Ataques ClickFix en Steam distribuyen criptomineros mediante PowerShell

Iniciado por Dragora, Hoy a las 12:40:54 PM

Tema anterior - Siguiente tema

0 Miembros y 14 Visitantes están viendo este tema.


Los ciberdelincuentes han encontrado una nueva forma de comprometer los equipos de miles de jugadores aprovechando la confianza que existe dentro de las comunidades de Steam. Una reciente campaña maliciosa está utilizando la técnica conocida como ClickFix para engañar a los usuarios y hacer que ejecuten manualmente comandos de PowerShell aparentemente inofensivos que, en realidad, descargan e instalan un criptominero basado en XMRig.

Esta amenaza representa un nuevo ejemplo de cómo la ingeniería social continúa siendo uno de los métodos de ataque más efectivos. En lugar de explotar vulnerabilidades técnicas, los atacantes convencen a las víctimas de realizar ellos mismos las acciones necesarias para comprometer sus propios dispositivos.

Los foros de Steam se convierten en un nuevo objetivo para los ciberdelincuentes

La campaña fue identificada después de que un usuario alertara sobre publicaciones sospechosas dentro de los foros de Steam. Los atacantes crean cuentas aparentemente legítimas para responder a consultas relacionadas con problemas técnicos frecuentes, como:

  • Juegos que se cierran inesperadamente.
  • Pérdida de objetos del inventario.
  • Errores de rendimiento.
  • Problemas de inicio.
  • Fallos después de una actualización.

Las respuestas parecen completamente auténticas e incluyen instrucciones detalladas para solucionar el supuesto problema. El procedimiento siempre termina solicitando al usuario que abra Windows PowerShell con privilegios de administrador y ejecute un comando específico.

Lo que parece ser una solución técnica termina convirtiéndose en la puerta de entrada para la instalación de malware.

¿Qué es un ataque ClickFix?

ClickFix es una técnica de ingeniería social que ha ganado popularidad durante los últimos meses entre grupos de ciberdelincuencia.

Su funcionamiento es relativamente sencillo pero extremadamente eficaz. En lugar de intentar explotar automáticamente el equipo de la víctima, el atacante presenta un falso mensaje de error, una supuesta verificación de seguridad o una herramienta de reparación que requiere que el propio usuario copie y ejecute un comando.

Este enfoque ofrece varias ventajas para los atacantes:

  • Reduce la probabilidad de ser bloqueado por algunos sistemas de seguridad.
  • Aprovecha la confianza del usuario.
  • Evita muchos mecanismos automáticos de protección.
  • Permite ejecutar código con privilegios elevados cuando el usuario acepta la solicitud de administrador.

Precisamente por ser la víctima quien inicia la ejecución del código, muchas soluciones de seguridad interpretan inicialmente la acción como un comportamiento legítimo.

La falsa utilidad de optimización para Windows

En esta campaña, el comando de PowerShell descarga un script que se presenta como una herramienta denominada:

"msf utility \ PC Opt."

Supuestamente, esta utilidad realiza múltiples tareas de optimización del sistema, entre ellas:

  • Eliminación de archivos temporales.
  • Limpieza de la caché DNS.
  • Actualización de controladores.
  • Reparación del sistema Windows.
  • Comprobación del disco duro.
  • Optimización del inicio.
  • Escaneo contra malware.
  • Ejecución de System File Checker (SFC).

Durante la ejecución aparecen mensajes convincentes que simulan cada una de estas operaciones.

Sin embargo, la mayoría de estas acciones son completamente falsas.

El programa únicamente muestra barras de progreso, mensajes informativos y pausas aleatorias de entre 1,5 y 8 segundos para generar la sensación de que realmente está realizando tareas complejas de mantenimiento.

Mientras el usuario observa estas falsas optimizaciones, el verdadero malware trabaja silenciosamente en segundo plano.

Cómo instala el malware XMRig

La funcionalidad maliciosa se encuentra oculta dentro de una función denominada Advanced-Optimization.

Antes de continuar, el script realiza varias comprobaciones:

  • Verifica que PowerShell se está ejecutando como administrador.
  • Deshabilita la validación de certificados TLS.
  • Comprueba si dispone de privilegios suficientes.

Si no obtiene permisos elevados, simplemente informa al usuario de que necesita privilegios administrativos y finaliza su ejecución.

Cuando dispone de permisos de administrador comienza la verdadera infección.

Modificaciones realizadas en el sistema

Una vez comprometido el equipo, el script ejecuta diversas acciones para garantizar la persistencia del malware.

Entre ellas destacan:

Creación de un directorio oculto

El malware crea la carpeta:

C:\Windows\Background

Esta ubicación será utilizada para almacenar el ejecutable malicioso.

Exclusión en Microsoft Defender

Posteriormente añade esa carpeta como una exclusión dentro de Microsoft Defender, evitando que el antivirus analice su contenido.

Esta técnica es especialmente peligrosa porque dificulta enormemente la detección automática del malware.

Eliminación de instalaciones anteriores

El script también intenta:

  • Detener tareas programadas relacionadas con XMRig.
  • Finalizar procesos activos del criptominero.
  • Eliminar configuraciones anteriores.

Los investigadores consideran que este comportamiento podría tener dos objetivos:

  • Actualizar una versión anterior del malware.
  • Eliminar criptomineros de otros grupos criminales para monopolizar los recursos del equipo infectado.

Descarga del criptominero

Tras preparar el sistema, el malware crea temporalmente una regla de salida en el Firewall de Windows que permite conexiones mediante el puerto TCP 443.

A continuación descarga un ejecutable desde un servidor remoto.

Antes de instalarlo realiza varias comprobaciones para verificar que:

  • El archivo no está vacío.
  • Es un ejecutable válido.
  • Puede ejecutarse correctamente.

Después mueve el archivo a:

C:\Windows\Background\system.exe

Persistencia mediante tareas programadas

Para garantizar que el criptominero permanezca activo incluso después de reiniciar el ordenador, el script crea una nueva tarea programada denominada:

XMRig-[Nombre del equipo]

Esta tarea inicia automáticamente el archivo system.exe con privilegios SYSTEM, el nivel más alto disponible en Windows.

Gracias a ello, el malware puede ejecutarse continuamente utilizando los recursos del procesador para minar criptomonedas sin que el usuario sea plenamente consciente.

¿Por qué XMRig resulta tan atractivo para los atacantes?

XMRig es un software legítimo de minería de criptomonedas ampliamente utilizado para minar Monero (XMR).

Sin embargo, debido a su eficiencia y facilidad de configuración, se ha convertido en una de las herramientas favoritas de los ciberdelincuentes.

Cuando se instala sin autorización puede provocar:

  • Elevado consumo de CPU.
  • Sobrecalentamiento del equipo.
  • Reducción significativa del rendimiento.
  • Mayor consumo eléctrico.
  • Desgaste prematuro del hardware.
  • Lentitud extrema durante el uso diario.

Además, no puede descartarse que los atacantes aprovechen el acceso inicial para instalar amenazas adicionales, como troyanos de acceso remoto, ladrones de credenciales o ransomware.

Cómo comprobar si tu equipo ha sido comprometido

Si ejecutaste alguno de estos comandos desde los foros de Steam, es recomendable revisar inmediatamente el sistema.

Los principales indicadores de compromiso incluyen:

  • Existencia del directorio C:\Windows\Background.
  • Exclusiones sospechosas en Microsoft Defender para dicha carpeta.
  • Una tarea programada cuyo nombre comience por XMRig-.
  • El archivo system.exe dentro del directorio creado por el malware.

Si detectas cualquiera de estos elementos, debes actuar cuanto antes.

Recomendaciones para eliminar la amenaza

Los especialistas recomiendan realizar las siguientes acciones:

  • Ejecutar un análisis completo con una solución antivirus actualizada.
  • Eliminar la tarea programada relacionada con XMRig.
  • Borrar la exclusión creada en Microsoft Defender.
  • Eliminar completamente la carpeta C:\Windows\Background y todo su contenido.
  • Revisar si existen procesos sospechosos ejecutándose en segundo plano.

No obstante, debido a que resulta imposible confirmar qué otras acciones pudo realizar la carga maliciosa mientras estuvo activa, la opción más segura sigue siendo reinstalar completamente el sistema operativo, especialmente si el equipo contiene información sensible o credenciales corporativas.

En fin...

La campaña ClickFix detectada en los foros de Steam demuestra que los ataques modernos ya no dependen únicamente de vulnerabilidades técnicas, sino de la manipulación psicológica de los usuarios. Aprovechando la desesperación por resolver problemas comunes en videojuegos, los ciberdelincuentes consiguen que las propias víctimas ejecuten comandos maliciosos con privilegios de administrador, facilitando la instalación de criptomineros y otros posibles programas maliciosos.

La mejor defensa continúa siendo la prevención. Nunca ejecutes comandos de PowerShell obtenidos de foros, redes sociales o usuarios desconocidos, aunque parezcan soluciones legítimas. Antes de aplicar cualquier procedimiento avanzado, consulta siempre fuentes oficiales del desarrollador del juego o del fabricante del sistema operativo. En ciberseguridad, unos minutos dedicados a verificar una supuesta solución pueden evitar una infección que comprometa por completo el rendimiento y la seguridad de tu equipo.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login