Gaming
Ba om hjelp med Steam-krasj i forumet: Fikk skjult kryptominer installert på PC-en
Falske hjelpere på Steams supportforum lurer spillere til å kjøre en PowerShell-kommando som administrator.
Angripere oppretter engangskontoer på Steam og svarer på tråder der spillere ber om hjelp til krasj eller tapte gjenstander, meldte BleepingComputer fredag. Den påståtte «fiksen» er en PowerShell-linje som skal kjøres med administratorrettigheter, men i realiteten installerer den kryptomineren XMRig som en planlagt Windows-oppgave med SYSTEM-privilegier.
Skadeprogrammet lastes ned fra `msfconfig[.]icu` over TCP-port 443 og legger seg som `C:WindowsBackgroundsystem.exe`. En ny planlagt oppgave kalt `XMRig-[maskinnavn]` sørger for at mineren starter automatisk med maskinen, og konfigurasjonen ligger som `config.json` i samme mappe.
For å slippe unna Windows-forsvaret legger skriptet inn et Defender-unntak for `C:WindowsBackground`, oppretter en midlertidig brannmurregel for utgående trafikk og deaktiverer TLS-sertifikatvalideringen under nedlastingen.
Slik lures spillerne
Selve skriptet utgir seg for å være «msf utility \ PC Opt», et falskt Windows-optimeringsverktøy. Mens nyttelasten installeres i bakgrunnen, viser skriptet troverdige vedlikeholdsmeldinger på skjermen: opprydding av midlertidige filer, tømming av DNS-hurtigbuffer, driveroppdatering, malware-skanning og kjøring av System File Checker. En teknisk gjennomgang hos TechEchelon beskriver at skriptet legger inn tilfeldige pauser mellom 1,5 og 8 sekunder for å forsterke illusjonen av at et ekte verktøy jobber.
Les også: Milliardær hevder han har klonet seg selv: «Baby Bryan» lever i en petriskål
Den faktiske skadelige aktiviteten skjer i en rutine merket «Advanced-Optimization», mens de andre menyvalgene i verktøyet ikke gjør noe reelt.
Fremgangsmåten er en variant av det som kalles ClickFix, en angrepstype der offeret selv blir manipulert til å lime inn og kjøre en ondsinnet kommando. Center for Internet Security beskriver ClickFix som en sosial manipulasjonsteknikk som ble utbredt i 2025 fordi den kan ramme flere operativsystemer og brukes til alt fra datatyveri til distribusjon av skadeprogrammer. Organisasjonen registrerte at ClickFix sto for over en tredjedel av alle deres varsler om ikke-malware-hendelser i første halvår av 2025.
Metoden er attraktiv for angripere fordi offeret selv utfører kommandoen som administrator, noe som gir antivirus lite å gripe fatt i. Microsofts trusseletterretning har tidligere skrevet at teknikken forsøker å lure brukere til å kjøre skadelige kommandoer på enhetene sine ved å utnytte deres tendens til å ville løse mindre tekniske problemer på egen hånd.
Tre tegn på at PC-en er rammet
Har du kjørt en PowerShell-kommando fra en Steam-«hjelper» de siste ukene, kan du sjekke tre ting:
Les også: Stort Ubisoft-spill blir helt gratis på Steam 5. august: Slik sikrer du deg det
- Finnes mappen `C:WindowsBackground` på maskinen? - Er `C:WindowsBackground` lagt inn som unntak i Microsoft Defender? - Finnes det en planlagt oppgave som starter med `XMRig-` i Windows Oppgaveplanlegger?
Ett av tegnene er nok til å indikere infeksjon. XMRig er i utgangspunktet et åpen kildekode-verktøy for CPU-basert utvinning av kryptovalutaen Monero, og brukes lovlig av frivillige minere. Men når det kjøres uten samtykke med SYSTEM-rettigheter, dreier det seg om skadelig aktivitet. Prosessoren belastes tungt for å tjene angriperens lommebok, noe som gir varm maskin, høye vifter og merkbart redusert ytelse i spill.
Slik fjerner du mineren
BleepingComputer anbefaler at rammede kjører en full antivirus-skanning, sletter den planlagte `XMRig-`-oppgaven manuelt, fjerner Defender-unntaket for `C:WindowsBackground` og deretter sletter selve mappen. Publikasjonen legger til at en full ominstallasjon av Windows er den eneste måten å være helt sikker på at ingen komponenter blir liggende igjen.
Uansett metode bør du bytte passord på Steam-kontoen og andre viktige tjenester i etterkant, siden skriptet har hatt administratortilgang og du ikke kan vite med sikkerhet hva mer det har rørt ved.
For å unngå angrepet i utgangspunktet gjelder én enkel regel: kjør aldri PowerShell-kommandoer du har fått tilsendt av en ukjent bruker i et forum, uansett hvor overbevisende «fiksen» ser ut. Legitime feilrettinger krever aldri at du gir en fremmed SYSTEM-rettigheter på maskinen din.
Les også: Disney+ sletter populære funksjoner uten varsel: Europeiske abonnenter betaler fortsatt full pris

