游戏社区里向热心玩家求助,是很多人解决崩溃、卡顿问题的习惯操作。但安全公司BleepingComputer最新披露的一起攻击事件,可能让你重新审视这种信任。

这次的黑客玩法很“贴心”——他们专门蹲守在Steam论坛的求助帖下面,伪装成有经验的玩家,主动给出详细解决步骤。只不过这套步骤的核心,是诱导你执行一段恶意PowerShell命令。

打开网易新闻 查看精彩图片

一旦受害者照做,就会被植入门罗币挖矿木马。这套攻击的载体伪装得很有迷惑性,是一个名为“msf utility \ PC Opt”的Windows优化工具。运行后界面会展示出一整套“维护操作”:清理临时文件、清空DNS缓存、更新驱动程序、磁盘检查、关闭启动项、扫描恶意程序,看起来异常专业。

但实际上所有这些操作都是虚假动画。该工具唯一真实功能,就是在后台静默部署挖矿程序。其内置的“Advanced-Optimization”恶意模块,启动后会先关闭系统TLS证书验证,并检查当前进程是否具备管理员权限。如果权限不足,它会弹出错误提示,要求受害者手动赋予最高权限。

拿到管理员权限后,这套恶意软件会立即在C盘Windows目录下创建“Background”文件夹,并将自身路径加入Microsoft Defender的扫描排除列表。随后,它会在系统中注册一个名为“XMRig-〔计算机名称〕”的计划任务以持久运行。更损的是,它还会主动终止其他已存在的挖矿软件进程,独占系统算力。

针对此类攻击,安全人员给出的第一条建议很明确:不要在论坛中执行陌生用户提供的任何PowerShell命令,哪怕对方声称这是“最佳方案”。如果你怀疑自己的设备已经中招,可以先检查三个明显痕迹:C:\Windows\Background目录是否存在、Defender排除项里是否有该路径、以及计划任务库中是否存在以“XMRig-”开头的任务。

若发现以上异常,应立即使用专业安全软件进行全盘查杀,并在备份重要数据后,彻底重装操作系统。