کلاهبرداری ClickFix تو فروم استیم گیمرها رو به ماینر آلوده میکنه
خلاصهٔ کاملتر
به گفتهٔ گزارش بلیپینگکامپیوتر، مهاجمها تو فرومهای بحث استیم اکانتهای جعلی میسازن و زیر پست کاربرایی که از کرش بازی یا گمشدن آیتمها شکایت دارن جواب میدن. اونا به این کاربرا میگن پاورشل رو با دسترسی ادمین باز کنن و یه دستور اجرا کنن تا مشکل «حل» بشه. این تکنیک به ClickFix معروفه: نمایش یه راهحل قلابی که کاربر رو مجبور میکنه خودش دستور مخرب رو اجرا کنه، و چون اجرا دستیه، خیلی از حفاظتهای خودکار امنیتی دور زده میشن.
دستوری که اجرا میشه یه برنامه به اسم «msf utility / PC Opt» رو دانلود میکنه که وانمود میکنه داره کارای نگهداری ویندوز مثل پاککردن فایل موقت، فلاش DNS، آپدیت درایور و اسکن بدافزار رو انجام میده. اما بیشتر این کارا واقعی نیستن؛ فقط پیامهای پیشرفت جعلی نشون میده و چند ثانیه مکث میکنه تا معتبر به نظر برسه. کار اصلی تو یه تابع مخفی انجام میشه که بررسی سطح دسترسی ادمین رو میکنه، اعتبارسنجی TLS رو غیرفعال میکنه و یه پوشه تو مسیر سیستمی میسازه که از اسکن دیفندر مستثنا میشه.
در ادامه، بدافزار ماینر XMRig رو از یه سرور راه دور دانلود میکنه، به یه مسیر سیستمی منتقلش میکنه و یه تسک زمانبندیشده با دسترسی SYSTEM میسازه تا هر بار ویندوز روشن شد، ماینر خودکار اجرا بشه. یعنی حتی بعد از ریاستارت هم آلودگی باقی میمونه و منابع پردازشی سیستم قربانی صرف استخراج ارز دیجیتال برای مهاجم میشه.
اگه کسی این دستور رو اجرا کرده باشه، باید دنبال یه پوشهٔ مشکوک تو مسیر سیستمی، استثنای غیرعادی تو دیفندر و یه تسک زمانبندیشدهٔ مرتبط با ماینر بگرده. توصیهٔ کارشناسا اینه که در صورت مشاهدهٔ این نشونهها بلافاصله آنتیویروس اجرا بشه و در بدترین حالت، نصب مجدد ویندوز امنترین راهه، چون معلوم نیست بدافزار دیگه چه کاری انجام داده باشه.
نکات کلیدی:
- مهاجمها تو فروم استیم زیر پست کاربرا جواب میدن و ادعای رفع مشکل میکنن
- دستور پاورشل پیشنهادی در واقع ماینر XMRig رو نصب میکنه
- بدافزار با تسک زمانبندیشده و استثنای دیفندر خودشو ماندگار میکنه
- توصیه میشه هیچوقت دستور پاورشل از منابع ناشناس فروم اجرا نشه




