Forum diskusi Steam disalahgunakan dalam serangan ClickFix yang berpura-pura menjadi perbaikan untuk masalah game dan komputer namun sebenarnya menginfeksi perangkat dengan cryptominers.
BleepingComputer mempelajari kampanye ini dari seorang pembaca, yang memberi tahu kami bahwa pelaku ancaman membuat akun Steam acak untuk memposting perbaikan yang tampaknya berguna untuk postingan orang-orang tentang game yang mogok, item inventaris yang hilang, dan masalah teknis lainnya.
Pelaku ancaman membalas postingan, meminta anggota lain untuk membuka PowerShell sebagai administrator dan menjalankan perintah untuk memperbaiki masalah tersebut. Namun, saat menjalankan perintah, ia secara diam-diam mengunduh penambang XMRig yang dapat dieksekusi dan meluncurkannya di komputer.
Sumber: BleepingComputer
Jenis serangan ini dikenal sebagai ClickFix, sebuah taktik rekayasa sosial yang menampilkan kesalahan palsu, perintah verifikasi, atau instruksi pemecahan masalah untuk mengelabui korban agar menjalankan perintah jahat secara manual.
Meskipun serangan ClickFix memerlukan interaksi dari korbannya, serangan ini efektif karena memberikan solusi yang sah bagi masalah yang mereka alami kepada pengguna.
Karena korban meluncurkan perintah secara manual, serangan tersebut juga dapat melewati beberapa perlindungan keamanan yang secara otomatis memblokir kode berbahaya yang dieksekusi.
Pengoptimalan Windows palsu memasang malware
Skrip PowerShell yang didistribusikan dalam kampanye Steam menyamar sebagai utilitas pengoptimalan Windows bernama “msf utility PC Opt.”
Saat diluncurkan, ini menampilkan pesan yang mengklaim melakukan berbagai tugas pemeliharaan, termasuk membersihkan file sementara, membersihkan cache DNS, memperbarui driver, memeriksa disk, mematikan item startup yang tidak diperlukan, memindai malware, memperbaiki image Windows, dan menjalankan Pemeriksa Berkas Sistem.
Sumber: BleepingComputer
Namun, sebagian besar fungsi ini tidak menjalankan tugas yang diklaimnya. Sebaliknya, mereka menampilkan pesan kemajuan palsu dan berhenti sejenak secara acak antara 1,5 dan 8 detik untuk membuat utilitas tersebut tampak sah.
Sumber: BleepingComputer
Aktivitas jahat sebenarnya disembunyikan dalam fungsi bernama ‘Optimasi Lanjutan’, yang pertama-tama menonaktifkan validasi sertifikat TLS dan memeriksa apakah fungsi tersebut berjalan dengan hak administrator. Jika tidak, skrip menampilkan kesalahan yang menyatakan bahwa hak administrator diperlukan dan keluar.
Setelah dijalankan dengan hak istimewa yang lebih tinggi, skrip akan membuat direktori ‘C:WindowsBackground’ dan menambahkannya sebagai pengecualian pada fungsi pemindaian Microsoft Defender.
Ia juga mencoba menghentikan tugas terjadwal yang ada bernama ‘XMRig-[computer name]’ dan menghentikan proses pencocokan bernama ‘xmrig’ atau ‘system’ yang berjalan dari direktori instalasi. Ia juga mencoba menghapus file konfigurasi XMRig yang disimpan di C:WindowsBackgroundconfig.json.
Tidak jelas apakah pembersihan ini dimaksudkan untuk menghapus sisa-sisa instalasi sebelumnya dari malware yang sama atau penambang lain yang sudah ada di perangkat.
Malware kemudian membuat aturan Windows Firewall keluar sementara yang memungkinkan koneksi ke ‘msfconfig[.]icu‘ melalui port TCP 443 dan mengunduh muatan penambang XMRig dari https://msfconfig[.]icu:443/tmp/system.txt ke dalam file sementara yang diberi nama acak.
Sebelum menginstalnya, skrip memverifikasi bahwa file yang diunduh tidak kosong dan dapat dieksekusi dengan valid. Jika demikian, maka file tersebut akan dipindahkan ke C:WindowsBackgroundsystem.exe.
Jadi diluncurkan setiap kali Windows dijalankan, itu akan membuat tugas terjadwal baru bernama “XMRig-[computer name],” yang meluncurkan system.exe yang dapat dieksekusi dengan hak istimewa SYSTEM.
Sebagai aturan umum, pengguna tidak boleh menjalankan perintah PowerShell yang diberikan oleh pengguna yang tidak dikenal di forum diskusi, meskipun perintah tersebut disajikan sebagai perbaikan untuk masalah yang sedang mereka alami.
Mereka yang menjalankan perintah harus memeriksa direktori ‘C:WindowsBackground’, pengecualian Microsoft Defender untuk jalur tersebut, dan tugas terjadwal yang dimulai dengan ‘XMRig-‘.
Jika tanda-tanda penyusupan ini terdeteksi, Anda harus segera menjalankan program antivirus untuk memindai malware dan menghapus apa pun yang ditemukannya.
Jika tidak mendeteksi penambang, Anda harus menghentikan secara manual dan menghapus XMRig-[computer name] tugas terjadwal, hapus pengecualian Microsoft Defender untuk C:WindowsBackground, dan hapus folder beserta isinya.
Pada akhirnya, mungkin lebih aman untuk menginstal ulang sistem operasi, karena tidak ada cara untuk mengetahui apakah payload yang diunduh melakukan tindakan berbahaya tambahan saat sedang berjalan.
Uji setiap lapisan sebelum penyerang melakukannya
Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.
Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.
