1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


Steam logo

Uma nova campanha maliciosa está a explorar os fóruns de discussão da Steam com ataques da categoria ClickFix, que se disfarçam de ferramentas para resolver problemas em jogos, mas acabam por infetar os computadores com o minerador de criptomoedas XMRig.

Segundo avançou o BleepingComputer, os atacantes criam contas aleatórias para responder a publicações de membros que procuram ajuda para bloqueios de videojogos ou itens perdidos no inventário. A tática passa por instruir as vítimas a abrir o PowerShell com privilégios de administrador e a executar um comando específico, prometendo uma solução rápida e eficaz.

A ilusão da otimização do sistema

O comando fornecido descarrega e executa um script que se apresenta como um utilitário de otimização do Windows, denominado "msf utility \ PC Opt". Para enganar os utilizadores, a ferramenta simula uma série de tarefas de manutenção legítimas, como a limpeza de ficheiros temporários, a eliminação da cache de DNS, a atualização de controladores, a verificação do disco e a reparação da imagem do sistema.

Durante a execução destas falsas operações, o script exibe mensagens de progresso e pausa intencionalmente por períodos aleatórios entre 1,5 e 8 segundos, conferindo um ar de autenticidade ao processo. A verdadeira ameaça, contudo, esconde-se numa função interna chamada 'Advanced-Optimization'. O código desativa a validação de certificados TLS e, caso confirme que está a correr com direitos de administrador, inicia a infeção silenciosa. Se os privilégios forem insuficientes, o script exibe um erro e encerra.

Infeção profunda e mitigação

Com os acessos garantidos, o script cria o diretório C:\Windows\Background e adiciona esta localização à lista de exclusões do Microsoft Defender, certificando-se de que o malware escapa às verificações de segurança. De seguida, termina tarefas antigas associadas ao XMRig e apaga ficheiros de configuração da pasta oculta.

Para garantir a comunicação com o exterior, é criada uma regra temporária na firewall do Windows que permite ligações ao domínio msfconfig[.]icu através da porta TCP 443. O ficheiro executável do minerador é então descarregado a partir do endereço remoto, movido para a pasta criada anteriormente com o nome system.exe, e configurado numa tarefa agendada "XMRig-[nome do computador]" que arranca com privilégios máximos de sistema sempre que a máquina é ligada.

Para quem recorre frequentemente a fóruns para resolver erros informáticos, a regra de ouro passa por nunca executar comandos do PowerShell fornecidos por desconhecidos. Se desconfias ter sido vítima deste esquema, deves procurar pela existência da pasta C:\Windows\Background ou por exclusões suspeitas no Microsoft Defender. Uma vez que o código malicioso ganha acesso ao nível do sistema, a reinstalação do sistema operativo acaba por ser a abordagem mais segura, visto ser impossível garantir que a ameaça não executou ações secundárias enquanto esteve ativa.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech