如果你在 Steam 论坛上发帖询问“游戏总崩溃怎么修”“库存物品怎么不见了”,可能会收到一条看上去十分靠谱的回复:“以管理员身份打开 PowerShell,运行这条命令。”而这看似热心的回复,其实是一条精心布设的陷阱。安全媒体 BleepingComputer 最新披露,Steam 社区论坛正被滥用为 ClickFix 攻击的投放场,攻击者伪装成故障修复方案,诱导玩家手动执行恶意命令,最终在电脑里悄悄植入 XMRig 挖矿程序。

BleepingComputer 是从一位读者那里获知这一攻击活动的。据该读者描述,威胁行为者正在批量创建随机的 Steam 账户,专门在各讨论帖下回复“修复方法”。这些帖子涉及游戏崩溃、库存物品丢失以及其他技术问题,攻击者瞄准的正是那些急于解决游戏故障的玩家。他们告诉求助者:只需用管理员权限打开 PowerShell,运行一串命令就能搞定。然而,一旦用户照做,命令就会在后台下载 XMRig 挖矿程序的可执行文件并启动运行,让受害者的电脑沦为挖矿“肉鸡”。

打开网易新闻 查看更多图片

这种攻击方式被统称为 ClickFix,是一种利用社会工程学的手法。攻击者会弹出虚假的错误提示、验证窗口或故障排除指南,诱骗受害者主动执行恶意命令。BleepingComputer 指出,虽然 ClickFix 攻击需要受害者手动参与,但由于它呈现的是一套看似正儿八经的解决方案,而用户正好又在遭遇真实问题,由此产生的欺骗性极强。更麻烦的是,因为命令是受害者自己主动启动的,攻击可以躲过某些原本会自动拦截恶意代码执行的安全防护机制。

打开网易新闻 查看更多图片

在这场 Steam 攻击活动中,分发的 PowerShell 脚本给自己披上了一件“Windows 优化工具”的外衣,名称为 “msf utility \ PC Opt”。当脚本运行时,屏幕上会接连弹出一系列维护任务提示,声称正在执行诸多优化操作:清理临时文件、刷新 DNS 缓存、更新驱动程序、检查磁盘、关闭不必要的启动项、扫描恶意软件、修复 Windows 映像以及运行系统文件检查器(SFC)。这些任务条目看起来非常专业,足够让不少玩家相信这确实是一款靠谱的电脑维护脚本。

然而,这些功能大多数只是“表演”。它们并不会真正执行所宣称的任务,而是显示伪造的进度消息,并在每一步之间随机停顿 1.5 到 8 秒,以此来营造“正在工作中”的假象,让整个脚本显得更加可信。真正的恶意行为隐藏在一个名为 “Advanced-Optimization” 的函数里。这个函数首先会禁用 TLS 证书验证,随后检查脚本是否以管理员权限运行。如果没有,脚本会显示一条要求管理员权限的错误信息,然后退出。

一旦以高权限运行,恶意脚本就开始实施真正的挖矿部署。它先在系统目录下创建 “C:\Windows\Background” 文件夹,接着在 Microsoft Defender 的扫描功能中将该目录添加为排除项,从而让后续下载的挖矿程序逃过杀软检测。与此同时,脚本还会尝试停止一个名为 “XMRig-[计算机名]” 的现有计划任务,并终止从安装目录运行的名为 “xmrig” 或 “system” 的匹配进程。此外,它还会尝试删除存储在 “C:\Windows\Background\config.json” 的 XMRig 配置文件。BleepingComputer 指出,目前尚不清楚这些清理操作是为了移除同一恶意软件的旧版本残余,还是为了清除设备上早已存在的其他矿工程序。

打开网易新闻 查看更多图片

完成环境布设后,恶意脚本会创建一条临时的出站 Windows 防火墙规则,允许连接至 “msfconfig[.]icu” 的 TCP 443 端口,并通过 HTTP 协议从该地址下载 XMRig 挖矿程序的可执行文件。至此,一台原本用于打游戏的电脑,就悄然变成了攻击者的加密货币挖矿工具。

Steam 拥有庞大的用户基数和活跃的社区讨论区,攻击者正是利用了玩家之间互助的氛围以及论坛上普遍存在的“命令行修复”文化。BleepingComputer 提醒,这次事件再次印证了 ClickFix 攻击的有效性和隐蔽性。对于普通玩家而言,任何要求以管理员身份运行不明 PowerShell 命令的“热心回复”都应当打上问号,哪怕它解决的正是在游戏中碰到的真实问题。