
Uma nova campanha maliciosa está a explorar os fóruns de discussão da Steam com ataques da categoria ClickFix, que se disfarçam de ferramentas para resolver problemas em jogos, mas acabam por infetar os computadores com o minerador de criptomoedas XMRig.
Segundo avançou o BleepingComputer, os atacantes criam contas aleatórias para responder a publicações de membros que procuram ajuda para bloqueios de videojogos ou itens perdidos no inventário. A tática passa por instruir as vítimas a abrir o PowerShell com privilégios de administrador e a executar um comando específico, prometendo uma solução rápida e eficaz.
A ilusão da otimização do sistema
O comando fornecido descarrega e executa um script que se apresenta como um utilitário de otimização do Windows, denominado "msf utility \ PC Opt". Para enganar os utilizadores, a ferramenta simula uma série de tarefas de manutenção legítimas, como a limpeza de ficheiros temporários, a eliminação da cache de DNS, a atualização de controladores, a verificação do disco e a reparação da imagem do sistema.
Durante a execução destas falsas operações, o script exibe mensagens de progresso e pausa intencionalmente por períodos aleatórios entre 1,5 e 8 segundos, conferindo um ar de autenticidade ao processo. A verdadeira ameaça, contudo, esconde-se numa função interna chamada 'Advanced-Optimization'. O código desativa a validação de certificados TLS e, caso confirme que está a correr com direitos de administrador, inicia a infeção silenciosa. Se os privilégios forem insuficientes, o script exibe um erro e encerra.
Infeção profunda e mitigação
Com os acessos garantidos, o script cria o diretório C:\Windows\Background e adiciona esta localização à lista de exclusões do Microsoft Defender, certificando-se de que o malware escapa às verificações de segurança. De seguida, termina tarefas antigas associadas ao XMRig e apaga ficheiros de configuração da pasta oculta.
Para garantir a comunicação com o exterior, é criada uma regra temporária na firewall do Windows que permite ligações ao domínio msfconfig[.]icu através da porta TCP 443. O ficheiro executável do minerador é então descarregado a partir do endereço remoto, movido para a pasta criada anteriormente com o nome system.exe, e configurado numa tarefa agendada "XMRig-[nome do computador]" que arranca com privilégios máximos de sistema sempre que a máquina é ligada.
Para quem recorre frequentemente a fóruns para resolver erros informáticos, a regra de ouro passa por nunca executar comandos do PowerShell fornecidos por desconhecidos. Se desconfias ter sido vítima deste esquema, deves procurar pela existência da pasta C:\Windows\Background ou por exclusões suspeitas no Microsoft Defender. Uma vez que o código malicioso ganha acesso ao nível do sistema, a reinstalação do sistema operativo acaba por ser a abordagem mais segura, visto ser impossível garantir que a ameaça não executou ações secundárias enquanto esteve ativa.












Nenhum comentário
Seja o primeiro!