Wątki pomocy Steam są wykorzystywane do zakładania koparek kryptowalut
Fora dyskusyjne Steam to miejsce, do którego ludzie udają się, gdy gra nie chce się uruchomić, i właśnie dlatego wkroczyli tam atakujący. Oszuści odpowiadają na wątki pomocy, podając fałszywe poprawki, które w efekcie instalują na komputerze program do kopania kryptowalut. O tej kampanii po raz pierwszy poinformował serwis Bleeping Computer.
Konfiguracja jest na tyle standardowa, że działa. Ktoś pisze o awarii, uszkodzonej instalacji lub brakujących elementach gry. Otrzymuje odpowiedź z prośbą o otwarcie programu PowerShell jako administrator i wklejenie polecenia, określanego jako poprawka. Ponieważ ofiara wpisuje polecenie samodzielnie, pobranie pomija kontrole, które normalnie zatrzymałyby złośliwy plik wykonywalny. Technika ta ma nazwę ClickFix i działa, ponieważ pojawia się w formie pomocy, a nie załącznika.
W tym roku nauczyłem się budować rzeczy, wklejając do terminala polecenia, które rozumiem tylko połowicznie – i to jest właśnie ten nawyk, który ten atak ma na celu wykształcić. Wątek jest prawdziwy. Osoba prosząca o pomoc jest prawdziwa. Tylko odpowiedź jest zatruta.

Źródło obrazu: BleepingComputer
To, co się uruchamia, jest podszywane pod konserwację. Skrypt przedstawia się jako narzędzie do optymalizacji systemu Windows i generuje strumień fałszywych komunikatów o postępie aktualizacji sterowników, defragmentacji danych i opróżnianiu Kosza, których w rzeczywistości nie wykonuje. Komunikaty pojawiają się w losowych odstępach czasu, od około 1,5 do 8 sekund, aby proces wyglądał na aktywny. Uruchomiony bez uprawnień administratora, wyświetla błąd informujący o ich potrzebie, a następnie zamyka się. Ta odmowa jest głównym celem instrukcji podniesienia uprawnień.
Z uprawnieniami administratora skrypt zaczyna działać. Wyłącza weryfikację certyfikatu TLS, tworzy katalog w folderze Windows, który dodaje do listy wykluczeń programu Microsoft Defender, nakazuje Zaporze systemu Windows zezwolić na ruch do domeny zewnętrznej zgłoszonej jako msfconfigicu i uruchamia program XMRig. Następnie rejestruje zaplanowane zadanie o nazwie odpowiadającej komputerowi, dzięki czemu program XMRig zawsze uruchamia się z systemem Windows. Od tego momentu komputer pracuje cicho dla kogoś innego, a usunięcie oprogramowania okazało się trudne.
Porady dotyczące odzyskiwania są jednoznaczne. Jeśli okaże się, że zaplanowane zadanie lub folder w systemie Windows zawiera wyjątek Defendera, którego nie utworzyłeś, bezpieczniejszym rozwiązaniem jest ponowna instalacja systemu operacyjnego, ponieważ nie ma sposobu, aby dowiedzieć się, co jeszcze skrypt ściągnął, mając dostęp administratora. Każdy, kto uruchomił to polecenie, powinien traktować zapisane hasła i tokeny sesji jako zagrożone, zamiast zakładać, że koparka była jedynym ładunkiem.
Ten konkretny skrypt działa tylko w systemie Windows, ale wykorzystywane przez niego zachowanie jest bardziej znormalizowane w innych systemach. Uruchamianie skryptów skopiowanych z internetu to rutynowy element uruchamiania gier na Linuksie, co sprawia, że osoby dopiero zaczynające przygodę z grami na PC stają się łatwiejszym celem dla tego samego podejścia społecznościowego. Obrona jest taka sama w obu przypadkach i mało efektowna: nie wykonuj poleceń przekazanych ci przez nieznajomego, niezależnie od tego, jak pewnie on brzmi.
Steam zmagał się z wersją tego problemu po stronie sklepu przez cały rok. Gra z malwarem, dostępna na Steamie na początku tego lata, tytuł Chemia z wczesnym dostępem, dostępny tylko na żądanie, zawierała Fickle Stealer i HijackLoader, a badacze z Prodaft powiązali ją z grupą śledzoną jako Larva-208 i wskazali na plik dodany do kompilacji 22 lipca, który pobrał kolejne ładunki.
„Kiedy użytkownicy pobierają i uruchamiają grę, złośliwe oprogramowanie uruchamia się równolegle z legalną aplikacją”
— Prodaft
Chemia była trzecim znanym incydentem w ciągu sześciu miesięcy. PirateFi pojawił się jako tytuł free-to-play i był promowany na Telegramie za pomocą wiadomości od botów i fałszywych ofert pracy moderatora. Sniper: Phantom's Resolution nigdy nie zawierał złośliwego oprogramowania w swojej wersji na Steam, ponieważ oszust zarejestrował domenę, którą prawdziwi twórcy wymienili, ale jeszcze nie kupili, i udostępnił z niej fałszywe demo. Niezależnie od tego FBI zidentyfikowało pięć zainfekowanych gier na Steamie, które wyłudziły od graczy co najmniej 220 000 dolarów. Każda próba korzystała z innych drzwi: wewnętrznego przesyłania, zewnętrznego linku, zatrutej aktualizacji, a teraz z forów, które w ogóle nie podlegają weryfikacji zgłoszeń. Wiem, że dwa z tych trzech przypadków w sklepie zostały ujawnione przez zewnętrznych badaczy i użytkowników, a nie przez Valve, co mówi wiele o tym, gdzie faktycznie odbywa się sprawdzanie.

Nic z tego nie jest unikatowe dla Valve. W maju 2026 roku PlayStation ucierpiało z powodu fali włamań na konta, a przejęcia związane z kryptowalutami wielokrotnie dotykały kanałów YouTube i kont korporacyjnych, w tym konta Stellar Blade w lipcu 2025 roku. Skala zjawiska tłumaczy skalę zainteresowania. W pierwszych sześciu miesiącach 2026 roku Steam odnotował najlepsze półrocze w historii, szacowane na 11,1 miliarda dolarów, według Alinea Analytics, czemu sprzyjały wyższe ceny nowych tytułów i wydawcy przywracający gry po wycofaniu własnych launcherów. Na początku 2025 roku połowa wszystkich kont Steam należała do użytkowników chińskojęzycznych, co stanowi pułapkę, która utrzymuje platformę między premierami.
„Jeśli spojrzymy na ostatnią dekadę, sprawy staną się naprawdę szalone”
— Rhys Elliott
Sklep tej wielkości jest celem ataku, a jego części, które przyciągają atakujących, to części, które tak naprawdę nim nie są. Ponad 90% użytkowników Steam czyta recenzje przed zakupem, a 40% robi to za każdym razem, a ocena „mieszana” zniechęca ponad połowę z nich. Warstwa społecznościowa to lejek zakupowy, co czyni ją cenną dla Valve i cenną dla każdego, kto chce dotrzeć do kilku tysięcy osób, które mają kiepski dzień ze swoim komputerem. Myślę, że incydenty związane ze sklepami wskazują na luki w recenzjach, które Valve może wypełnić dzięki lepszym kontrolom, podczas gdy atak na forum wskazuje na warstwę, w której w ogóle nie ma kontroli, ponieważ odpowiedź w wątku nie jest czymś, co ktokolwiek przesyła do zatwierdzenia.
Ta warstwa jest teraz kopiowana. Epic Games Store przebudowuje swój launcher, dodając pisemne recenzje graczy, profile graczy, strony ze szczegółami produktów i notatki o poprawkach na stronach sklepu, a także zapewnienia o pięciokrotnie szybszym zimnym starcie niż w obecnej aplikacji. To właśnie te funkcje sprawiają, że Steam jest tak stabilny, i są one powiązane z tym samym problemem, ponieważ sklep z odpowiedziami społeczności dziedziczy miejsce, w którym obcy użytkownicy mogą proponować poprawki.
Valve spędziło rok na ulepszaniu części platformy Steam, o które pytali użytkownicy, w tym na przebudowie systemu prezentów, która pozwala graczom wysyłać gry znajomym bez kont i w różnych regionach, z cenami dostosowanymi do odbiorcy. Każda funkcja rozszerzająca platformę poszerza również to, co ją otacza. Na razie praktyczne kroki są niewielkie. Traktuj każdą odpowiedź na forum, która prosi o uprawnienia administratora, jako domyślnie wrogą, sprawdź Harmonogram zadań i katalog Windows, jeśli już uruchomiłeś coś, czego żałujesz, i pamiętaj, że całe zadanie tego fałszywego narzędzia polega na tym, aby sprawiać wrażenie zajętego podczas pracy. Ludzie, którzy to robią, nie psują Steama. Używają go dokładnie tak, jak został zaprojektowany, i odpowiadają na pytanie, na które nikt inny nie zadał sobie trudu.
Czytaj także: Ukraińska policja w obwodzie lwowskim zatrzymała grupę oskarżoną o kradzież ponad 600 000 kont Roblox między październikiem 2025 a styczniem 2026 roku i odsprzedaż ich na rosyjskich forach za blisko 10 milionów hrywien, czyli około 240 000 do 250 000 dolarów. Śledczy twierdzą, że trzej podejrzani, w wieku 19, 21 i 22 lat, wykorzystywali skradzione pliki cookie i złośliwe oprogramowanie do kradzieży danych uwierzytelniających, rozpowszechniane jako cheaty i generatory darmowych Robuxów, co jest tym samym trikiem, który wykorzystano w kampanii na Steamie skierowanej do młodszych odbiorców.

Komentarze