ClickFix-Attacke entdeckt: Hacker verbreiten bei Steam schädliche Hilfe

In den Steam-Diskussionsforen läuft derzeit eine Angriffskampagne, bei der sich Kriminelle als Helfer für Spiel- und Computerprobleme ausgeben. Statt harmloser Tipps verbreiten sie Anweisungen, die Geräte mit einem Kryptomining-Programm infizieren.
Steam, Valve, Valve Steam, Valve Corporation

Steam-Foren für Klickattacken missbraucht

Betroffen sind Nutzer, die auf vermeintliche Lösungen für Abstürze, verlorene Gegenstände oder andere technische Probleme reagieren. Das hat Bleeping Computer aufgedeckt.

Die Angreifer setzen dabei auf ein sogenanntes ClickFix-Muster. Die Opfer sollen PowerShell mit Administratorrechten öffnen und einen Befehl ausführen, der wie eine Reparaturmaßnahme wirkt. Tatsächlich lädt der Befehl im Hintergrund einen XMRig-Miner herunter und startet ihn auf dem Rechner.


Fake-Optimierung täuscht Wartung vor

Das schädliche Skript tarnt sich als Windows-Optimierungswerkzeug mit dem Namen "msf utility \ PC Opt". Es behauptet, unter anderem temporäre Dateien zu löschen, den DNS-Cache zu leeren, Treiber zu aktualisieren, die Festplatte zu prüfen, Autostarts zu deaktivieren, nach Schadsoftware zu suchen und Systemdateien zu reparieren.

Viele dieser Funktionen sind jedoch nur Fassade. Das Skript zeigt vorgetäuschte Fortschrittsmeldungen an und pausiert jeweils für wenige Sekunden, um seriös zu wirken. Die eigentliche Schadfunktion steckt in einer separaten Routine, die vorab die Gültigkeit von TLS-Zertifikaten abschaltet und Administratorrechte verlangt.

Miner wird dauerhaft installiert

Mit erhöhten Rechten legt das Skript einen Ordner unter "C:\Windows\Background" an und trägt diesen bei Microsoft Defender als Ausnahme ein. Anschließend versucht es, bestehende Aufgaben oder Prozesse im Zusammenhang mit XMRig zu beenden und mögliche Konfigurationsdateien zu löschen. Danach lädt es den Miner von einem externen Server herunter und speichert ihn als "system.exe" in dem Ordner.

Damit die Schadsoftware bei jedem Windows-Start erneut ausgeführt wird, richtet das Skript eine geplante Aufgabe ein. Diese startet die Datei mit Systemrechten. Unklar bleibt, ob dabei nur Reste früherer Installationen beseitigt werden sollen oder ob bereits vorhandene Infektionen überdeckt werden.

So schützen sich Nutzer

Wer einen solchen Befehl ausgeführt hat, sollte nach dem Ordner "C:\Windows\Background", einer Defender-Ausnahme für diesen Pfad und einer geplanten Aufgabe mit dem Namen "XMRig-" suchen. Werden solche Spuren gefunden, ist ein vollständiger Virenscan nötig. Im Zweifel empfiehlt sich eine Neuinstallation des Betriebssystems, weil sich nicht sicher feststellen lässt, welche weiteren Aktionen die Schadsoftware bereits ausgeführt hat.

Grundsätzlich sollten Nutzer keine PowerShell-Befehle aus Foren ausführen, wenn sie von unbekannten Personen stammen. Auch scheinbar hilfreiche Reparaturanweisungen können als Einfallstor für Schadsoftware dienen.

Schreibt gern in die Kommentare, ob euch solche Fake-Hilfen schon einmal begegnet sind oder wie ihr euch vor solchen Angriffen schützt.

Download 360 Total Security - Kostenloser Virenscanner
Zusammenfassung
  • Angreifer missbrauchen Steam-Foren für angebliche Problemlösungen
  • Nutzer sollen schädliche PowerShell-Befehle mit Adminrechten starten
  • Als Windows-Optimierung getarnt schleust das Skript einen Miner ein
  • Das Tool schaltet TLS-Zertifikate ab und installiert Krypto-Miner
  • Ein geplanter Task und Defender-Ausnahmen sichern die Schadsoftware
  • Betroffene sollten ihr System prüfen und im Zweifel neu installieren

Siehe auch:


Tipp einsenden
❤ WinFuture unterstützen
Sie wollen online einkaufen? Dann nutzen Sie bitte einen der folgenden Links, um WinFuture zu unterstützen: Vielen Dank!