
Steam 討論區做為 PC 玩家的交流平台,近期被揭露出現一波利用「ClickFix」社交工程手法發動的攻擊行動,駭客假冒成熱心玩家在論壇上回覆求助貼文,實則誘導受害者在電腦上執行惡意PowerShell指令,暗中植入挖礦木馬程式。

資安媒體 bleepingcomputer 是透過讀者回報得知此波攻擊,威脅行為者會建立大量隨機帳號,鎖定玩家在論壇上發布的遊戲當機、道具遺失等技術問題求助貼文進行回覆,佯裝提供解決方案,實際上是誘導玩家以系統管理員權限開啟 PowerShell 並貼上特定指令。一旦受害者依指示執行,該指令便會在背景悄悄下載並啟動 XMRig 挖礦程式。
這種稱為「ClickFix」是一種常見的社交工程攻擊手法,透過偽造錯誤訊息、驗證提示或故障排除步驟,誘使受害者「親手」執行惡意指令。雖需要受害者主動配合,但正因表面似是真正對症下藥的解決辦法,成功率往往不低;加上指令是由玩家手動執行,讓部分資安防護機制較難自動攔截。

據報導指出,這波攻擊中散布的PowerShell Script,會偽裝成名為「msf utility \ PC Opt」的Windows 最佳化工具,執行後顯示正在清除暫存檔、清空 DNS 快取、更新驅動程式、磁碟檢查、停用開機啟動項目、掃描惡意程式、修復 Windows 映像檔、執行系統檔案檢查器等連串維護作業的訊息。報導指出這些功能絕大多數並未真正執行對應動作,只是假進度,還會隨機暫停 1. 5至 8 秒不等的時間,藉此讓工具看起來更具真實性。
真正惡意行為則藏在「Advanced-Optimization」的功能式中,先關閉 TLS 憑證驗證,確認是否以系統管理員權限,若非權限則顯示錯誤訊息中止。取得權限後建立「C:\Windows\Background」目錄加入 Microsoft Defender 的掃描排除清單,接著停止既有的「XMRig-〔電腦名稱〕」排程工作,終止安裝路徑下「xmrig」或「system」的相關程序,同時刪除可能存在的挖礦程式設定檔。
報導指出目前尚不清楚這段「清理」動作是為了移除同款惡意程式的殘留,還是為了清掉裝置上已存在的其他挖礦程式。隨後惡意程式會建立一條臨時的 Windows 防火牆對外規則,允許透過TCP 443 埠連線至特定惡意網域,將 XMRig 挖礦程式主體下載至隨機命名的暫存檔案;確認下載檔案非空且為有效可執行檔後,會將其搬移至「C:\Windows\Background\system.exe」,並建立名為「XMRig-〔電腦名稱〕」的排程工作,該程式能以系統權限隨 Windows 開機啟動。
目前防堵作法是,玩家原則上不應執行來自論壇他人提供的 PowerShell 指令,即便對方聲稱是解決當前問題的「最佳解」也應保持警覺。若玩家曾依照類似指示操作,可自行檢查電腦中是否存在「C:\Windows\Background」目錄、Microsoft Defender是否針對該路徑設有排除規則,以及是否存在名稱以「XMRig-」開頭的排程工作。
若發現上述跡象,應立即以防毒軟體進行掃描並清除偵測到的惡意項目,就算掃描未偵測到挖礦程式,建議手動停止並刪除排程工作、移除 Defender 排除設定,並刪除相關資料夾與內容,不過由於無法確認下載執行期間是否曾進行其他惡意行為,最保險的做法應是重灌作業系統。