
Steam 讨论区做为 PC 玩家的交流平台,近期被揭露出现一波利用「ClickFix」社交工程手法发动的攻击行动,骇客假冒成热心玩家在论坛上回复求助贴文,实则诱导受害者在电脑上执行恶意PowerShell指令,暗中植入挖矿木马程式。

资安媒体 bleepingcomputer 是透过读者回报得知此波攻击,威胁行为者会建立大量随机帐号,锁定玩家在论坛上发布的游戏当机、道具遗失等技术问题求助贴文进行回复,佯装提供解决方案,实际上是诱导玩家以系统管理员权限开启 PowerShell 并贴上特定指令。一旦受害者依指示执行,该指令便会在背景悄悄下载并启动 XMRig 挖矿程式。
这种称为「ClickFix」是一种常见的社交工程攻击手法,透过伪造错误讯息、验证提示或故障排除步骤,诱使受害者「亲手」执行恶意指令。虽需要受害者主动配合,但正因表面似是真正对症下药的解决办法,成功率往往不低;加上指令是由玩家手动执行,让部分资安防护机制较难自动拦截。

据报导指出,这波攻击中散布的PowerShell Script,会伪装成名为「msf utility \ PC Opt」的Windows 最佳化工具,执行后显示正在清除暂存档、清空 DNS 快取、更新驱动程式、磁碟检查、停用开机启动项目、扫描恶意程式、修复 Windows 映像档、执行系统档案检查器等连串维护作业的讯息。报导指出这些功能绝大多数并未真正执行对应动作,只是假进度,还会随机暂停 1. 5至 8 秒不等的时间,借此让工具看起来更具真实性。
真正恶意行为则藏在「Advanced-Optimization」的功能式中,先关闭 TLS 凭证验证,确认是否以系统管理员权限,若非权限则显示错误讯息中止。取得权限后建立「C:\Windows\Background」目录加入 Microsoft Defender 的扫描排除清单,接著停止既有的「XMRig-〔电脑名称〕」排程工作,终止安装路径下「xmrig」或「system」的相关程序,同时删除可能存在的挖矿程式设定档。
报导指出目前尚不清楚这段「清理」动作是为了移除同款恶意程式的残留,还是为了清掉装置上已存在的其他挖矿程式。随后恶意程式会建立一条临时的 Windows 防火墙对外规则,允许透过TCP 443 埠连线至特定恶意网域,将 XMRig 挖矿程式主体下载至随机命名的暂存档案;确认下载档案非空且为有效可执行档后,会将其搬移至「C:\Windows\Background\system.exe」,并建立名为「XMRig-〔电脑名称〕」的排程工作,该程式能以系统权限随 Windows 开机启动。
目前防堵作法是,玩家原则上不应执行来自论坛他人提供的 PowerShell 指令,即便对方声称是解决当前问题的「最佳解」也应保持警觉。若玩家曾依照类似指示操作,可自行检查电脑中是否存在「C:\Windows\Background」目录、Microsoft Defender是否针对该路径设有排除规则,以及是否存在名称以「XMRig-」开头的排程工作。
若发现上述迹象,应立即以防毒软体进行扫描并清除侦测到的恶意项目,就算扫描未侦测到挖矿程式,建议手动停止并删除排程工作、移除 Defender 排除设定,并删除相关资料夹与内容,不过由于无法确认下载执行期间是否曾进行其他恶意行为,最保险的做法应是重灌作业系统。
































































