0
Siga-nos
Discussões do Steam pode ser o melhor caminho para uma solução rápida ou para responder às suas perguntas mais urgentes sobre jogos. Esses fóruns também podem ser uma colmeia de escória e vilania. Caso em questão, maus atores têm invadido os fóruns do Steam com correções falsas que acabam instalando criptomineradores em seu PC para jogos.
Um usuário inocente do Steam postará no fórum de discussão, compartilhando um problema que está enfrentando com seu jogo. Um malfeitor então responde no thread, instruindo o usuário a executar o PowerShell como administrador e, em seguida, inserir um comando específico. Isso será apresentado como uma correção, mas a execução do comando fará o download e, em seguida, iniciará um executável para um criptominerador XMRig.
Bleeping Computer foi o primeiro a relatar esse tipo de ataque acontecendo nos fóruns do Steam. Eles observam que os agentes de ameaças recentemente direcionaram postagens pedindo ajuda com tudo, desde itens perdidos no jogo até travamentos.
À medida que o usuário é instruído a inserir o código, o download do criptominerador evita o tipo de verificações de segurança que, de outra forma, eliminariam o código executável malicioso. Chamados de ClickFix, ataques de engenharia social como esse costumam ser muito elegantes e devastadores para serem vítimas. Portanto, considere este seu lembrete amigável para não apenas executar comandos do sistema operacional oferecidos pelos randos do fórum Steam. Essa armadilha é um ataque específico ao Windows, mas o conselho permanece verdadeiro se você for, digamos, novo em jogos no Linux, onde confiar nos comandos de outra pessoa às vezes pode parecer o único recurso.
De qualquer forma, digamos que alguém acredite na palavra desse ator de ameaça e execute o comando conforme as instruções. Isso inicia um script do PowerShell que se autodenomina ‘utilitário msf PC Opt’. Fingindo ser um utilitário de otimização do Windows, o infeliz usuário verá várias mensagens que afirmam estar atualizando drivers, desfragmentando dados e até esvaziando a lixeira – embora obviamente o script não esteja fazendo nada disso. Para vender o engano, mensagens falsas de progresso são configuradas para aparecer aleatoriamente em intervalos entre 1,5 e 8 segundos.
A ‘Otimização Avançada’ do utilitário falso é onde o apelo do malfeitor ‘certifique-se de estar executando o PowerShell como administrador’ entra em vigor. Sem privilégios de administrador, o script exibe uma mensagem de erro informando que requer esses direitos e, em seguida, é fechado. Com direitos de administrador, a validação do certificado TLS é desabilitada e o script cria um diretório ‘C:WindowsBackground’ que é excluído da visualização do Microsoft Defender.
O script duvidoso então informa ao Firewall do Windows que é totalmente tranquilo passar por uma conexão de ‘msfconfig(.)icu,’ e baixa o minerador XMRig. O script então configura uma nova tarefa agendada chamada ‘XMRig-(nome do seu computador aqui)’ que garante que ela seja iniciada sempre que você iniciar o Windows. É muito insidioso!
Se acontecer de você se deparar com esta tarefa ou com o diretório do Windows mencionado acima com a exceção do Microsoft Defender, talvez seja melhor reinstalar o sistema operacional do zero. É difícil dizer que outras pequenas coisas desagradáveis o roteiro poderia estar abrigando, e é sempre melhor prevenir do que remediar.
Simplesmente não executar scripts aleatórios no Windows pode parecer óbvio para alguns, mas é um jogo diferente no Linux. Para quem não sabe, baixar e executar scripts aleatórios da Internet é a forma como muitos jogadores de Linux aproveitam ao máximo o sistema operacional de código aberto. Se você é novo em jogos no Linux e ainda não conhece o código, esse ataque no estilo de engenharia social é particularmente assustador. Antes de correr qualquer coisacertifique-se de fazer sua pesquisa primeiro.