Activ.NET Activ.NET
Cybersecurity · 4 min citire

Atacuri ClickFix pe forumurile Steam: cum își infectează hackerii calculatoarele

Află cum funcționează noua campanie de atacuri ClickFix de pe Steam și cum își infectează hackerii sistemele cu minat de criptomonede folosind PowerShell.

DI
drd. Ing. Dani Radulescu
Inginer · doctorand · Activ.NET Arad
Distribuie
Atacuri ClickFix pe forumurile Steam: cum își infectează hackerii calculatoarele

Imagine · cybersecurity

Pasiunea pentru gaming sau utilizarea intensivă a calculatoarelor la birou ne pun uneori în fața unor situații frustrante: un joc care se blochează, o eroare ciudată de sistem sau o componentă care refuză să colaboreze. Primul reflex este căutarea pe Google sau pe forumuri dedicate, unde sperăm să găsim rapid o rezolvare de la alți utilizatori. Din păcate, acest comportament natural a devenit o țintă predilectă pentru infractorii cibernetici, care exploatează dorința noastră de a remedia rapid o problemă tehnică.

La fel ca în multe alte domenii, măsurile de protecție nu se rezumă doar la instalarea unui simplu antivirus, ci implică o vigilență constantă. La echipa Activ.NET vedem zilnic în proiectele noastre din Arad cum utilizatorii, presați de timp, execută instrucțiuni primite din medii online nesecurizate fără să realizeze riscurile la care își expun rețeaua companiei sau propriul echipament.

#Ce s-a întâmplat

Recent, cercetările în domeniul securității cibernetice au scos la iveală o campanie extinsă pe forumurile de discuții ale platformei Steam. Infractorii cibernetici creează conturi false și răspund la postările utilizatorilor care se plâng de diverse probleme – de la blocări ale jocurilor până la pierderea inventarului virtual. În loc să ofere ajutorul promis, aceștia propun o așa-zisă soluție tehnică simplă: deschiderea utilitarului PowerShell cu drepturi de administrator și rularea unei comenzi pentru remedierea erorii.

Această metodă poartă numele de atac ClickFix. Scriptul distribuit astfel se maschează într-un utilitar inofensiv de optimizare Windows, afișând mesaje false despre curățarea fișierelor temporare sau verificarea discurilor. În fundal însă, utilitarul dezactivează validarea certificatelor TLS, adaugă excepții în Windows Defender pentru a ascunde activitatea și descarcă un program de tip cryptominer numit XMRig. Mai mult, scriptul setează un task programat pentru ca minerul să ruleze automat la fiecare pornire a sistemului, folosind resursele calculatorului pentru a produce criptomonede în beneficiul atacatorilor.

#Impact pentru firme

Chiar dacă exemplul de față pare orientat spre gameri, implicațiile pentru mediul de business din România sunt majore. Mulți angajați folosesc aceleași stații de lucru sau au acces la platforme similare, iar obiceiul de a căuta soluții rapide pe internet fără a consulta departamentul IT intern se poate dovedi fatal pentru securitatea companiei.

Pentru o firmă mică sau mijlocie, impactul unui astfel de incident se traduce prin:

  • Scăderea drastică a performanței stațiilor de lucru: Un cryptominer ascuns va folosi procesorul și placa video la capacitate maximă, încetinind aplicațiile de business, pachetele de contabilitate sau uneltele de comunicare.
  • Vulnerabilități extinse: Odată ce un atacator obține drepturi de administrator prin intermediul unui script rulat de utilizator, poartă deschisă este lăsată pentru malware mult mai periculos, cum ar fi ransomware sau instrumente de furt de date.
  • Timp pierdut și costuri de intervenție: Diagnosticarea și curățarea unui sistem compromis necesită timp prețios din partea echipei de suport tehnic.

#Recomandari concrete

Pentru a proteja infrastructura companiei voastre și a preveni astfel de incidente neplăcute, recomandăm implementarea următoarelor măsuri practice, aplicabile imediat:

  1. Restricționați drepturile de administrator: Nu lăsați utilizatorii obișnuiți să aibă privilegii extinse pe stațiile de lucru. Fără drepturi de administrator, scripturile PowerShell malițioase nu pot rula comenzile critice.
  2. Instruiți personalul privind ingineria socială: Explicați echipei că nicio companie serioasă sau membru autentic al unei comunități tehnice nu va cere rularea unor comenzi obscure în PowerShell pentru depanare.
  3. Verificați periodic excepțiile din soluțiile de securitate: Auditați setările antivirusului pentru a vă asigura că nu există foldere excluse suspect (cum ar fi C:\Windows\Background) sau task-uri programate neidentificate.

Dacă întâmpinați dificultăți sau suspectați că stațiile de lucru din firmă sunt afectate, specialiștii noștri pot interveni cu soluții dedicate prin intermediul unui pachet complet de Service IT pentru firme.

#Concluziile noastre

Atacurile de tip ClickFix demonstrează încă o dată că cea mai slabă verigă în lanțul de securitate cibernetică rămâne factorul uman. Nicio soluție tehnică nu poate opri complet un utilizator care decide în mod voluntar, din dorința de a repara ceva rapid, să execute o comandă malițioasă primită de la un necunoscut. La Activ.NET, susținem că educația continuă a angajaților și implementarea unor politici stricte de control al accesului reprezintă singura apărare eficientă pe termen lung pentru companiile din Arad și din întreaga țară.


Inspirat din: BleepingComputer

Cum a fost scris articolul: documentat cu asistență AI pe baza surselor de mai sus.

Lucrăm cu firme din Arad și din toată țara

Vrei o opinie tehnică pe situația ta concretă?

Spune-ne ce vrei să rezolvi și-ți răspundem în 24h cu o evaluare gratuită — fără presiune comercială.

Folosim cookies

Folosim cookies pentru a îmbunătăți experiența ta, a analiza traficul și a personaliza conținutul. Citește politica de confidențialitate.

Preferințe cookies

Activează doar categoriile de cookies pe care le accepți. Cookies necesare sunt mereu active pentru funcționarea de bază a site-ului.