN», «не стартует агент сборки» или «ошибка сертификата на рабочем ноутбуке». В любой среде, где сотрудники привыкли копировать команды из форумов, Telegram-чатов, Discord или комментариев, такой прием масштабируется почти без изменений.
Практические выводы для ИТ-команд
Для разработчиков, ИТ-отделов и команд информационной безопасности вывод простой: правило «не запускайте команды из интернета» само по себе уже не работает. Нужны понятные процедуры: кто имеет право выполнять PowerShell с повышенными привилегиями, как проверяются команды из внешних источников и какие события должны запускать расследование.
Отдельно стоит мониторить добавление исключений в Defender, создание новых scheduled tasks и появление исполняемых файлов в нетипичных системных каталогах вроде C:WindowsBackground. Майнер часто считают мелкой неприятностью, пока он не съедает ресурсы VDI-пула, не просаживает рабочие станции и не оказывается симптомом более широкой компрометации.
Если пользователь уже выполнил такую команду, минимальная проверка выглядит так: убедиться, существует ли каталог C:WindowsBackground, не добавлен ли он в исключения Microsoft Defender и нет ли в планировщике задачи с префиксом XMRig-. Дальше нужен антивирусный скан и удаление найденного вредоносного ПО. Если майнер не определяется автоматически, задачу придется остановить и удалить вручную, убрать исключение Defender и удалить каталог со всем содержимым. Переустановка ОС в таком случае выглядит не перестраховкой, а рациональным сценарием.
Следующий шаг для атакующих предсказуем: переносить ту же механику из игровых форумов в рабочие каналы поддержки, где доверия обычно еще больше.
Оригинал: BleepingComputer.