BleepingComputer a annoncé avoir découvert une nouvelle campagne ciblant les forums de discussion Steam. Il s'agit de ClickFix, une technique d'ingénierie sociale qui vise à convaincre les utilisateurs d'exécuter manuellement des commandes malveillantes sous couvert de résoudre des problèmes techniques.
Dans ce cas, les attaquants se font passer pour des utilisateurs prêts à aider ceux qui signalent des plantages de jeu ou d’autres problèmes de sécurité. Vapeur. Les cybercriminels créeraient des comptes Steam aléatoires et répondraient aux fils de discussion en publiant des instructions apparemment légitimes. Les utilisateurs sont invités à ouvrir PowerShell avec les privilèges d'administrateur et exécutez une commande qui, en théorie, devrait résoudre le problème signalé. La réalité est cependant bien différente : la commande télécharge silencieusement le logiciel de minage XMRig et le lance sur l'ordinateur de la victime.
Comment fonctionne la pièce jointe ClickFix
Précisément parce que la commande est lancée manuellement par l'utilisateur, cette technique peut contourner certaines protections de sécurité qui bloqueraient normalement l'exécution automatique de logiciels malveillants. Le scénario PowerShell utilisé dans la campagne se présente comme un supposé outil d'optimisation Fenêtres appelé utilitaire msf PC Opt » : Une fois démarré, il affiche une longue série d'opérations apparemment légitimes, prétendant nettoyer les fichiers temporaires, vider le cache DNS, mettre à jour les pilotes, vérifier le disque, désactiver les programmes de démarrage automatique, exécuter une analyse anti-malware, réparer l'image Windows et démarrer le vérificateur de fichiers système. Cependant, la plupart de ces opérations sont fictives et le script affiche des messages de progression uniquement pour simuler l'exécution des tâches.
Cachée à l'intérieur se trouve une fonction qui désactive la vérification du certificat TLS et vérifie ça PowerShell a été démarré avec des privilèges administratifs. S'il en possède, le malware crée un dossier et l'ajoute à la liste d'exclusion Microsoft Défenseur pour contourner l'antivirus, une règle de pare-feu temporaire est également ajoutée à cil Fenêtres qui autorise les connexions sortantes sur le port TCP443 pour un domaine donné. À partir d'ici, téléchargez la charge utile XMRig qui, une fois la procédure terminée, démarre le mineur de crypto-monnaie avec des privilèges de haut niveau.
Conseils d'experts
Les experts vous rappellent que les commandes ne doivent jamais être exécutées PowerShell publiés par des utilisateurs inconnus sur les forums, même lorsqu'ils semblent offrir la solution à un problème réel.
Écouteurs sans fil Apple AirPods 4, écouteurs Bluetooth, audio c'est l'un des best-sellers aujourd'hui sur
Voir l’article original en italien
