Følg oss her

Gaming

Ba om hjelp med Steam-krasj i forumet: Fikk skjult kryptominer installert på PC-en

Falske hjelpere på Steams supportforum lurer spillere til å kjøre en PowerShell-kommando som administrator.

Publisert

d.

Ba om hjelp med Steam-krasj i forumet: Fikk skjult kryptominer installert på PC-en

Angripere oppretter engangskontoer på Steam og svarer på tråder der spillere ber om hjelp til krasj eller tapte gjenstander, meldte BleepingComputer fredag. Den påståtte «fiksen» er en PowerShell-linje som skal kjøres med administratorrettigheter, men i realiteten installerer den kryptomineren XMRig som en planlagt Windows-oppgave med SYSTEM-privilegier.

Skadeprogrammet lastes ned fra `msfconfig[.]icu` over TCP-port 443 og legger seg som `C:WindowsBackgroundsystem.exe`. En ny planlagt oppgave kalt `XMRig-[maskinnavn]` sørger for at mineren starter automatisk med maskinen, og konfigurasjonen ligger som `config.json` i samme mappe.

For å slippe unna Windows-forsvaret legger skriptet inn et Defender-unntak for `C:WindowsBackground`, oppretter en midlertidig brannmurregel for utgående trafikk og deaktiverer TLS-sertifikatvalideringen under nedlastingen.

Slik lures spillerne

Selve skriptet utgir seg for å være «msf utility \ PC Opt», et falskt Windows-optimeringsverktøy. Mens nyttelasten installeres i bakgrunnen, viser skriptet troverdige vedlikeholdsmeldinger på skjermen: opprydding av midlertidige filer, tømming av DNS-hurtigbuffer, driveroppdatering, malware-skanning og kjøring av System File Checker. En teknisk gjennomgang hos TechEchelon beskriver at skriptet legger inn tilfeldige pauser mellom 1,5 og 8 sekunder for å forsterke illusjonen av at et ekte verktøy jobber.

Les også: Milliardær hevder han har klonet seg selv: «Baby Bryan» lever i en petriskål

Den faktiske skadelige aktiviteten skjer i en rutine merket «Advanced-Optimization», mens de andre menyvalgene i verktøyet ikke gjør noe reelt.

Fremgangsmåten er en variant av det som kalles ClickFix, en angrepstype der offeret selv blir manipulert til å lime inn og kjøre en ondsinnet kommando. Center for Internet Security beskriver ClickFix som en sosial manipulasjonsteknikk som ble utbredt i 2025 fordi den kan ramme flere operativsystemer og brukes til alt fra datatyveri til distribusjon av skadeprogrammer. Organisasjonen registrerte at ClickFix sto for over en tredjedel av alle deres varsler om ikke-malware-hendelser i første halvår av 2025.

Metoden er attraktiv for angripere fordi offeret selv utfører kommandoen som administrator, noe som gir antivirus lite å gripe fatt i. Microsofts trusseletterretning har tidligere skrevet at teknikken forsøker å lure brukere til å kjøre skadelige kommandoer på enhetene sine ved å utnytte deres tendens til å ville løse mindre tekniske problemer på egen hånd.

Tre tegn på at PC-en er rammet

Har du kjørt en PowerShell-kommando fra en Steam-«hjelper» de siste ukene, kan du sjekke tre ting:

Les også: Stort Ubisoft-spill blir helt gratis på Steam 5. august: Slik sikrer du deg det

- Finnes mappen `C:WindowsBackground` på maskinen? - Er `C:WindowsBackground` lagt inn som unntak i Microsoft Defender? - Finnes det en planlagt oppgave som starter med `XMRig-` i Windows Oppgaveplanlegger?

Ett av tegnene er nok til å indikere infeksjon. XMRig er i utgangspunktet et åpen kildekode-verktøy for CPU-basert utvinning av kryptovalutaen Monero, og brukes lovlig av frivillige minere. Men når det kjøres uten samtykke med SYSTEM-rettigheter, dreier det seg om skadelig aktivitet. Prosessoren belastes tungt for å tjene angriperens lommebok, noe som gir varm maskin, høye vifter og merkbart redusert ytelse i spill.

Slik fjerner du mineren

BleepingComputer anbefaler at rammede kjører en full antivirus-skanning, sletter den planlagte `XMRig-`-oppgaven manuelt, fjerner Defender-unntaket for `C:WindowsBackground` og deretter sletter selve mappen. Publikasjonen legger til at en full ominstallasjon av Windows er den eneste måten å være helt sikker på at ingen komponenter blir liggende igjen.

Uansett metode bør du bytte passord på Steam-kontoen og andre viktige tjenester i etterkant, siden skriptet har hatt administratortilgang og du ikke kan vite med sikkerhet hva mer det har rørt ved.

Les også: Etter OpenAI-sjokket: Nå innrømmer Anthropic at egne AI-modeller hacket tre organisasjoner uten instruksjon

For å unngå angrepet i utgangspunktet gjelder én enkel regel: kjør aldri PowerShell-kommandoer du har fått tilsendt av en ukjent bruker i et forum, uansett hvor overbevisende «fiksen» ser ut. Legitime feilrettinger krever aldri at du gir en fremmed SYSTEM-rettigheter på maskinen din.

Les også: Disney+ sletter populære funksjoner uten varsel: Europeiske abonnenter betaler fortsatt full pris

Jeg heter Morten Lyhne og er tech-spesialist i redaksjonen. Jeg har et særlig ansvar for testing og vurdering av produkter fra noen av verdens største teknologiselskaper, og gjennomfører grundige tester av blant annet smarttelefoner, datamaskiner og annet forbrukerelektronikk. Jeg følger utviklingen i teknologi tett og skriver om alt fra nye produkter og innovasjoner til biler, elbiler og gadgets. Målet mitt er alltid å gi leserne grundige, faktabaserte og troverdige vurderinger som gjør det enklere å ta gode valg.

Annonse